Acceso SSH a servidores de clientes — Warpgate
Todos los accesos SSH a servidores de clientes pasan por nuestro bastion
Warpgate en https://watcher.histrix.com.ar. No se accede directo a los
servidores — siempre es a través del bastion, y un admin tiene que habilitarte
el acceso a cada servidor explícitamente.
Primeros pasos — si sos nuevo
1. Pedir acceso al bastion
Pedirle a alguno de los admins que te creen el usuario:
- Pablo B
- Darío
- Luis
Te van a crear el usuario en Warpgate y habilitar acceso a los servidores que necesitás.
2. Entrar al panel y generar el API token
Una vez que tenés usuario, entrar a https://watcher.histrix.com.ar con tus credenciales.
Para generar el token:
- Ir a tu perfil (esquina superior derecha)
- Sección API tokens
- Click en Crear token
- Ponerle un nombre descriptivo (ej:
config-ssh-local) - Copiar el token — se muestra una sola vez
3. Generar el config SSH
Con el token copiado, editar el script warpgate-config.sh y pegar el token
en la variable TOKEN y tu usuario en USERNAME:
Luego correrlo:
Genera el archivo ~/.ssh/config_warpgate con todos los servidores a los que
tenés acceso. Ver warpgate-config.sh
para más detalle del script.
4. Agregar el include al SSH config (una sola vez)
A partir de acá podés conectarte a cualquier servidor habilitado directamente:
Pedir acceso a un servidor nuevo
Si ya tenés usuario en Warpgate pero necesitás acceder a un servidor al que
todavía no tenés acceso, pedírselo a Pablo B, Darío o Luis. Te habilitan el
servidor en tu usuario y la próxima vez que corras warpgate-config.sh ya
va a aparecer en el config.
Mantener el config actualizado
Cuando se agregan o quitan servidores del bastion, volver a correr el script para regenerar el config:
No hace falta tocar el ~/.ssh/config — el include apunta siempre al mismo
archivo y se actualiza solo.
Troubleshooting
No aparece un servidor en el config — significa que no tenés acceso habilitado en Warpgate. Pedírselo a un admin.
Error de autenticación al conectarse — verificar que el token en el script sigue siendo válido. Los tokens no vencen solos pero se pueden revocar. Generar uno nuevo desde el panel si es necesario.
El script no devuelve nada — verificar que el token esté bien pegado en la
variable TOKEN sin espacios ni comillas de más.