CreaRack-SL

SSH a PROD por NetBird, no por apex — Cloudflare cerró el puerto 22

Decisión

Cambiar todas las referencias SSH a producción de root@crearack.com (apex proxificado) a root@crearack-prod.netbird.cloud (VPN).

Contexto

  • Evento: 07-07-2026, deploy de proxy Cloudflare en el apex crearack.com.
  • Problema: tras proxificar, el puerto 22 (SSH) ya no está expuesto en el apex.
  • Síntoma: ssh root@crearack.com → timeout → rompe el publish del build (comando build_agent.bat).

Solución

Usar el túnel de NetBird (VPN peer-to-peer) que ya existe:

  • Alias DNS: crearack-prod.netbird.cloud resuelve a la IP privada.
  • Ventaja: no requiere exposición en Cloudflare, túnel privado garantizado.

Cambios aplicados

  • INFRA.md: documento de referencia actualizado.
  • dev-cns: script de deploy del CNS.
  • dev-observatory: script de deploy de observatory.
  • BIBLIOTECA_REINDEX: script de reindexado.
  • Nota agregada: “footgun conocido — al proxificar un apex no olvidar mantener SSH disponible (vía VPN o con regla de bypass).”

Impacto de usuario

  • Ninguno: cambio infraestructural interno.
  • Dev/Ops: deben usar crearack-prod.netbird.cloud en lugar de crearack.com para SSH.

Futuros

  • Considerar agregar regla Cloudflare que permita SSH (bypass para puerto 22) si el apex requiere exposición.
  • Monitoreo de disponibilidad del túnel NetBird (alertar si cae).

Véase también

  • [[feature—agent-lanzador—bootstrap-zip]]
  • [[feature—agent-lanzador—paquete-firmado-ed25519]]
  • [[concept—infra—netbird-vpn]]
  • [[concept—infra—cloudflare-proxy]]