Caso de uso común
Accede por SSH a un servidor privado sin una VPN amplia
Mantén el puerto 22 privado y usa los comandos SSH habituales contra el hostname o la IP privada real del servidor.
Respuesta breve
Ejecuta wireztna connect y después ssh usuario@hostname-privado. Añade una regla restrictiva efectiva si el acceso debe limitarse al servidor y TCP 22.
El problema
El acceso SSH suele comenzar con un bastion público o una VPN amplia. Ambos son válidos, pero añaden exposición o alcance cuando basta un servidor privado.
Elige y limita el modelo de conexión
Coloca el servidor detrás de un publisher y autoriza al operador mediante un grupo. El cliente completo instala WireGuard, rutas y split DNS para conservar el uso normal de SSH.
- 1Despliega un publisher que pueda alcanzar el puerto SSH privado del servidor.
- 2Asigna el operador mediante un grupo autorizado para ese publisher.
- 3Añade una regla de acceso efectiva (AccessRule) para el /32 y TCP 22 cuando necesites limitar el acceso a ese servidor.
- 4Ejecuta wireztna connect, accede al hostname o IP privada y verifica la host key habitual.
Flujo de acceso de ejemplo
Consumidor
Administrador con el cliente completo
Comando del cliente
wireztna connectDestino privado
ssh admin@app-03.internalLímite de autorización
Regla restrictiva efectiva: 10.50.1.168/32 y TCP 22
Cuándo encaja este patrón
- Un administrador o desarrollador necesita SSH nativo hacia un servidor privado.
- El dispositivo puede ejecutar el cliente WireZTNA completo.
- El puerto 22 debe permanecer inaccesible desde internet.
- Las claves SSH, MFA, política sudo y controles de auditoría existentes deben seguir activos.
Límite de seguridad y consideraciones
- Sin una regla restrictiva efectiva, el alcance sigue los CIDRs del publisher autorizados mediante los grupos del operador.
- WireZTNA no sustituye la verificación de host keys, cuentas SSH, claves de usuario, MFA, sudo ni la auditoría de comandos.
- Una sesión privilegiada puede alcanzar sistemas disponibles desde el propio servidor; protege el destino frente a movimientos laterales.
Preguntas frecuentes
¿Debo usar SSH contra localhost?+
No. Con el cliente completo, usa el hostname o la IP privada. Localhost solo pertenece al modo separado de pases de wzctl.
¿Funciona el DNS privado?+
Sí. El cliente completo configura split DNS para resolver los nombres privados autorizados mientras permanece conectado.
¿Puedo conservar mis claves SSH?+
Sí. WireZTNA aporta alcance de red; OpenSSH sigue verificando el host y autenticando al usuario con los controles existentes.