Caso de uso común

Accede por SSH a un servidor privado sin una VPN amplia

Mantén el puerto 22 privado y usa los comandos SSH habituales contra el hostname o la IP privada real del servidor.

Respuesta breve

Ejecuta wireztna connect y después ssh usuario@hostname-privado. Añade una regla restrictiva efectiva si el acceso debe limitarse al servidor y TCP 22.

El problema

El acceso SSH suele comenzar con un bastion público o una VPN amplia. Ambos son válidos, pero añaden exposición o alcance cuando basta un servidor privado.

Elige y limita el modelo de conexión

Coloca el servidor detrás de un publisher y autoriza al operador mediante un grupo. El cliente completo instala WireGuard, rutas y split DNS para conservar el uso normal de SSH.

  1. 1Despliega un publisher que pueda alcanzar el puerto SSH privado del servidor.
  2. 2Asigna el operador mediante un grupo autorizado para ese publisher.
  3. 3Añade una regla de acceso efectiva (AccessRule) para el /32 y TCP 22 cuando necesites limitar el acceso a ese servidor.
  4. 4Ejecuta wireztna connect, accede al hostname o IP privada y verifica la host key habitual.

Flujo de acceso de ejemplo

Consumidor

Administrador con el cliente completo

Comando del cliente

wireztna connect

Destino privado

ssh admin@app-03.internal

Límite de autorización

Regla restrictiva efectiva: 10.50.1.168/32 y TCP 22

Cuándo encaja este patrón

  • Un administrador o desarrollador necesita SSH nativo hacia un servidor privado.
  • El dispositivo puede ejecutar el cliente WireZTNA completo.
  • El puerto 22 debe permanecer inaccesible desde internet.
  • Las claves SSH, MFA, política sudo y controles de auditoría existentes deben seguir activos.

Límite de seguridad y consideraciones

  • Sin una regla restrictiva efectiva, el alcance sigue los CIDRs del publisher autorizados mediante los grupos del operador.
  • WireZTNA no sustituye la verificación de host keys, cuentas SSH, claves de usuario, MFA, sudo ni la auditoría de comandos.
  • Una sesión privilegiada puede alcanzar sistemas disponibles desde el propio servidor; protege el destino frente a movimientos laterales.

Preguntas frecuentes

¿Debo usar SSH contra localhost?+

No. Con el cliente completo, usa el hostname o la IP privada. Localhost solo pertenece al modo separado de pases de wzctl.

¿Funciona el DNS privado?+

Sí. El cliente completo configura split DNS para resolver los nombres privados autorizados mientras permanece conectado.

¿Puedo conservar mis claves SSH?+

Sí. WireZTNA aporta alcance de red; OpenSSH sigue verificando el host y autenticando al usuario con los controles existentes.

Pon este patrón en práctica

← Todos los casos de uso