Caso de uso común

Limita el cliente completo a un servidor privado

Conserva el DNS privado y las herramientas nativas mientras limitas el acceso de una persona a un servicio aprobado.

Respuesta breve

Usa el cliente completo con una política restrictiva entre grupo y publisher. Añade una regla de acceso efectiva (AccessRule) para el /32 y puerto TCP del servidor.

El problema

Un perfil VPN amplio puede exponer sistemas cercanos cuando la persona solo necesita SSH, RDP, HTTPS o una base de datos en un servidor.

Elige y limita el modelo de conexión

Modela el acceso como usuario, grupo y publisher. El cliente completo proporciona WireGuard, rutas y split DNS; la política restrictiva limita el tráfico a la regla aprobada.

  1. 1Despliega un publisher que pueda alcanzar el servidor y expón el CIDR que lo contiene.
  2. 2Crea un grupo dedicado y vincúlalo al publisher con acceso restrictivo.
  3. 3Añade una regla de acceso efectiva (AccessRule) para el /32 y puerto TCP del servidor y asigna la persona al grupo.
  4. 4Ejecuta wireztna connect y abre el hostname o la IP privada con las credenciales habituales del servicio.

Flujo de acceso de ejemplo

Consumidor

Soporte con el cliente completo

Comando del cliente

wireztna connect

Destino privado

workstation-27.internal:3389

Límite de autorización

Regla restrictiva efectiva: /32 del servidor y TCP 3389

Cuándo encaja este patrón

  • Una persona de soporte necesita SSH, RDP, HTTPS o base de datos en un servidor.
  • El usuario se beneficia del DNS privado y del comportamiento de clientes nativos.
  • La organización puede mantener reglas de acceso restrictivas explícitas.
  • El servicio de destino autentica a cada usuario por separado.

Límite de seguridad y consideraciones

  • Asignar un grupo o una aplicación publicada no aplica por sí solo el límite de host y puerto. Verifica la política y la regla efectivas.
  • El servidor sigue necesitando cuentas individuales, hardening, controles de sesión y logs de auditoría.
  • Añade reglas explícitas para otros destinos en lugar de presentar un acceso por CIDR como específico de un servidor.

Preguntas frecuentes

¿El usuario se conecta a localhost?+

No. El cliente completo proporciona rutas y split DNS, así que abre directamente el hostname o la IP privada del servidor.

¿La regla puede permitir SSH y denegar otros puertos?+

Sí. Define una regla de acceso efectiva (AccessRule) para el /32 del servidor y TCP 22 bajo una política restrictiva entre grupo y publisher.

¿Cuándo encaja mejor un pase de wzctl?+

Cuando el consumidor necesita un puerto TCP local y no debe recibir DNS privado ni rutas.

Pon este patrón en práctica

← Todos los casos de uso