Caso de uso común

Accede a un servicio privado sin abrir la red

Da a cada persona o proceso la conexión privada que necesita, sin publicar el servicio ni recurrir a una VPN amplia.

Respuesta breve

Usa el cliente completo para acceder directamente por DNS o IP privada. Elige un pase de wzctl cuando un proceso necesite un destino TCP fijo en 127.0.0.1.

El problema

Una VPN tradicional suele conceder más acceso de red del necesario. Publicar el servicio crea, en cambio, una superficie en internet que exige protección adicional.

Elige y limita el modelo de conexión

Coloca un publisher cerca del servicio y elige el modelo según el consumidor. El cliente completo encaja con personas que usan herramientas nativas y nombres privados. wzctl resulta adecuado para procesos que admiten un puerto local.

  1. 1Despliega un publisher que pueda alcanzar el servicio privado.
  2. 2Para acceso directo, asigna la persona mediante un grupo y conecta el cliente WireZTNA completo.
  3. 3Para un proceso, ejecuta wzctl con el ID del publisher, la IP exacta, el puerto TCP, el TTL y el puerto local.
  4. 4Usa el hostname o la IP privada con el cliente completo, o 127.0.0.1 con el pase.

Flujo de acceso de ejemplo

Consumidor

Desarrollador con el cliente completo

Conexión

wireztna connect

Destino privado

postgres.internal:5432

Límite de autorización

CIDRs autorizados del publisher; menor alcance solo con reglas restrictivas efectivas

Cuándo encaja este patrón

  • Una persona necesita acceso normal por SSH, base de datos, RDP, HTTPS o Kubernetes.
  • Un agente, job de CI o integración puede trabajar con un único puerto TCP local.
  • El destino debe seguir siendo privado y no aceptar tráfico desde internet.
  • La autorización necesaria puede expresarse mediante CIDRs o reglas explícitas de host y puerto.

Límite de seguridad y consideraciones

  • El cliente completo enruta los CIDRs del publisher autorizados mediante los grupos. Limitarlo a un host y puerto exige una política restrictiva y una regla de acceso efectiva (AccessRule).
  • Un pase de wzctl lleva TCP a una IP y puerto exactos. No proporciona DNS privado, UDP, ICMP ni rutas generales.
  • WireZTNA controla el alcance de red. El destino sigue aplicando credenciales, roles, certificados, permisos y su propia política de auditoría.

Preguntas frecuentes

¿Las personas se conectan mediante localhost?+

No con el cliente completo. Usan el hostname o la IP privada del servicio. Solo el flujo separado de pases wzctl utiliza 127.0.0.1.

¿Una aplicación publicada restringe el tráfico del cliente?+

No. El campo published_apps contiene metadatos descriptivos. Aplica límites de host y puerto con una política restrictiva entre grupo y publisher y una regla de acceso efectiva (AccessRule).

¿Alguno de los dos modelos hace público el servicio?+

No. El publisher establece la conexión saliente, así que el servicio privado no necesita un puerto abierto a internet.

Pon este patrón en práctica

← Todos los casos de uso