Volver al blog
    Equip ConnectaSec12 d’agost del 20269 min de lectura

    ZTNA per a desenvolupadors: accés a staging i bases de dades sense VPN

    Un equip de desenvolupament no necessita "entrar a la xarxa de l'oficina". Necessita arribar a un servidor de staging concret, a una base de dades de preproducció, a un Grafana intern o a un runner de CI/CD — i a res més. La VPN tradicional no sap fer aquesta distinció: t'introdueix a tota la xarxa i confia que et portis bé. Aquesta guia explica, pas a pas, com funciona l'accés remot segur amb Zero Trust per a equips tècnics, què canvia respecte d'una VPN i com s'implanta amb ConnectaSec.

    1. Per què la VPN es queda curta en un equip tècnic

    La VPN es va dissenyar per a un món amb una oficina, un perímetre i uns servidors a dins. El desenvolupament modern trenca les tres premisses: la gent treballa des de casa, els recursos estan repartits entre on-premise i cloud, i els entorns es creen i es destrueixen cada setmana.

    A la pràctica això genera tres problemes concrets:

    Accés tot o res. En connectar la VPN, el dispositiu entra a la xarxa interna amb visibilitat de nivell de xarxa. Un desenvolupador que només necessita consultar la base de dades de staging pot, tècnicament, escanejar la resta de la xarxa i arribar a l'ERP, les càmeres o el NAS de comptabilitat. No és que ho hagi de fer: és que el seu portàtil compromès sí que ho pot fer. El moviment lateral és exactament això.

    Un port obert és una invitació permanent. El concentrador VPN ha d'estar publicat a internet. Això vol dir una IP pública escanejada contínuament per bots que busquen CVEs de Fortinet, Cisco, SonicWall o Pulse. Cada butlletí de vulnerabilitat crítica en un appliance VPN es converteix en una cursa entre la teva finestra de pedaç i la dels atacants.

    Fricció diària. Túnels que cauen en canviar de xarxa, split tunneling mal configurat que trenca el DNS intern, certificats caducats un dilluns al matí, clients que exigeixen permisos d'administrador per actualitzar-se. Cada interrupció costa entre 10 i 30 minuts de context perdut, multiplicat per la mida de l'equip.

    2. Què canvia amb un model Zero Trust

    Zero Trust —formalitzat a l'estàndard NIST SP 800-207— parteix d'una idea simple: la xarxa no atorga confiança. Ser "a dins" no significa res. Cada intent d'accés s'avalua de manera independent, en funció de qui ets, des de quin dispositiu i a quin recurs concret vols arribar.

    La diferència operativa es veu millor comparada:

    VPN tradicional Zero Trust (ConnectaSec)
    Unitat d'accés Segment de xarxa Recurs individual (IP:port, servei)
    Exposició a internet Port públic al tallafocs Cap al teu tallafocs: el gateway gestionat per ConnectaSec no requereix obrir ports entrants
    Visibilitat de l'usuari Tota la xarxa abastable Només allò autoritzat explícitament
    Moviment lateral Possible Bloquejat per disseny
    Alta d'un dev Configurar client i perfil Assignar recursos i llest
    Baixa d'un dev Revocar cert i esperar caducitat Tall immediat de totes les sessions
    Maquinari Appliance a renovar cada 5-6 anys Programari per defecte; ConnectaBox com a opció física

    El punt clau és la tercera fila: en Zero Trust, els recursos no autoritzats no existeixen per a l'usuari. No estan filtrats per una ACL que es pot saltar: simplement no són abastables ni visibles.

    3. Com funciona ConnectaSec per dins

    Tres peces, cap d'elles exposada a internet:

    1. El client, instal·lat al portàtil del desenvolupador. Crea un túnel xifrat per sessió i només enruta el trànsit dirigit als recursos autoritzats. La resta de la navegació surt per la connexió normal, sense degradar la velocitat.
    2. El gateway dedicat, allotjat i gestionat per ConnectaSec. No s'instal·la a la teva xarxa: actua com a punt de sortida segur i de control d'accés, amb IP pública dedicada per client. El trànsit s'estableix des dels teus dispositius cap al gateway mitjançant connexions sortints, així que no necessites obrir ports entrants al teu tallafocs ni contractar una IP fixa a la teva seu. Si prefereixes un appliance físic a les teves instal·lacions, ConnectaBox és l'opció plug & play.
    3. El pla de control, on defineixes usuaris, grups i recursos. És on es decideix qui arriba a què, i des d'on es revoca amb un clic.

    Quan un desenvolupador demana accés a db-staging:5432, el pla de control verifica identitat i política, i només llavors s'estableix un túnel punt a punt xifrat cap a aquell servei concret. No hi ha cap "xarxa ConnectaSec" a la qual unir-se.

    4. Casos d'ús reals en un equip de dev

    Bases de dades sense exposar el port. Connectes DBeaver, TablePlus o psql a localhost:5432 i el túnel ho resol per darrere. La base de dades mai no veu una IP pública i no cal mantenir un bastió SSH amb les seves claus.

    Panells interns sense publicar-los. Grafana, Kibana, Portainer, un admin de Django, un Jenkins. Tots continuen escoltant a la xarxa privada i només hi arriba qui té el recurs assignat.

    SSH a servidors i runners amb permís per màquina, no per rang de xarxa. Útil sobretot per als entorns efímers de CI/CD.

    Accés temporal a externs. Un freelance o un proveïdor entra només al repositori d'artefactes i al staging que necessita, amb data de fi.

    Guàrdies i on-call. Producció amb permisos acotats i elevació puntual quan cal resoldre un incident a les 3 de la matinada, sense repartir credencials de VPN "per si de cas".

    5. Què costa i què estalvies

    El model és 5 €/dispositiu al mes més 40 €/mes per gateway dedicat, sense permanència ni maquinari a amortitzar. Un equip de 15 desenvolupadors amb un gateway són 115 €/mes.

    Al davant, una solució basada en tallafocs amb VPN implica el cost d'adquisició de l'appliance (amortitzat a 5-6 anys), la llicència anual de suport, la IP fixa i les hores de supervisió i pedaç. Pots calcular el teu cas concret a la calculadora d'estalvi VPN vs ZTNA.

    L'estalvi que sol passar desapercebut no és el del maquinari, sinó l'operatiu: deixar de gestionar perfils, certificats i tiquets de "no em connecta la VPN".

    6. Com implantar-ho sense aturar l'equip

    1. Inventaria els recursos als quals accedeix realment l'equip: hosts, ports i qui els necessita. Gairebé sempre en són menys dels que sembla.
    2. Desplega el gateway a la xarxa on viuen aquests recursos. Deu minuts en una VM.
    3. Crea grups per rol: backend, frontend, dades, on-call. Assigna recursos al grup, no a la persona.
    4. Conviu amb la VPN una o dues setmanes. L'equip usa ConnectaSec per al dia a dia i la VPN queda com a xarxa de seguretat.
    5. Apaga l'accés VPN i tanca el port al tallafocs. Aquest és el moment en què la superfície d'atac desapareix de debò.

    Si treballes amb Microsoft 365, el connector de Microsoft 365 sincronitza usuaris i dispositius per automatitzar les altes.

    Preguntes freqüents

    El ZTNA substitueix la VPN en un equip de desenvolupament? En la majoria de casos sí. El ZTNA (Zero Trust Network Access) cobreix tot el que fa un dev cada dia: SSH, bases de dades, panells interns i entorns de staging. L'excepció són aplicacions legacy que necessiten broadcast o protocols antics de nivell de xarxa.

    Quina diferència hi ha entre ZTNA i VPN? La VPN autoritza un cop i et dona accés a un segment de xarxa; el ZTNA autoritza cada connexió a un recurs concret i no exposa res més. A més, el ZTNA no necessita cap port públic al tallafocs.

    Com migrar de VPN a ZTNA sense aturar la feina? Conviu amb tots dos durant una o dues setmanes (pas 4 de la secció anterior) i tanca el port de la VPN quan l'equip ja treballi amb ZTNA cada dia.

    Afegeix latència? El túnel és punt a punt i només transporta el trànsit dels recursos autoritzats, així que l'impacte és mínim comparat amb una VPN full-tunnel.

    Funciona amb Linux i macOS? Sí, a més de Windows, iOS i Android.

    I si es perd el portàtil? Es revoca el dispositiu i totes les seves sessions cauen a l'instant.

    Següent pas

    Si el teu equip perd temps barallant-se amb la VPN o tens un port publicat que t'incomoda, demana una demo de 20 minuts i ho mirem sobre el teu cas concret. També pots llegir més sobre accés remot segur o comparar ConnectaSec i FortiClient.