Caso de uso común
Limita el cliente completo a un servidor privado
Conserva el DNS privado y las herramientas nativas mientras limitas el acceso de una persona a un servicio aprobado.
Respuesta breve
Usa el cliente completo con una política restrictiva entre grupo y publisher. Añade una regla de acceso efectiva (AccessRule) para el /32 y puerto TCP del servidor.
El problema
Un perfil VPN amplio puede exponer sistemas cercanos cuando la persona solo necesita SSH, RDP, HTTPS o una base de datos en un servidor.
Elige y limita el modelo de conexión
Modela el acceso como usuario, grupo y publisher. El cliente completo proporciona WireGuard, rutas y split DNS; la política restrictiva limita el tráfico a la regla aprobada.
- 1Despliega un publisher que pueda alcanzar el servidor y expón el CIDR que lo contiene.
- 2Crea un grupo dedicado y vincúlalo al publisher con acceso restrictivo.
- 3Añade una regla de acceso efectiva (AccessRule) para el /32 y puerto TCP del servidor y asigna la persona al grupo.
- 4Ejecuta wireztna connect y abre el hostname o la IP privada con las credenciales habituales del servicio.
Flujo de acceso de ejemplo
Consumidor
Soporte con el cliente completo
Comando del cliente
wireztna connectDestino privado
workstation-27.internal:3389Límite de autorización
Regla restrictiva efectiva: /32 del servidor y TCP 3389
Cuándo encaja este patrón
- Una persona de soporte necesita SSH, RDP, HTTPS o base de datos en un servidor.
- El usuario se beneficia del DNS privado y del comportamiento de clientes nativos.
- La organización puede mantener reglas de acceso restrictivas explícitas.
- El servicio de destino autentica a cada usuario por separado.
Límite de seguridad y consideraciones
- Asignar un grupo o una aplicación publicada no aplica por sí solo el límite de host y puerto. Verifica la política y la regla efectivas.
- El servidor sigue necesitando cuentas individuales, hardening, controles de sesión y logs de auditoría.
- Añade reglas explícitas para otros destinos en lugar de presentar un acceso por CIDR como específico de un servidor.
Preguntas frecuentes
¿El usuario se conecta a localhost?+
No. El cliente completo proporciona rutas y split DNS, así que abre directamente el hostname o la IP privada del servidor.
¿La regla puede permitir SSH y denegar otros puertos?+
Sí. Define una regla de acceso efectiva (AccessRule) para el /32 del servidor y TCP 22 bajo una política restrictiva entre grupo y publisher.
¿Cuándo encaja mejor un pase de wzctl?+
Cuando el consumidor necesita un puerto TCP local y no debe recibir DNS privado ni rutas.