Caso de uso común
Accede a un servicio privado sin abrir la red
Da a cada persona o proceso la conexión privada que necesita, sin publicar el servicio ni recurrir a una VPN amplia.
Respuesta breve
Usa el cliente completo para acceder directamente por DNS o IP privada. Elige un pase de wzctl cuando un proceso necesite un destino TCP fijo en 127.0.0.1.
El problema
Una VPN tradicional suele conceder más acceso de red del necesario. Publicar el servicio crea, en cambio, una superficie en internet que exige protección adicional.
Elige y limita el modelo de conexión
Coloca un publisher cerca del servicio y elige el modelo según el consumidor. El cliente completo encaja con personas que usan herramientas nativas y nombres privados. wzctl resulta adecuado para procesos que admiten un puerto local.
- 1Despliega un publisher que pueda alcanzar el servicio privado.
- 2Para acceso directo, asigna la persona mediante un grupo y conecta el cliente WireZTNA completo.
- 3Para un proceso, ejecuta wzctl con el ID del publisher, la IP exacta, el puerto TCP, el TTL y el puerto local.
- 4Usa el hostname o la IP privada con el cliente completo, o 127.0.0.1 con el pase.
Flujo de acceso de ejemplo
Consumidor
Desarrollador con el cliente completo
Conexión
wireztna connectDestino privado
postgres.internal:5432Límite de autorización
CIDRs autorizados del publisher; menor alcance solo con reglas restrictivas efectivas
Cuándo encaja este patrón
- Una persona necesita acceso normal por SSH, base de datos, RDP, HTTPS o Kubernetes.
- Un agente, job de CI o integración puede trabajar con un único puerto TCP local.
- El destino debe seguir siendo privado y no aceptar tráfico desde internet.
- La autorización necesaria puede expresarse mediante CIDRs o reglas explícitas de host y puerto.
Límite de seguridad y consideraciones
- El cliente completo enruta los CIDRs del publisher autorizados mediante los grupos. Limitarlo a un host y puerto exige una política restrictiva y una regla de acceso efectiva (AccessRule).
- Un pase de wzctl lleva TCP a una IP y puerto exactos. No proporciona DNS privado, UDP, ICMP ni rutas generales.
- WireZTNA controla el alcance de red. El destino sigue aplicando credenciales, roles, certificados, permisos y su propia política de auditoría.
Preguntas frecuentes
¿Las personas se conectan mediante localhost?+
No con el cliente completo. Usan el hostname o la IP privada del servicio. Solo el flujo separado de pases wzctl utiliza 127.0.0.1.
¿Una aplicación publicada restringe el tráfico del cliente?+
No. El campo published_apps contiene metadatos descriptivos. Aplica límites de host y puerto con una política restrictiva entre grupo y publisher y una regla de acceso efectiva (AccessRule).
¿Alguno de los dos modelos hace público el servicio?+
No. El publisher establece la conexión saliente, así que el servicio privado no necesita un puerto abierto a internet.