Caso de uso común
Da acceso directo a desarrolladores a una base de datos privada
Permite que los desarrolladores conserven sus herramientas habituales y usen el destino privado real sin publicar la base de datos.
Respuesta breve
Instala el cliente completo y ejecuta wireztna connect. Después configura la herramienta con el hostname o la IP privada, no con localhost.
El problema
El acceso a bases de datos suele justificar un perfil VPN demasiado amplio. Ese perfil también puede exponer servidores, cachés, consolas y otras bases sin relación con la tarea.
Elige y limita el modelo de conexión
Autoriza el grupo del desarrollador para el publisher de la base. El cliente instala WireGuard, rutas y split DNS, de modo que las herramientas existentes usan directamente la dirección privada.
- 1Despliega un publisher que alcance la base de datos y expón su CIDR privado.
- 2Asigna el desarrollador mediante un grupo autorizado para ese publisher.
- 3Añade una regla efectiva /32 y puerto TCP bajo una política restrictiva si el cliente solo debe alcanzar esa base.
- 4Ejecuta wireztna connect y abre el hostname o la IP privada con una cuenta individual de base de datos.
Flujo de acceso de ejemplo
Consumidor
Portátil del desarrollador
Comando del cliente
wireztna connectDestino privado
db.staging.internal:5432Límite de autorización
CIDRs autorizados por grupo; regla efectiva /32 y TCP 5432 opcional
Cuándo encaja este patrón
- Un desarrollador utiliza psql, DBeaver, DataGrip u otra herramienta nativa.
- El dispositivo puede ejecutar el cliente completo y crear una interfaz WireGuard.
- La base de datos debe permanecer en una subred privada.
- Las cuentas y roles se gestionan por separado del acceso de red.
Límite de seguridad y consideraciones
- Sin una política restrictiva efectiva, el cliente puede enrutar los CIDRs del publisher autorizados mediante los grupos del desarrollador.
- El campo published_apps es descriptivo; no bloquea por sí solo el resto del tráfico dentro de esos CIDRs.
- PostgreSQL o MySQL sigue controlando autenticación, TLS, roles, permisos sobre consultas y auditoría.
Preguntas frecuentes
¿Los desarrolladores se conectan a localhost?+
No. El cliente completo permite usar directamente el hostname o la IP privada de la base. Localhost pertenece al flujo separado de wzctl.
¿Se puede limitar el acceso a un único puerto?+
Sí. Usa una política restrictiva entre grupo y publisher con una regla de acceso efectiva (AccessRule) para el /32 y puerto TCP de la base.
¿Cuándo conviene usar wzctl?+
Úsalo cuando un proceso necesite un endpoint TCP local fijo y no deba recibir DNS privado ni rutas de red.