Tecnología y Arquitectura de L7 Admin Guard
Configure y use ZTNA sin DevOps. Un análisis detallado de los conceptos arquitectónicos bajo el capó de L7 Admin Guard: desde el enrutamiento selectivo a nivel de navegador hasta el tunelado de copia cero.
Por qué las soluciones clásicas no funcionaron
La tarea de asegurar el acceso a paneles de administración se rompe con los flujos de trabajo reales del equipo:
VPN es excesivo
Fuerza todo el tráfico del usuario a través de la red, es complejo para usuarios no técnicos y la gestión de listas de control de acceso (ACL) rápidamente se convierte en una pesadilla.
Las IPs estáticas están obsoletas
Con 4G/5G, espacios de coworking y trabajo remoto, las listas blancas de IP no ofrecen granularidad, no permiten la segmentación por usuario y hacen que la revocación de acceso sea lenta.
Pasarelas basadas en archivos
Las herramientas heredadas como 3X-UI se basan en archivos de configuración. Cualquier cambio menor requiere un reinicio completo del proceso, interrumpiendo las conexiones activas.
Pasarelas SSO/MITM pesadas
Los proxies inversos requieren cambios de dominio y ejecutan descifrado TLS (MITM). La incorporación de contratistas temporales se convierte en una tarea de gestión de credenciales IdP.
Arquitectura de tres niveles
El sistema mueve la lógica de autorización de la capa de infraestructura directamente a las reglas de configuración.
Pasarela de acceso Go
Un binario estático de 8 MB sin dependencias externas. Se ejecuta en Debian puro, recibe instrucciones del Control Plane y puede funcionar de forma autónoma sin conexión.
API del Control Plane
El hub de configuración. Coordina reglas, emite certificados y envía configuraciones a nodos periféricos. Permite gestionar múltiples pasarelas en diferentes países sin reiniciar sesiones activas.
Extensión del navegador
Una extensión ligera de 38 KB con código de fuente abierta totalmente legible. Intercepta solo dominios protegidos y los enruta selectivamente mediante archivos PAC generados dinámicamente.
Análisis profundo del motor
Diseñado como infraestructura de alto rendimiento, optimizado para máxima velocidad y privacidad.
Autonomía Zero Config
Sin archivos de configuración en nodos periféricos. La pasarela de acceso obtiene reglas del Control Plane y las almacena localmente, permitiendo arrancar sin conexión si la red falla.
Seguridad de transporte automatizada
Todo el tráfico entre el navegador y la pasarela viaja por un túnel TLS seguro. Los nodos periféricos solicitan y renuevan automáticamente certificados de Google Trust Services, Let's Encrypt o ZeroSSL.
Núcleo DNS inteligente
Un resolutor DNS caché integrado enruta solicitudes a través de conexiones de centros de datos de gran ancho de banda. Esta optimización DNS reduce el TTFB por debajo de las velocidades de conexión doméstica estándar.
Protección TLS SNI
Cada dispositivo recibe un dominio único como DevID-user-v4.de.l7ag.run. Los encabezados SNI incorrectos o ausentes se rechazan en la capa TLS, protegiendo el nodo de la pasarela del escaneo.
HTTP CONNECT (Zero MITM)
Opera como un túnel TCP transparente. Nunca terminamos el TLS del sitio web de destino ni inspeccionamos la carga útil (copia cero), garantizando privacidad absoluta y mínima carga de CPU.
In-Memory & BuntDB
En lugar de instancias Redis pesadas, usamos BuntDB. Las reglas se cargan en memoria al inicio, permitiendo autenticar conexiones sin consultas a la base de datos.
Característica estrella: Hot-Reload de reglas en tiempo de ejecución
Las pasarelas de acceso tradicionales interrumpen las sesiones TCP activas al actualizar reglas. Nuestro motor aplica cambios en tiempo real. Si un desarrollador transfiere un volcado de base de datos y el acceso expira, el administrador lo extiende en la UI sin interrumpir ni un solo byte.
Sesión activa
Token de acceso emitido por 1 hora. Desarrollador sube volcado de base de datos.
Próximo vencimiento
El token está a punto de expirar, pero el trabajo aún está en curso.
Extensión en caliente
El administrador extiende el TTL 30 minutos en la UI del panel con un clic.
Sin interrupción de conexión
La pasarela de acceso actualiza los parámetros del túnel en tiempo real. La transferencia se completa sin problemas.
3 casos de uso inteligentes
El enrutamiento selectivo a nivel de navegador resuelve más que solo permisos de acceso:
Migración de sitios sin /etc/hosts
En lugar de pedir a QA o clientes que editen archivos del sistema con derechos de Administrador, configuramos una anulación DNS personalizada en un token. Extensión activada = servidor de staging; desactivada = sitio de producción en vivo.
Acceso a Localhost & IPs privadas
Comparta fácilmente interfaces internas de desarrollo (como APIs de Caddy en localhost:2019 o bases de datos en subredes privadas) sin exponerlas a Internet.
DNS interno sin registros públicos
Asigne nombres como `grafana.company.internal` a puertos internos en el panel L7. Los usuarios se conectan instantáneamente, mientras los dominios permanecen completamente invisibles para la infraestructura DNS externa.
Haciendo Self-Hosted accesible
Diseñamos nodos periféricos para que sean fácilmente desplegables en cualquier hardware Linux, incluso sin experiencia en línea de comandos.
Auto-Deploy en la nube con 1 clic
Ingrese su clave API de la nube (Hetzner, Vultr, DigitalOcean, Akamai, UpCloud) en el panel, seleccione una ubicación y haga clic en desplegar. Nuestro Control Plane crea el servidor, aprovisiona la pasarela de acceso y configura certificados automáticamente.
Instalación CLI de una línea
Ejecute nuestro instalador simple en cualquier servidor. Usa descompresión de flujo zstd, crea un usuario del sistema en caja de arena, configura systemd y establece actualizaciones automáticas.