43 lines
3.0 KiB
Markdown
43 lines
3.0 KiB
Markdown
# Investigación: Soluciones de Acceso Remoto para srv-NS8
|
|
|
|
Este documento analiza las opciones óptimas para el acceso remoto al servidor `srv-NS8`, considerando su arquitectura de red híbrida y los servicios críticos que aloja.
|
|
|
|
## Contexto Técnico
|
|
- **Red Híbrida**: El servidor posee una IP privada (`10.0.10.8`) y una pública (`190.114.205.18`) gestionadas mediante *Policy Based Routing*.
|
|
- **Servicios**: VirtualBox (VM RRHH) y Docker (Nginx, Portainer, SysACAD).
|
|
- **Seguridad**: Se debe respetar el protocolo de "Hombre Muerto" en cualquier cambio de red.
|
|
|
|
## Análisis de Soluciones
|
|
|
|
### 1. Tailscale (Recomendación Principal - VPN Mesh)
|
|
Tailscale es una VPN "Zero Config" basada en el protocolo WireGuard.
|
|
- **Ventajas**:
|
|
- **NAT Traversal Automático**: No requiere abrir puertos ni gestionar reglas complejas de firewall o tablas de rutas asimétricas.
|
|
- **Seguridad Zero-Trust**: Autenticación mediante SSO y cifrado extremo a extremo.
|
|
- **Compatibilidad Híbrida**: Se adapta perfectamente al enrutamiento actual sin interferir con la tabla `190` ni el Gateway `10.0.10.1`.
|
|
- **Bajo Consumo**: Basado en WireGuard, es extremadamente eficiente en RAM y CPU.
|
|
- **Uso**: Acceso a nivel de red a todos los servicios (SSH, Portainer, SysACAD) como si se estuviera en la LAN.
|
|
|
|
### 2. RustDesk (Acceso GUI Complementario)
|
|
Software de escritorio remoto de código abierto, alternativa a AnyDesk.
|
|
- **Ventajas**:
|
|
- **Control Visual**: Ideal si se requiere interactuar directamente con la interfaz del host o la VM de VirtualBox de forma gráfica.
|
|
- **Auto-hosteable**: Se puede desplegar como contenedor Docker en el mismo server.
|
|
- **Desventaja**: No es una VPN. Expone solo el escritorio y requiere gestión de puertos o relays.
|
|
|
|
### 3. WireGuard (Nativo)
|
|
Protocolo de VPN de alto rendimiento.
|
|
- **Desventaja**: En este entorno híbrido, configurar WireGuard manualmente requiere una gestión precisa de las tablas de rutas y reglas de `ip rule` para evitar pérdidas de conectividad. El esfuerzo de mantenimiento es mayor que Tailscale.
|
|
|
|
## Recomendación de Arquitectura Óptima
|
|
|
|
Se propone una **Solución en Dos Capas**:
|
|
|
|
1. **Capa de Red (Tailscale)**: Instalar Tailscale en el servidor para crear un túnel seguro y persistente. Esto permite acceder a `https://ns8.frlr.utn.edu.ar` (vía IP interna de Tailscale) y administrar el servidor por SSH desde cualquier lugar sin exponer puertos adicionales a la IP pública `190.114.205.18`.
|
|
2. **Capa de Aplicación (RustDesk + Tailscale)**: Instalar el cliente/servidor de RustDesk. Al utilizarlo por encima de Tailscale, la conexión es directa y punto a punto, eliminando la necesidad de configurar servidores de relevo (Relay) externos y garantizando la máxima velocidad y seguridad.
|
|
|
|
## Próximos Pasos Sugeridos
|
|
1. Instalación de Tailscale mediante script oficial.
|
|
2. Configuración de `Tailscale Subnet Router` (opcional) si se desea acceder a otros dispositivos de la LAN `10.0.10.0/24`.
|
|
3. Despliegue de RustDesk Server en Docker para tener control total de la infraestructura de soporte remoto.
|