Decisión
Cambiar todas las referencias SSH a producción de root@crearack.com (apex proxificado) a root@crearack-prod.netbird.cloud (VPN).
Contexto
- Evento: 07-07-2026, deploy de proxy Cloudflare en el apex
crearack.com. - Problema: tras proxificar, el puerto 22 (SSH) ya no está expuesto en el apex.
- Síntoma:
ssh root@crearack.com→ timeout → rompe el publish del build (comandobuild_agent.bat).
Solución
Usar el túnel de NetBird (VPN peer-to-peer) que ya existe:
- Alias DNS:
crearack-prod.netbird.cloudresuelve a la IP privada. - Ventaja: no requiere exposición en Cloudflare, túnel privado garantizado.
Cambios aplicados
INFRA.md: documento de referencia actualizado.dev-cns: script de deploy del CNS.dev-observatory: script de deploy de observatory.BIBLIOTECA_REINDEX: script de reindexado.- Nota agregada: “footgun conocido — al proxificar un apex no olvidar mantener SSH disponible (vía VPN o con regla de bypass).”
Impacto de usuario
- Ninguno: cambio infraestructural interno.
- Dev/Ops: deben usar
crearack-prod.netbird.clouden lugar decrearack.compara SSH.
Futuros
- Considerar agregar regla Cloudflare que permita SSH (bypass para puerto 22) si el apex requiere exposición.
- Monitoreo de disponibilidad del túnel NetBird (alertar si cae).
Véase también
- [[feature—agent-lanzador—bootstrap-zip]]
- [[feature—agent-lanzador—paquete-firmado-ed25519]]
- [[concept—infra—netbird-vpn]]
- [[concept—infra—cloudflare-proxy]]