Contrixt Bridge
Algunos sistemas de su centro de datos no son accesibles desde Internet de forma deliberada — un clúster Proxmox, un VMware vCenter o un host Hyper-V detrás del cortafuegos de la empresa. Para que Contrixt pueda leer igualmente estos entornos sin que usted abra un puerto hacia el exterior, existe la Contrixt Bridge: un pequeño agente que instala en su propia red.
¿Cuándo necesito una bridge?
Siempre que la API de un entorno on-premises no sea accesible públicamente:
| Entorno | ¿Bridge necesaria? |
|---|---|
| Proxmox VE sin API pública | Sí — la bridge alcanza https://pve.empresa.local:8006 desde la red interna |
| VMware vCenter detrás del cortafuegos | Sí — la bridge consulta la API REST de vCenter internamente |
| Hyper-V (script push) | No — aquí un script de PowerShell envía los datos por sí mismo |
| API accesible en una dirección pública | No — elija Directo (la nube alcanza la API) |
Si la API es accesible desde fuera de todos modos, Contrixt se conecta directamente y no necesita una bridge.
Cómo funciona la bridge
La bridge solo establece la conexión de forma saliente por el puerto 443 (HTTPS), igual que un navegador. Pregunta periódicamente a Contrixt si hay alguna tarea, la ejecuta en la red interna (p. ej. «obtener la lista de VM de Proxmox») y devuelve el resultado.
Sin habilitación entrante
No se necesita ninguna regla de cortafuegos entrante. No abre ningún puerto ni publica direcciones internas. La bridge inicia cada conexión por sí misma.
Configurar una bridge
- Abra Administración → Bridges y cree una entrada mediante Crear bridge (p. ej. «Centro de datos Fráncfort»).
- Recibe una única vez un token de instalación. Cópielo de inmediato — por seguridad no se vuelve a mostrar.
- Instale el agente en un servidor de la red interna (véase más abajo) y finalice la configuración con el token.
- Poco después, el estado en la lista de bridges cambia a En línea.
Instalación por sistema operativo
El asistente muestra el comando adecuado y listo para usar, con el token ya insertado. En general:
Debian / Ubuntu (.deb)
curl -fsSL https://app.contrixt.com/api/bridge/download/deb -o contrixt-bridge.deb
sudo dpkg -i contrixt-bridge.deb
sudo contrixt-bridge setup --url https://<su-inquilino>.contrixt.com --key <TOKEN>RHEL / SUSE (.rpm)
curl -fsSL https://app.contrixt.com/api/bridge/download/rpm -o contrixt-bridge.rpm
sudo rpm -i contrixt-bridge.rpm
sudo contrixt-bridge setup --url https://<su-inquilino>.contrixt.com --key <TOKEN>Linux genérico (tar.gz)
curl -fsSL https://app.contrixt.com/api/bridge/download/tar -o contrixt-bridge.tar.gz
tar -xzf contrixt-bridge.tar.gz && cd contrixt-bridge
sudo ./install.sh
sudo contrixt-bridge setup --url https://<su-inquilino>.contrixt.com --key <TOKEN>Windows Server (MSI)
Invoke-WebRequest https://app.contrixt.com/api/bridge/download/msi -OutFile contrixt-bridge.msi
Start-Process msiexec.exe -ArgumentList '/i contrixt-bridge.msi /quiet' -Wait
& 'C:\Program Files\Contrixt Bridge\contrixt-bridge.exe' setup --url https://<su-inquilino>.contrixt.com --key <TOKEN>El comando setup guarda el token y a continuación inicia el servicio automáticamente — como servicio systemd en Linux y como servicio de Windows en Windows (si ya está en ejecución, se reinicia con la nueva configuración). El agente vuelve a iniciarse automáticamente tras un reinicio del servidor. Si el inicio automático falla, inicie el servicio manualmente con contrixt-bridge service start.
Estado: en línea / fuera de línea
La bridge se comunica con Contrixt cada pocos segundos. En la lista de Administración → Bridges ve por entrada:
- En línea — la bridge se ha comunicado en el último minuto.
- Fuera de línea — sin contacto durante más de un minuto (servicio detenido, servidor apagado, problema de red).
- Desactivada — ha pausado la bridge manualmente.
La lista muestra además en cuántas conexiones de virtualización se usa cada bridge. Si una conexión que pasa por una bridge está fuera de línea, Contrixt lo señala durante la sincronización.
Seguridad
La bridge es deliberadamente mínima y está diseñada para la trazabilidad:
- Solo saliente, solo puerto 443 — sin habilitación de cortafuegos entrante, sin direcciones internas publicadas.
- Token único — la clave se muestra exactamente una vez y se almacena solo como hash. Reemplace los tokens perdidos eliminando y recreando la bridge.
- Sin acceso a shell — la bridge solo realiza peticiones HTTP definidas contra sus API de virtualización. No es mantenimiento remoto y no abre ninguna línea de comandos en su red.
- Alcance limitado — cada tarea se valida (protocolos permitidos, límites de tamaño y tiempo) antes de que la bridge la ejecute.
Cambiar una conexión a la bridge
En cada formulario de virtualización (Administración → Integraciones → Proxmox / VMware) encontrará el grupo de campos Acceso:
- Directo (la nube alcanza la API) — el valor predeterminado cuando la API es accesible públicamente.
- vía bridge: <nombre> — enruta las peticiones a través de la bridge elegida; el sufijo (online) / (offline) muestra su estado actual.
Más información sobre la conexión en sí en Virtualización (VM).