Tus dispositivos están detrás de CGNAT, SIMs 4G/5G, Starlink o firewalls de clientes que no controlas. Las VPN tradicionales no llegan. WireZTNA sí.
Un agente ligero en tu gateway edge inicia un túnel WireGuard saliente. Sin IP pública. Sin port forwarding. Sin cambios en el firewall del sitio remoto. Los ingenieros se conectan a través del broker — alcanzando cada dispositivo de la red local como si estuvieran allí.
Tus dispositivos funcionan perfectamente en local. Pero alcanzarlos desde fuera? Ahí es donde todo se rompe.
Los operadores 4G/5G comparten IPs entre miles de SIMs. El port forwarding no existe. Los túneles SSH inversos se rompen cada 48 horas. Las VPN site-to-site requieren una IP pública que no tienes.
Tu equipo está en la fábrica de un cliente. Su IT no te abrirá puertos. Su política de red bloquea todo lo entrante. Necesitas acceso para mantener tus máquinas.
Dispositivos en Starlink, LTE rural o conexiones con datos limitados. Alta latencia, enlaces intermitentes. Tu solución de acceso necesita sobrevivir a desconexiones y auto-recuperarse.
Las VPN tradicionales necesitan una IP pública en al menos un lado. WireZTNA no. El agente edge se conecta saliente — la misma dirección que siempre funciona, en cualquier red.
El agente publisher de WireZTNA en tu gateway inicia un túnel WireGuard saliente (UDP hacia el broker). Es la misma dirección que la navegación web — pasa por cualquier NAT, cualquier firewall, cualquier red de operador. Sin puertos entrantes. Sin IP pública. Sin cooperación del departamento de IT del sitio.
Una vez establecido el túnel, el PersistentKeepalive de WireGuard mantiene el mapeo NAT indefinidamente. El túnel se auto-recupera tras desconexiones. Los ingenieros se conectan al broker y el tráfico se enruta transparentemente a los dispositivos detrás del gateway — como si estuvieran en la misma LAN.
CGNAT del operador. IP compartida. Sin entrante. WireZTNA funciona.
Doble NAT. Alta latencia. IP dinámica. WireZTNA funciona.
Su firewall. Sus reglas. Solo saliente permitido. WireZTNA funciona.
Enlace intermitente. Bajo ancho de banda. Auto-reconexión. WireZTNA funciona.
Un agente en un gateway. Toda la red OT/IoT accesible remotamente. Sin cambios de red en el sitio.
Sitio remoto (fábrica, vehículo, campo) Cloud / Oficina central
┌─────────────────────────────────────┐ ┌───────────────────────┐
│ │ │ │
│ PLC ─┐ │ │ WireZTNA Broker │
│ HMI ─┼── LAN ── Edge Gateway ─────┼── 4G/5G ──►│ (cloud gestionada) │
│ Robot─┤ (agente publisher) │ saliente │ │
│ Cam ──┘ 8 MB, arm64/amd64 │ solo UDP │ Autentica │
│ │ │ ingenieros, enruta │
│ 192.168.1.0/24 │ │ tráfico al gateway │
└─────────────────────────────────────┘ └───────────┬───────────┘
│
Sin IP pública. Sin port forwarding. │ Túnel
Sin cambios en firewall. Sin tickets IT. │ WireGuard
│
┌───────────▼───────────┐
│ Portátil ingeniero │
│ (cliente WireZTNA) │
│ │
│ Alcanza 192.168.1.x │
│ como si estuviera │
│ en el sitio │
└───────────────────────┘
Un binario en cualquier gateway Linux. Instalación con un solo comando y un token de un solo uso.
WireGuard saliente al broker. Sobrevive reinicios, cambios de IP, cambios de operador.
Usa el cliente WireZTNA. Autorizado por política de grupo. Ve los dispositivos en la LAN remota.
Solo ingenieros autorizados. Solo redes asignadas. Auditoría completa. Expiración de sesión.
Desde un solo robot en la planta de un cliente hasta mil vehículos cruzando fronteras. Misma arquitectura, misma simplicidad.
Un único binario estático. Sin Docker, sin Python, sin runtime. Corre en cualquier cosa con un kernel Linux 5.6+.
wireztna-publisher diagnoseinstall --token <url>Cualquier dispositivo Linux con acceso a red puede ser un gateway edge. Sin hardware especial necesario.
Porque las VPN tradicionales fueron diseñadas para oficinas con IPs estáticas. No para máquinas en redes celulares detrás de triple NAT.
| IPSec / OpenVPN S2S | Túnel SSH inverso | TeamViewer IoT | WireZTNA | |
|---|---|---|---|---|
| Funciona detrás de CGNAT | ✗ Necesita IP pública | ~ Frágil | ✓ | ✓ |
| Acceso a toda la LAN | ✓ | ✗ Puerto a puerto | ✗ Dispositivo único | ✓ Subred completa |
| Despliegue zero-touch | ✗ Config compleja | ✗ Gestión de claves | ~ Requiere GUI | ✓ Un comando |
| Auto-reconexión | ~ Manual | ✗ Se rompe a diario | ✓ | ✓ Watchdog |
| Control de acceso por usuario | ✗ Todo o nada | ✗ Clave = acceso total | ~ Por dispositivo | ✓ Por usuario/grupo/CIDR |
| Audit trail | ✗ | ✗ | ✓ | ✓ Visibilidad total de flujos |
| Opción self-hosted | ✓ | ✓ | ✗ Solo cloud | ✓ Tu infraestructura |
Sin puertos expuestos. Sin credenciales permanentes. Sin "concentrador VPN" que se convierte en el punto único de compromiso.
El gateway inicia la conexión saliente. Nada escucha en la red del sitio. Sin reglas entrantes. Sin superficie de ataque visible para Shodan o escáneres de red.
Las claves WireGuard preshared rotan automáticamente en cada sesión. Sin certificados que caduquen. Sin intercambio manual de claves. Sin infraestructura PKI que mantener.
No es "todos los que tienen la clave VPN ven todo." El ingeniero A ve fábrica-1. El ingeniero B ve fábrica-2. Los grupos definen quién alcanza qué. Granular hasta CIDR o puerto.
El acceso expira automáticamente (TTL configurable). Sin túneles permanentes desde portátiles de ingenieros. Conecta cuando necesitas, desconecta cuando terminas. Auditoría completa de quién accedió a qué, cuándo.
Despliega un agente gateway en 60 segundos. Accede a todo tu sitio remoto desde cualquier lugar. Funciona desde el primer día, en cualquier red.
La conectividad IoT está incluida en todos los planes WireZTNA. Misma plataforma, mismo dashboard, mismo precio.