Documentación Guía del administrador

Guía del administrador

Cómo cerrar los paneles de administración y los servicios internos, repartir el acceso al equipo y no dedicarle más de cinco minutos.

Para administradores y propietarios del espacio de trabajo ~23 min

1Cómo funciona

Tres piezas que hay que entender una sola vez.

Pasarela: el servidor por el que su equipo llega a los sitios protegidos. Tiene una IP fija que usted añade a la lista blanca de su propio servidor. La pasarela recibe su configuración del panel de control automáticamente; nunca hará falta entrar en ella.

Dominio: el sitio que usted protege. Indica a través de qué pasarela está disponible y, si hace falta, a qué IP y puerto enviarlo.

Token: cinco caracteres que entrega a una persona. Esa persona los pega en la extensión del navegador y obtiene acceso a los dominios que usted permitió, en las condiciones que usted fijó.

Sobre los nombres. Al sistema le da igual cómo se llamen los dominios, los tokens y los proyectos: los nombres son para usted. Pero el nombre del token y de los dominios lo ve el usuario final en la extensión, así que escríbalos de forma que se entiendan sin explicaciones: «Panel del cliente», no «wp2».

El flujo es este:

Navegador con la extensión ──► Pasarela ──► Su servidor
        │
        └── todo lo demás (YouTube, correo) va directo, sin pasar por la pasarela

Lo que conviene tener claro desde el principio:

  • El enrutamiento va por dominio. Por la pasarela solo pasan los dominios protegidos que figuran en el token. El resto del tráfico del navegador ni la toca.
  • La pasarela no descifra el tráfico. El enrutamiento se hace por SNI; TLS sigue siendo de extremo a extremo entre el navegador y su servidor.
  • Los ajustes se aplican al vuelo. Cambia un límite o añade un dominio y llega a las pasarelas en segundos, sin reinicios y sin cortar las conexiones en curso.

2Puesta en marcha en cinco minutos

El escenario: tiene un sitio en WordPress, quiere cerrar /wp-admin a todo internet y dar acceso a dos personas.

Paso 1. Cree una pasarela

Panel de control → PasarelasCrear.

Elija el tipo:

  • Pasarela compartida: disponible al instante, sin coste adicional. Sirve para la mayoría de los casos.
  • Pasarela dedicada: se despliega en la cuenta de L7 y la usa solo usted. Se cobran 0,5 $ al día del saldo: el primer cargo al activarla y luego cada 24 horas.
  • Self-hosted: en su propio servidor. Por nuestra parte no hay coste adicional; usted paga solo a su proveedor de alojamiento, y solo por las horas que el servidor exista. Dos formas:
    • Autodespliegue: introduzca la clave de API de un proveedor cloud — Hetzner, Vultr, DigitalOcean, Akamai o UpCloud —, elija una ubicación y pulse Deploy. Al cabo de un minuto el estado se pondrá verde. No hace falta entrar en la consola del servidor.
    • Su propia máquina: ejecute el comando de instalación del diálogo de creación de la pasarela. Un binario de 8 MB sin dependencias y sin archivos de configuración.

La IP de la pasarela hará falta en el paso siguiente: cópiela de la ficha de la pasarela en el panel de control.

Paso 2. Cierre el sitio

En su servidor, permita el acceso al panel de administración solo desde la IP de la pasarela.

Ejemplo para nginx:

nginx
location /wp-admin {
    allow 203.0.113.10;   # la IP de su pasarela
    deny all;
    # ... el resto de la configuración
}

Compruébelo: abra /wp-admin en un navegador sin la extensión. Para un extraño el acceso debe estar cerrado.

Qué devolver a los extraños: un 403 le dice a un bot que en esa dirección hay algo, así que es mejor un 404. Y en nginx existe una opción todavía mejor, return 444: la conexión se cierra sin respuesta alguna y el bot no recibe nada.

Paso 3. Añada el dominio

Panel de control → DominiosAñadir.

Indique el nombre y el dominio. La pasarela puede dejarla sin elegir: se usará la pasarela por defecto (y si solo tiene una, no hay nada que elegir). Si el sitio se resuelve por DNS normal y en un puerto estándar, no hace falta nada más.

Paso 4. Cree un token

La vía rápida: clic derecho sobre el dominio → Crear token.

Lo único obligatorio es el nombre: se muestra en la extensión para que la persona sepa a qué tiene acceso. Los límites son opcionales: puede no poner ninguno o limitar tiempo, tráfico y número de activaciones. El token de cinco caracteres está listo.

Paso 5. Reparta el acceso

Envíe a la persona dos cosas:

  1. El enlace a la extensión en Chrome Web Store o en Firefox Add-ons
  2. Los cinco caracteres del token

Instala la extensión, pega el token y las pestañas protegidas se recargan automáticamente: el panel se abre. No hace falta registrarse.


3Dominios

Configuración básica

Lo mínimo es un nombre y un dominio. La pasarela se pone por defecto; lo demás, según haga falta.

Una forma rápida de rellenarlo: copie la dirección de la página desde el navegador y pulse Pegar del portapapeles. El nombre (el dominio sin la zona), el propio dominio y la ruta se reparten solos por sus campos.

Sobrescribir IP y puerto

Puede indicar a qué dirección debe enviar la pasarela las peticiones a ese dominio, independientemente de lo que diga el DNS público. La pasarela tiene su propio resolutor DNS, así que el registro público no es obligatorio en absoluto.

Eso abre tres escenarios:

Un servicio sin registro DNS. El dominio no está en el DNS público en absoluto: para todos salvo su equipo, no existe. Puede usar incluso zonas inexistentes como grafana.internal o billing.local: el DNS público no resuelve eso por principio, mientras que la pasarela lo resuelve según sus ajustes.

Un puerto no estándar. El servicio interno está en el 8443 o el 3000: indique el puerto (la dirección no hace falta sobrescribirla). Hacia fuera el puerto no está abierto y el equipo usa el habitual https://tool.company.com.

Otro host en lugar de una IP. En vez de una IP puede indicar el nombre de otro host: la pasarela tomará su dirección del DNS. Práctico cuando la dirección del backend cambia pero el nombre se mantiene.

IP privada o localhost. Si la pasarela está en la misma máquina o en la misma red que el servicio, puede indicar una dirección privada o 127.0.0.1. El tramo sin cifrar no sale entonces de la máquina.

Alcance del dominio

El selector junto al campo del dominio define a qué se aplica la regla:

IconoAlcance
Escudo vacíoSolo coincidencia exacta: el dominio o subdominio indicado
Escudo con «+»El dominio y todos sus subdominios
Escudo con «*»Solo los subdominios del dominio, sin el dominio en sí

Los dominios pasan una moderación diferida: una comprobación automática contra listas grises. Construcciones del tipo *.com no se admiten.

Ajustes de privacidad del dominio

AjustePor defectoQué hace
Mostrar en la listaActivadoSi el dominio aparece en la extensión del usuario
Recurso internoDesactivadoUna marca para claridad: el dominio recibe un icono propio
Solo sesión privadaDesactivadoUn token con este dominio funciona obligatoriamente en modo privado
Solo token protegidoDesactivadoUn token con este dominio tiene que llevar contraseña

Mostrar en la lista conviene desactivarlo para dominios técnicos a los que el usuario nunca entra por la barra de direcciones (API, CDN, servicios auxiliares): la lista de la extensión se mantiene limpia y comprensible. El acceso sigue funcionando igual.

Solo sesión privada y Solo token protegido son políticas: basta con marcar el dominio una vez y todos los tokens en los que acabe cumplirán el requisito automáticamente. Al crear un token con ese dominio, el panel de control exigirá una contraseña (o activará el modo privado): olvidarlo es imposible.

Si el dominio se añade a un token existente sin contraseña, el panel de control no lo permitirá. Lo más sencillo es duplicar el token: todos los ajustes se trasladan y solo queda poner la contraseña y añadir el dominio.

Si la política se activa en un dominio que ya está en tokens sin contraseña, esos tokens no se rompen: el dominio queda desactivado dentro de ellos. No hay acceso a él, pero al editar el token se ve como desactivado, y al intentar activarlo el panel de control explicará que hay que crear un token protegido o cambiar la política del dominio.

Las políticas de un dominio solo pueden cambiarlas el propietario del espacio de trabajo y un administrador. Un gestor no puede.

4Proyectos

Un proyecto es una lista de dominios con nombre. En lugar de añadir quince dominios a mano en cada token, añade un proyecto.

La propiedad clave: la lista es dinámica. Añade un dominio nuevo al proyecto y aparece automáticamente en todos los tokens que incluyen ese proyecto. No hay que reemitir nada ni reenviar nada a nadie.

Desactivar dominios sueltos dentro de un token

Dentro de un token, cualquier dominio o un proyecto entero se puede desactivar sin borrarlo. La desactivación afecta solo a ese token y no toca a los demás.

Para qué sirve:

  • Onboarding gradual. A alguien que acaba de entrar le añaden dos proyectos, pero con facturación, producción y la consola de base de datos desactivadas. Una semana después se activan con un clic, sin buscar ni añadir dominios que faltaban.
  • Pausa temporal. El proveedor terminó una etapa: se desactiva el proyecto entero. Vuelve: se activa.
Al añadir un dominio a un proyecto, recuerde: quedará disponible para todos los tokens activos de ese proyecto.

Si el dominio lo necesita una sola persona, no lo añada al proyecto. Dentro del propio token pulse Añadir dominio y elíjalo: entrará en el token como elemento independiente, aunque ese dominio forme parte de algún proyecto. Al resto de tokens no les afecta.


5Pasarelas

Tipos

TipoCosteCuándo usarla
CompartidaLa mayoría de los casos, arranque rápido
Dedicada0,5 $/día del saldoNecesita una IP fija propia y aislamiento de otros clientes
Self-hostedPor nuestra parte sin coste; el proveedor cobra por horasEl tráfico no debe pasar por la infraestructura de L7

Pasarelas dedicadas y cobro diario

Los 0,5 $ se cobran al activarla y después cada 24 horas.

Detener una pasarela corta la aceptación de conexiones, pero no los cargos: el VPS y la IP siguen reservados para usted y se factura hasta que la pasarela se elimina. Deténgala cuando quiera cortar el acceso temporalmente, no para ahorrar.

Eliminar una pasarela detiene los cargos.

Si la pasarela solo hace falta de vez en cuando, sale más barato eliminarla al terminar y volver a desplegarla: la instalación lleva un minuto. Tenga en cuenta únicamente que al eliminarla se pierde la IP, así que habrá que actualizar las listas blancas de sus servidores.

Self-hosted

Dos vías de instalación:

Autodespliegue mediante la API del proveedor. Introduce la clave de API, elige una ubicación y pulsa Deploy. El servidor se crea y se configura automáticamente, en aproximadamente un minuto. No hace falta acceso por SSH.

Se admiten cinco proveedores: Hetzner, Vultr, DigitalOcean, Akamai (Linode) y UpCloud. Qué clave hace falta exactamente y dónde se emite se lo indicará el panel de control en cuanto elija proveedor.

Precisamente estos cinco, porque tienen servidores baratos con mucho tráfico incluido. La pasarela no necesita ni núcleos, ni disco, ni memoria: sirve el plan más pequeño, y el tráfico incluido es lo único que conviene mirar al elegir. AWS y GCP no se admiten: por el mismo dinero obtendría bastante menos tráfico.

Cree una clave aparte para L7 y con permisos mínimos: solo se usa para crear y eliminar un servidor. Una clave así se puede revocar sin tocar el resto de su infraestructura.

El cobro es por horas. En los cinco proveedores el servidor se factura por horas, no por meses. Es decir, la pasarela no tiene por qué existir de forma permanente: se levanta para una tarea concreta — una auditoría, el trabajo de un proveedor, el análisis de una incidencia — y se elimina, pagando unas pocas horas. El despliegue lleva un minuto, así que volver a levantarla no cuesta nada.

Dos consecuencias que conviene recordar:

  • El contador del proveedor se detiene cuando el servidor está eliminado. Asegúrese de que el servidor ha desaparecido realmente del panel del proveedor, no solo la pasarela del panel de L7.
  • Un servidor nuevo recibe una IP nueva. Habrá que actualizar las listas blancas de sus servidores: es lo único que impide levantar y eliminar pasarelas sin pensárselo.

Instalación en su propia máquina. El comando sale del diálogo de creación de la pasarela. Requisitos: Linux y un puerto libre. Un binario de 8 MB, sin dependencias, sin archivos de configuración: todos los ajustes llegan del panel de control por un canal seguro.

Si el 443 está ocupado, indique otro puerto al crear la pasarela y el comando de instalación lo aplicará solo.

Autonomía

Las pasarelas guardan su estado en disco y siguen funcionando cuando pierden contacto con el panel de control. Los cambios de ajustes llegan de forma incremental en cuanto se restablece la conexión.

Tenga esto en cuenta al revocar accesos: si en ese momento la pasarela no es accesible para el panel de control, el cambio se aplicará al restablecerse la conexión. En condiciones normales son segundos.

6Tokens

Qué es un token

Cinco caracteres que sustituyen a un archivo de configuración. Se pueden dictar por teléfono, enviar por mensaje, escribir en papel. Un token es reutilizable: un mismo token puede servir a varias personas si usted permitió varias activaciones.

Un token es una invitación, no una contraseña. La identidad en el sistema es el dispositivo: al activarlo, la extensión se registra y recibe un identificador y una clave propios. Por eso puede revocar el acceso a una persona sin tocar a las demás.

Límites

Cada token tiene sus propias restricciones, independientes de los demás tokens.

Tiempo. Elija un valor predefinido o escriba uno a mano:

FormatoSignificado
30m, 3H, 4D, 2W, 1MDuración: minutos, horas, días, semanas, meses
today, tomorrowHasta el final del día de hoy / de mañana
eow, eom, eoyHasta el final de la semana / del mes / del año
Fecha del calendarioFecha y hora exactas

Desde cuándo cuenta el tiempo, lo decide usted:

  • Desde la creación: el token vive el plazo fijado se use o no.
  • Desde la primera activación: el contador arranca cuando la persona pega el token por primera vez. Creado el viernes, activado por el proveedor el lunes, y recibe sus tres horas.

Además se puede fijar una ventana de activación: un periodo «desde» y «hasta» durante el cual el token se puede activar siquiera. Si no se activó en esa ventana, el token se pierde; los tokens sin usar no se acumulan.

La ventana de activación y la vida del token son independientes. Si la ventana es de 3 días y la vida de un mes, quien active el tercer día tendrá un mes completo de acceso desde el momento de la activación.

Tráfico. Un límite estricto por token. Al agotarse, el acceso se detiene. El tráfico se puede ampliar en cualquier momento: el aumento se aplica al instante y las conexiones en curso no se cortan; si la persona está descargando un archivo en ese momento, la descarga no se interrumpe.

La vía rápida: clic derecho sobre el token → valores predefinidos como «+100 MB». Funciona también con varios tokens seleccionados a la vez. El tiempo se añade igual.

Activaciones. Cuántos dispositivos en total pueden usar el token. Una activación: un token para una persona. Tres: por ejemplo, para un grupo de auditores.

Cuando el límite se agota, un dispositivo nuevo no puede conectarse, ni siquiera con el token correcto. El límite se puede cambiar en cualquier momento: subirlo permite conectar dispositivos nuevos de inmediato; bajarlo solo afecta a conexiones futuras y no desconecta a quienes ya están trabajando, aunque sean más que el nuevo límite.

Proteger el token con contraseña

En los ajustes del token se puede fijar una contraseña. Esos tokens empiezan por mayúscula: por la grafía se ve que hará falta una contraseña. La configuración se puede descargar con el token, pero no descifrarla sin la contraseña.

Los tokens usan el alfabeto base58, donde las mayúsculas cuentan: Ifyu58 e ifyu58 son tokens distintos. Al dictarlo, diga qué letras van en mayúscula.

La persona pega el token y la extensión pide la contraseña de inmediato. Envíe la contraseña por separado del token: si no, la protección pierde su sentido. Por ejemplo, el token por mensajería y la contraseña de viva voz o por otro canal.

Modo privado en la extensión

El usuario puede activar el modo privado en la extensión. Entonces, al cerrar el navegador, los tokens y sus configuraciones se olvidan: en una máquina ajena o compartida no queda nada.

Al volver a conectarse, el dispositivo conserva su identificador anterior, así que eso no cuenta como una nueva activación ni consume el límite del token.

Trabajar con listas

Las tablas se comportan como un gestor de archivos de toda la vida, no como un formulario web.

Selección: con recuadro (lazo), con Ctrl uno a uno, con Mayús por rango.

El botón derecho abre un menú contextual para lo seleccionado:

  • crear un token a partir de los dominios seleccionados
  • cambiar la pasarela o el proyecto en varios objetos a la vez
  • prolongar el plazo, añadir tráfico con valores predefinidos
  • activar o desactivar
  • duplicar

Teclado:

TeclaAcción
FlechasNavegar por la tabla
Intro (o doble clic)Editar el elemento
Ctrl+Intro (o Ctrl+clic)Duplicar el elemento
EspacioCopiar el token al portapapeles (en la lista de tokens)

Formato de fechas. Clic derecho en la cabecera de una columna de fecha → Tiempo absoluto / relativo. El absoluto se muestra en su zona horaria; el relativo, como «cuánto ha pasado». El cambio se aplica solo a la columna en la que lo hizo.


7Dispositivos

Cada activación de un token crea un registro de dispositivo con identificador propio.

Qué se puede hacer con ello:

  • Ver cuántos dispositivos han activado el token y cuándo
  • Revocar un dispositivo concreto: los demás siguen funcionando con el mismo token
  • Renombrarlo por comodidad («portátil del proveedor», «máquina de trabajo»)

La revocación se aplica en segundos. Quien tenga un dispositivo revocado pierde el acceso de inmediato: reiniciar el navegador ni hace falta ni sirve.


8Equipo y roles

Puede invitar a un compañero al espacio de trabajo con uno de cuatro roles.

RolFacturaciónDominios y pasarelasTokens y proyectosConsulta
Owner
Admin
Manager
Viewer

Owner: el propietario del espacio de trabajo, puede todo, incluidos pagos y planes. Hay un solo propietario; miembros con los demás roles puede haber los que quiera.

Admin: toda la configuración salvo la facturación. Configura dominios, pasarelas y políticas de seguridad.

Manager: el trabajo operativo: crea y reparte tokens, gestiona proyectos, revoca dispositivos. Los dominios y las pasarelas quedan fuera de su alcance: configurarlos exige cambios coordinados en sus servidores (lista blanca con la IP de la pasarela), así que se reservan a los roles superiores.

Viewer: solo consulta. Sirve para informes y supervisión sin derecho a cambiar nada.

La separación no es una formalidad: un gestor puede cubrir la rutina diaria de accesos, pero no puede mover el perímetro: añadir un dominio, cambiar de pasarela o relajar una política de seguridad.

Los miembros adicionales se cobran del saldo.

Métodos de acceso

A una misma cuenta se pueden vincular varios métodos de acceso y usar cualquiera de ellos:

  • correo y contraseña
  • correo y enlace de un solo uso (magic link)
  • Google, GitHub, Microsoft
  • Telegram: por enlace al bot de L7 AG o con un código QR desde el móvil

Vincular varios métodos protege frente a la pérdida de acceso: si un proveedor no está disponible, entrará por otro.

Un método de acceso nuevo solo se vincula desde una sesión ya autenticada, en los ajustes del perfil. Entrar en una cuenta ajena mediante un proveedor con la misma dirección de correo no es posible.

La suscripción pertenece al espacio de trabajo, no a un usuario concreto: los cambios en la composición del equipo no le afectan.


9Escenarios

Acceso para un proveedor durante los trabajos

Cree un token: los dominios necesarios, 1 activación, tiempo 4D contado desde la primera activación, ventana de activación de una semana. Entregue los cinco caracteres. Cuatro días después de empezar el trabajo, el acceso desaparece solo. No hay que borrar nada.

Un equipo de auditores

Un token con 3 activaciones, tiempo eow, límite de tráfico. Tres revisores tienen acceso hasta el final de la semana, cada uno desde su dispositivo, y a cada uno se le puede revocar por separado.

Un servicio interno sin DNS público

No cree ningún registro DNS: sirve incluso un nombre en una zona inexistente, por ejemplo grafana.internal. Añada el dominio, indique la dirección y, si hace falta, el puerto. Para internet ese dominio no existe; para el equipo con el token, se abre.

Verificar una migración de sitio

Ponga en los ajustes del dominio la IP del servidor nuevo. El equipo con la extensión ve el sitio nuevo en la dirección de producción; los visitantes, el viejo. Conmutar la extensión muestra una versión u otra: se puede comparar tantas veces como quiera. Cuando todo esté verificado, cambia el DNS público.

Onboarding gradual

Dé a la persona que acaba de entrar los proyectos completos y desactive lo que aún no necesita. Vaya activándolo a medida que se adapte: un clic cada vez, sin buscar dominios y sin token nuevo.


10Resolución de problemas

El sitio no se abre aunque el token esté puesto. Compruebe que el dominio está en el token y no desactivado, que ni el plazo ni el límite de tráfico se han agotado y que la pasarela está en estado «activa». Compruebe que la IP de la pasarela está realmente permitida en su servidor.

Tras cambiar los ajustes se abre la versión antigua del sitio. Los ajustes se aplican en segundos, pero la página puede estar en la caché del navegador. Recárguela sin caché.

La extensión muestra un error de activación. Compruebe el límite de activaciones del token: puede estar agotado. Compruebe si ha expirado la ventana de activación.

Un servicio interno no responde a través de la pasarela. Asegúrese de que la pasarela puede alcanzar el servicio: si el servicio está en una IP privada o en localhost, la pasarela debe estar en la misma red o en la misma máquina.

La pasarela no arranca con el autodespliegue. Compruebe que la clave de API del proveedor tiene permiso para crear servidores y que en la cuenta del proveedor no hay restricciones (límite de servidores, factura impagada).


11Limitaciones

Una lista honesta de lo que el sistema no hace, para no hacerle perder el tiempo comprobándolo.

  • Solo HTTP/HTTPS en el navegador. SSH, bases de datos y acceso desde la CLI o desde scripts no se admiten por ahora. Un cliente para TCP-over-HTTPS está en los planes.
  • La pasarela debe ser accesible desde fuera. La extensión se conecta a la pasarela por su dirección y puerto, así que una pasarela tras NAT sin reenvío de puertos no funcionará.
  • Un dominio, una ruta a la vez. Dentro de un mismo navegador un dominio va o por la pasarela o directo. Para comparar dos versiones de un sitio a la vez, use dos navegadores.
  • Navegadores: Chrome, Firefox y todo lo basado en ellos: Edge, Brave, Vivaldi, Opera, Arc, Zen y otros. Safari no es compatible.
  • Móviles: los navegadores móviles estándar no admiten extensiones, así que allí no funciona. Sí funciona en navegadores móviles que las admiten, como Firefox para Android y Kiwi.