Interior del motor

Tecnología y Arquitectura de L7 Admin Guard

Configure y use ZTNA sin DevOps. Un análisis detallado de los conceptos arquitectónicos bajo el capó de L7 Admin Guard: desde el enrutamiento selectivo a nivel de navegador hasta el tunelado de copia cero.

Por qué las soluciones clásicas no funcionaron

Por qué las soluciones clásicas no funcionaron

La tarea de asegurar el acceso a paneles de administración se rompe con los flujos de trabajo reales del equipo:

VPN es excesivo

Fuerza todo el tráfico del usuario a través de la red, es complejo para usuarios no técnicos y la gestión de listas de control de acceso (ACL) rápidamente se convierte en una pesadilla.

Las IPs estáticas están obsoletas

Con 4G/5G, espacios de coworking y trabajo remoto, las listas blancas de IP no ofrecen granularidad, no permiten la segmentación por usuario y hacen que la revocación de acceso sea lenta.

Pasarelas basadas en archivos

Las herramientas heredadas como 3X-UI se basan en archivos de configuración. Cualquier cambio menor requiere un reinicio completo del proceso, interrumpiendo las conexiones activas.

Pasarelas SSO/MITM pesadas

Los proxies inversos requieren cambios de dominio y ejecutan descifrado TLS (MITM). La incorporación de contratistas temporales se convierte en una tarea de gestión de credenciales IdP.

Arquitectura de tres niveles

Arquitectura de tres niveles

El sistema mueve la lógica de autorización de la capa de infraestructura directamente a las reglas de configuración.

Pasarela de acceso Go

Un binario estático de 8 MB sin dependencias externas. Se ejecuta en Debian puro, recibe instrucciones del Control Plane y puede funcionar de forma autónoma sin conexión.

API del Control Plane

El hub de configuración. Coordina reglas, emite certificados y envía configuraciones a nodos periféricos. Permite gestionar múltiples pasarelas en diferentes países sin reiniciar sesiones activas.

Extensión del navegador

Una extensión ligera de 38 KB con código de fuente abierta totalmente legible. Intercepta solo dominios protegidos y los enruta selectivamente mediante archivos PAC generados dinámicamente.

Análisis profundo del motor

Análisis profundo del motor

Diseñado como infraestructura de alto rendimiento, optimizado para máxima velocidad y privacidad.

Autonomía Zero Config

Sin archivos de configuración en nodos periféricos. La pasarela de acceso obtiene reglas del Control Plane y las almacena localmente, permitiendo arrancar sin conexión si la red falla.

Seguridad de transporte automatizada

Todo el tráfico entre el navegador y la pasarela viaja por un túnel TLS seguro. Los nodos periféricos solicitan y renuevan automáticamente certificados de Google Trust Services, Let's Encrypt o ZeroSSL.

Núcleo DNS inteligente

Un resolutor DNS caché integrado enruta solicitudes a través de conexiones de centros de datos de gran ancho de banda. Esta optimización DNS reduce el TTFB por debajo de las velocidades de conexión doméstica estándar.

Protección TLS SNI

Cada dispositivo recibe un dominio único como DevID-user-v4.de.l7ag.run. Los encabezados SNI incorrectos o ausentes se rechazan en la capa TLS, protegiendo el nodo de la pasarela del escaneo.

HTTP CONNECT (Zero MITM)

Opera como un túnel TCP transparente. Nunca terminamos el TLS del sitio web de destino ni inspeccionamos la carga útil (copia cero), garantizando privacidad absoluta y mínima carga de CPU.

In-Memory & BuntDB

En lugar de instancias Redis pesadas, usamos BuntDB. Las reglas se cargan en memoria al inicio, permitiendo autenticar conexiones sin consultas a la base de datos.

Característica estrella: Hot-Reload de reglas en tiempo de ejecución

Característica estrella: Hot-Reload de reglas en tiempo de ejecución

Las pasarelas de acceso tradicionales interrumpen las sesiones TCP activas al actualizar reglas. Nuestro motor aplica cambios en tiempo real. Si un desarrollador transfiere un volcado de base de datos y el acceso expira, el administrador lo extiende en la UI sin interrumpir ni un solo byte.

Paso 01

Sesión activa

Token de acceso emitido por 1 hora. Desarrollador sube volcado de base de datos.

Paso 02

Próximo vencimiento

El token está a punto de expirar, pero el trabajo aún está en curso.

Paso 03

Extensión en caliente

El administrador extiende el TTL 30 minutos en la UI del panel con un clic.

Paso 04

Sin interrupción de conexión

La pasarela de acceso actualiza los parámetros del túnel en tiempo real. La transferencia se completa sin problemas.

3 casos de uso inteligentes

3 casos de uso inteligentes

El enrutamiento selectivo a nivel de navegador resuelve más que solo permisos de acceso:

Migración de sitios sin /etc/hosts

En lugar de pedir a QA o clientes que editen archivos del sistema con derechos de Administrador, configuramos una anulación DNS personalizada en un token. Extensión activada = servidor de staging; desactivada = sitio de producción en vivo.

Acceso a Localhost & IPs privadas

Comparta fácilmente interfaces internas de desarrollo (como APIs de Caddy en localhost:2019 o bases de datos en subredes privadas) sin exponerlas a Internet.

DNS interno sin registros públicos

Asigne nombres como `grafana.company.internal` a puertos internos en el panel L7. Los usuarios se conectan instantáneamente, mientras los dominios permanecen completamente invisibles para la infraestructura DNS externa.

Haciendo Self-Hosted accesible

Haciendo Self-Hosted accesible

Diseñamos nodos periféricos para que sean fácilmente desplegables en cualquier hardware Linux, incluso sin experiencia en línea de comandos.

Auto-Deploy en la nube con 1 clic

Ingrese su clave API de la nube (Hetzner, Vultr, DigitalOcean, Akamai, UpCloud) en el panel, seleccione una ubicación y haga clic en desplegar. Nuestro Control Plane crea el servidor, aprovisiona la pasarela de acceso y configura certificados automáticamente.

Instalación CLI de una línea

Ejecute nuestro instalador simple en cualquier servidor. Usa descompresión de flujo zstd, crea un usuario del sistema en caja de arena, configura systemd y establece actualizaciones automáticas.

# curl -fsS https://l7.run | sh -s -- -t TOKEN