Da a agentes AI, consultores externos o cualquier colaborador puntual acceso temporal y acotado a recursos privados. Un binario. Un WebSocket. Auto-expira.
Sin enrollment VPN. Sin credenciales que rotar. Sin tickets al admin. El usuario que ya tiene acceso delega un subconjunto — con audit trail completo y politicas de seguridad configurables.
Dos modos, un binario. El free tier es self-service desde cero. El tier Pro añade access passes delegados — un admin crea un pass acotado y lo comparte con el receptor.
Ejecuta wzctl register. Self-service, sin portal.
Ejecuta wzctl token --cidrs para crear una URL de enrollment.
En el servidor privado, instala el publisher con el token.
Ejecuta wzctl connect --daemon. El recurso en localhost.
Via Web UI o wzctl pass create. Acotado a host:port, con TTL.
Envía el ID al consultor, CI job o agente AI. Es un token opaco corto.
Ejecuta wzctl connect --pass. Sin registro previo. Recurso en localhost.
Conexion cerrada. Audit log escrito. Sin cuentas zombie.
El mismo mecanismo sirve para agentes AI operando de forma autonoma y para colaboradores humanos con una ventana de trabajo definida.
Expone APIs internas, MCP Servers y herramientas enterprise a agentes AI — sin VPNs, sin endpoints publicos, sin compartir credenciales.
Todo el ecosistema de agentes AI — OpenAI Agents SDK, Claude Code, Cursor, Docker MCP, LangGraph, CrewAI, AutoGen — depende cada vez mas de MCP (Model Context Protocol) para conectar agentes con herramientas. Pero la mayoria de herramientas enterprise viven detras de redes privadas. Hoy tus opciones son: exponerlas a internet (peligroso), ejecutar el agente dentro de la VPN (complejo), o renunciar al acceso a herramientas privadas.
wzctl lo resuelve en una linea:
Da a tu MCP server acceso a bases de datos, APIs o servicios internos — sin exponerlos publicamente. El agente llama herramientas MCP; las herramientas alcanzan infra privada a traves del tunel.
Cursor, Copilot, Windsurf, Claude Code — que consulten DBs de staging, APIs internas o registros privados de paquetes. Acotado, temporal, auditado.
Bots autonomos diagnosticando incidencias, consultando clusters K8s, Prometheus, o ejecutando playbooks contra infraestructura privada. Tiempo limitado por diseno.
Agentes de extraccion que necesitan acceso temporal de lectura a bases de datos o document stores internos para indexar knowledge bases. Sin credenciales permanentes.
Workflows multi-paso con LangGraph, CrewAI o AutoGen que necesitan interactuar con servicios privados en pasos concretos. Cada paso recibe su propio pass acotado.
Agentes en Docker, Firecracker, E2B o cualquier sandbox sin NET_ADMIN. Solo necesita HTTPS saliente — wzctl corre sin privilegios.
Todos los frameworks de agentes AI estan convergiendo en MCP para acceso a herramientas. Pero la capa de transporte asume que las herramientas son publicas o locales. Las herramientas enterprise no son ninguna de las dos. wzctl cierra ese gap: tu MCP server corre donde quieras (cloud, portatil, CI), y alcanza recursos privados a traves de un tunel acotado, temporal y auditable. Sin VPN en el host del agente. Sin endpoints publicos. Sin credenciales que filtrar.
Porque el acceso temporal deberia ser temporal. No "temporal hasta que alguien se acuerde de revocarlo."
| Cuenta VPN completa | Access Pass | |
|---|---|---|
| Setup para el receptor | Enrollment, login, instalar cliente, configurar | Un binario, un comando |
| Alcance | Todo lo de su grupo | Solo host:port especifico |
| Ciclo de vida | Permanente hasta que el admin revoque | Auto-expira. Zero limpieza. |
| Quien lo provisiona | Admin (ticket, cadena de aprobacion) | El usuario que ya tiene acceso |
| Contexto de auditoria | Generico "usuario accedio a la red" | Quien delego, por que, cuanto tiempo, que hizo |
| Requisitos | WireGuard, NET_ADMIN, root/admin | HTTPS saliente. Eso es todo. |
Binario estatico. Sin runtime, sin dependencias.
O instala via Go: go install github.com/wireztna/wzctl@latest
Descarga wzctl, regístrate, despliega un publisher, conecta. Guía paso a paso completa con ejemplos para Docker, CI/CD y macOS.
Guía de inicio rápido Free TierFunciona en cualquier lugar donde puedas ejecutar un binario o importar un paquete.
wzctl esta incluido en todos los planes WireZTNA. Sin coste adicional.