Caso de uso común

Conecta un proceso a una API privada sin publicarla

Da a una integración una ruta local fija hacia una API privada sin añadir rutas privadas a su entorno de ejecución.

Respuesta breve

Ejecuta wzctl junto al proceso y asigna una IP y puerto de la API a 127.0.0.1. Mantén el token o certificado habitual de la API.

El problema

Una integración externa suele llevar a publicar una API interna o a establecer peering amplio. Ambas opciones exponen más de lo necesario para una llamada saliente.

Elige y limita el modelo de conexión

Crea un pase para la IP y el puerto exactos de la API y supervisa wzctl mientras funcione la integración. En HTTPS, conserva el hostname de la API para TLS cuando sea necesario.

  1. 1Despliega un publisher que pueda alcanzar la API privada.
  2. 2Elige el ID del publisher, la IP exacta de la API, el puerto de destino, el TTL y el puerto local.
  3. 3Inicia wzctl bajo supervisión y espera a que esté disponible su puerto en 127.0.0.1.
  4. 4Llama al endpoint local con la autenticación habitual de la API y el nombre de servidor TLS correcto.

Flujo de acceso de ejemplo

Proceso

Worker de integración con wzctl supervisado

Endpoint local

https://127.0.0.1:18443

Destino del pase

10.0.5.20:8443 (/32)

Límite de autorización

Un destino TCP de API; el token controla las operaciones

Cuándo encaja este patrón

  • Un script o integración inicia peticiones hacia una API TCP o HTTPS interna.
  • El consumidor puede usar un puerto local y configurar TLS cuando sea necesario.
  • El entorno de ejecución no debe recibir DNS privado ni rutas generales.
  • La API ya ofrece autenticación y autorización para cada operación.

Límite de seguridad y consideraciones

  • El pase solo transporta TCP. No recibe webhooks ni proporciona DNS, UDP, ICMP o rutas generales.
  • Usar 127.0.0.1 puede romper la verificación del hostname si el cliente no conserva el nombre TLS, SNI y la validación del certificado.
  • WireZTNA no restringe rutas URL ni métodos. La API debe autorizar cada operación y petición de datos.

Preguntas frecuentes

¿Puede un proceso llamar a una API privada sin rutas privadas?+

Sí. wzctl puede presentar una IP y puerto TCP fijos de la API en 127.0.0.1 para ese proceso.

¿Puede --target usar el hostname de la API?+

Usa la IP exacta de la API. Una IP sin máscara se convierte en /32 y el pase no resuelve hostnames privados.

¿Funcionará HTTPS mediante el puerto local?+

La conexión TCP funcionará, pero el cliente puede necesitar el nombre TLS original y la cabecera Host para validar el certificado.

Pon este patrón en práctica

← Todos los casos de uso