Files
dtic-DIIAA/docs/investigacion_acceso_remoto.md

3.0 KiB

Investigación: Soluciones de Acceso Remoto para srv-NS8

Este documento analiza las opciones óptimas para el acceso remoto al servidor srv-NS8, considerando su arquitectura de red híbrida y los servicios críticos que aloja.

Contexto Técnico

  • Red Híbrida: El servidor posee una IP privada (10.0.10.8) y una pública (190.114.205.18) gestionadas mediante Policy Based Routing.
  • Servicios: VirtualBox (VM RRHH) y Docker (Nginx, Portainer, SysACAD).
  • Seguridad: Se debe respetar el protocolo de "Hombre Muerto" en cualquier cambio de red.

Análisis de Soluciones

1. Tailscale (Recomendación Principal - VPN Mesh)

Tailscale es una VPN "Zero Config" basada en el protocolo WireGuard.

  • Ventajas:
    • NAT Traversal Automático: No requiere abrir puertos ni gestionar reglas complejas de firewall o tablas de rutas asimétricas.
    • Seguridad Zero-Trust: Autenticación mediante SSO y cifrado extremo a extremo.
    • Compatibilidad Híbrida: Se adapta perfectamente al enrutamiento actual sin interferir con la tabla 190 ni el Gateway 10.0.10.1.
    • Bajo Consumo: Basado en WireGuard, es extremadamente eficiente en RAM y CPU.
  • Uso: Acceso a nivel de red a todos los servicios (SSH, Portainer, SysACAD) como si se estuviera en la LAN.

2. RustDesk (Acceso GUI Complementario)

Software de escritorio remoto de código abierto, alternativa a AnyDesk.

  • Ventajas:
    • Control Visual: Ideal si se requiere interactuar directamente con la interfaz del host o la VM de VirtualBox de forma gráfica.
    • Auto-hosteable: Se puede desplegar como contenedor Docker en el mismo server.
  • Desventaja: No es una VPN. Expone solo el escritorio y requiere gestión de puertos o relays.

3. WireGuard (Nativo)

Protocolo de VPN de alto rendimiento.

  • Desventaja: En este entorno híbrido, configurar WireGuard manualmente requiere una gestión precisa de las tablas de rutas y reglas de ip rule para evitar pérdidas de conectividad. El esfuerzo de mantenimiento es mayor que Tailscale.

Recomendación de Arquitectura Óptima

Se propone una Solución en Dos Capas:

  1. Capa de Red (Tailscale): Instalar Tailscale en el servidor para crear un túnel seguro y persistente. Esto permite acceder a https://ns8.frlr.utn.edu.ar (vía IP interna de Tailscale) y administrar el servidor por SSH desde cualquier lugar sin exponer puertos adicionales a la IP pública 190.114.205.18.
  2. Capa de Aplicación (RustDesk + Tailscale): Instalar el cliente/servidor de RustDesk. Al utilizarlo por encima de Tailscale, la conexión es directa y punto a punto, eliminando la necesidad de configurar servidores de relevo (Relay) externos y garantizando la máxima velocidad y seguridad.

Próximos Pasos Sugeridos

  1. Instalación de Tailscale mediante script oficial.
  2. Configuración de Tailscale Subnet Router (opcional) si se desea acceder a otros dispositivos de la LAN 10.0.10.0/24.
  3. Despliegue de RustDesk Server en Docker para tener control total de la infraestructura de soporte remoto.