harnsy Max
Abrir el panel desde fuera: guía paso a paso
Para quien quiere entrar en harnsy desde un móvil o un portátil lejos de casa.
Qué necesitas
- harnsy Max en esta máquina (el indicador de licencia
mobile). Sin él la página se abre, pero no funciona nada. - Un nombre, por ejemplo
harnsy.example.com, que controles en el DNS. - Un camino desde internet hasta harnsy. Elige uno:
- La máquina está en internet (un VPS, un servidor): receta A. La más sencilla.
- harnsy funciona en casa y alquilas un VPS pequeño como puerta : receta B. El VPS solo deja pasar bytes cifrados y no puede leerlos. Lo mejor para una máquina doméstica.
- Ya tienes nginx con certificado y una VPN hasta la máquina : receta C. También puede dejar entrar solo a los clientes de la VPN.
- Un móvil o portátil con passkey: un móvil con bloqueo de pantalla (Android 9+, iPhone) o un portátil con Windows Hello, Touch ID o una llave de seguridad.
Pasos, en orden
Elige la puerta de arriba y sigue su receta en
gateway-recipes.mdhasta el archivo de configuración. Apunta el registro DNS de tu nombre a la máquina que da a internet.Escribe los ajustes en
~/.harnsy/config.yamly reinicia harnsy (se leen una sola vez, al arrancar). La forma más corta, para la receta A:~/.harnsy/config.yaml
gateway: addr: ":443" hosts: harnsy.example.com tls: acme: true email: you@example.comacme: truehace que harnsy obtenga el certificado por sí mismo. Usa un solo nombre enhosts: una passkey pertenece al nombre en el que se creó.Comprueba en la propia máquina: abre el panel, Sistema › «Acceso desde fuera». Dice si la pasarela escucha, en qué dirección y nombre, y cómo llega el certificado. Si no está abierta, dice por qué; arregla eso primero.
Vincula el móvil. En la misma página pulsa «Crear un código» en el paso «Añada su móvil o portátil». Aparece un código QR: funciona una vez y durante 5 minutos. Escanéalo con el móvil. (En un VPS sin pantalla, llega al panel con
ssh -L 7788:127.0.0.1:7788 you@vps, receta A, paso 5.)Crea la passkey enseguida. El móvil ofrece «Crear una passkey»: confirma con huella, cara o PIN. Debe hacerse dentro de los 15 minutos siguientes al escaneo y solo una vez por escaneo. Hasta entonces el móvil solo puede leer.
Entra con la passkey. La sesión que dio el código QR solo sirve para vincular: puede leer, pausar un equipo tras su paso y crear la passkey, y termina al cabo de un día. Abre la página de acceso y usa su botón (sin nombre ni contraseña). Solo una sesión que entró con la passkey puede cambiar cosas. Dura hasta 7 días sin usarse y como máximo 30 días; luego entra de la misma forma.
Trabajar desde fuera
- Leer solo necesita la sesión. Cambiar algo (desde una sesión que entró con su passkey: enviar un mensaje, responder a un agente, decidir una tarea) pide la passkey una vez, y la comprobación vale 15 minutos.
- El control total es un interruptor aparte, solo en el panel local: escribir en terminales, lanzar agentes, detener un equipo al instante, cambiar ajustes. Está apagado por defecto y se apaga solo a las 2 horas (de 1 a 24, se fija junto al interruptor). Enciéndelo solo mientras lo necesites.
- Cada dispositivo nuevo, un código creado, una passkey añadida y el control total encendido aparecen en Inicio («Te necesitan») en la máquina.
Si algo no funciona
| Qué ves | Normalmente |
|---|---|
| la página de acceso dice que el acceso desde fuera no está permitido | la licencia no tiene el indicador mobile |
| la página no abre en absoluto | DNS, cortafuegos o puerto; la página local del paso 3 dice si la pasarela escucha |
421 | el nombre del navegador no está en hosts |
| un error de certificado | acme: true necesita que el puerto 443 sea alcanzable desde internet (receta A/B), o indica tus propios archivos |
| «Crear una passkey» se rechaza | pasaron los 15 minutos, o este escaneo ya creó una: haz un código nuevo |
| un cambio vuelve a pedir la passkey | la comprobación de 15 minutos caducó; confirma de nuevo. Un móvil que solo tiene la sesión del QR debe entrar antes con su passkey (paso 6) |
| un cambio se rechaza con «el control total está apagado» | enciéndalo en el panel local (puede haberse apagado solo) |
429 | demasiados intentos desde una dirección; espera un poco |
Dispositivo perdido o robado: ciérralo en el panel local (Acceso desde fuera › Dispositivos) o cierra sesión en todas partes.
Detalles: gateway.md (qué se permite, límites, modelo de amenazas) y gateway-recipes.md (las tres formas de llegar al nodo, con todos los comandos).