Caso de uso común
Conecta un proceso a una API privada sin publicarla
Da a una integración una ruta local fija hacia una API privada sin añadir rutas privadas a su entorno de ejecución.
Respuesta breve
Ejecuta wzctl junto al proceso y asigna una IP y puerto de la API a 127.0.0.1. Mantén el token o certificado habitual de la API.
El problema
Una integración externa suele llevar a publicar una API interna o a establecer peering amplio. Ambas opciones exponen más de lo necesario para una llamada saliente.
Elige y limita el modelo de conexión
Crea un pase para la IP y el puerto exactos de la API y supervisa wzctl mientras funcione la integración. En HTTPS, conserva el hostname de la API para TLS cuando sea necesario.
- 1Despliega un publisher que pueda alcanzar la API privada.
- 2Elige el ID del publisher, la IP exacta de la API, el puerto de destino, el TTL y el puerto local.
- 3Inicia wzctl bajo supervisión y espera a que esté disponible su puerto en 127.0.0.1.
- 4Llama al endpoint local con la autenticación habitual de la API y el nombre de servidor TLS correcto.
Flujo de acceso de ejemplo
Proceso
Worker de integración con wzctl supervisado
Endpoint local
https://127.0.0.1:18443Destino del pase
10.0.5.20:8443 (/32)Límite de autorización
Un destino TCP de API; el token controla las operaciones
Cuándo encaja este patrón
- Un script o integración inicia peticiones hacia una API TCP o HTTPS interna.
- El consumidor puede usar un puerto local y configurar TLS cuando sea necesario.
- El entorno de ejecución no debe recibir DNS privado ni rutas generales.
- La API ya ofrece autenticación y autorización para cada operación.
Límite de seguridad y consideraciones
- El pase solo transporta TCP. No recibe webhooks ni proporciona DNS, UDP, ICMP o rutas generales.
- Usar 127.0.0.1 puede romper la verificación del hostname si el cliente no conserva el nombre TLS, SNI y la validación del certificado.
- WireZTNA no restringe rutas URL ni métodos. La API debe autorizar cada operación y petición de datos.
Preguntas frecuentes
¿Puede un proceso llamar a una API privada sin rutas privadas?+
Sí. wzctl puede presentar una IP y puerto TCP fijos de la API en 127.0.0.1 para ese proceso.
¿Puede --target usar el hostname de la API?+
Usa la IP exacta de la API. Una IP sin máscara se convierte en /32 y el pase no resuelve hostnames privados.
¿Funcionará HTTPS mediante el puerto local?+
La conexión TCP funcionará, pero el cliente puede necesitar el nombre TLS original y la cabecera Host para validar el certificado.