Comenzar
Vista general
Sova convierte un VPS de Ubuntu en el hub de la red de una empresa. Cada oficina sucursal ejecuta un
router MikroTik (RouterOS 7) que se conecta al hub — por lo que las sucursales detrás de NAT, CGNAT o un módem 4G funcionan
sin una IP pública — y cada empleado remoto se conecta al mismo hub. Todo puede llegar a todo lo demás por su
dirección real, como si todas las oficinas estuvieran en un mismo edificio.
| Pieza | Qué hace |
| Hub (su VPS) | Termina cada túnel, enruta entre sitios con OSPF, aplica políticas, responde al DNS interno, gestiona el panel. |
| Sede | Un router de sucursal. Obtiene su propio bloque de direcciones, un túnel WireGuard y un túnel de respaldo L2TP/IPsec al hub. |
| Tipo de red | Para un propósito — servidores, usuarios, impresoras, cámaras... — que se encuentra en el mismo tercer octeto en cada sede. |
| Usuario remoto | Un dispositivo de empleado en WireGuard o L2TP/IPsec nativo, con acceso limitado a los sitios y redes que usted elija. |
| Gestor | Salud y control de la sucursal MikroTik a través de los túneles: actualizaciones, tiempo, DNS, filtro de aplicaciones, acciones masivas. |
Nunca escribe la configuración del router a mano: Sova genera un script listo para pegar por sucursal, y agregar una nueva sucursal más tarde no requiere modificar las existentes.
Comenzar
Cómo funciona Sova
- El hub posee el plan. Cada dirección en la flota se deriva de un número de sede y un tipo de red, por lo que nada se escribe dos veces y dos sedes nunca pueden superponerse.
- Las sucursales se conectan de forma saliente. Cada router de sucursal abre un túnel de WireGuard hacia el hub (UDP, su propio puerto por sede) y, como respaldo, un túnel L2TP/IPsec. Las conexiones salientes pasan cualquier NAT.
- OSPF comparte las rutas. La sucursal anuncia sus propias redes; el hub las aprende y anuncia toda la flota de vuelta. Una nueva sucursal se aprende automáticamente por cada otra sucursal.
- El hub es el punto de control. Todo el tráfico entre sitios y remoto pasa a través del hub, por lo que
las políticas, el acceso de usuarios remotos y la validación de rutas se aplican en un solo lugar — una sucursal no puede ampliar su propio
acceso ni reclamar las direcciones de otra sucursal.
- La red local se mantiene local. Solo el tráfico de la empresa atraviesa los túneles. Las sucursales continúan utilizando su propia red; los usuarios remotos eligen entre túnel dividido o completo.
Comenzar
Requisitos
Hub
- Un VPS con Ubuntu 24.04 o 26.04 (amd64), recién instalado, acceso de superusuario.
- Una dirección IPv4 pública en el VPS (no detrás de NAT) — las sucursales y usuarios la dialan.
- 1 vCPU / 1 GB de RAM para hasta ~10 sedes; 2 vCPU / 2 GB para docenas de sedes y usuarios; 10 GB de disco.
- Si su proveedor tiene un cortafuegos externo, permita el tráfico entrante: TCP
80 (panel),
UDP 51001–51254 (el sitio N utiliza 51000+N), UDP 51820 (usuarios remotos),
UDP 500, 4500 (IPsec) y el puerto SSH de su VPS. Sova configura el cortafuegos de la VPS directamente.
Sucursales
- MikroTik con RouterOS 7 (cualquier modelo, CHR incluido) y conexión a internet activa.
- Un puerto libre para cada red que desee que Sova construya (consulte Creación de sitios).
- La sucursal no debe estar ya utilizando direcciones dentro de su futuro bloque
10.N.0.0/16 o 172.31.0.0/16.
Usuarios remotos
- La aplicación WireGuard (Windows, macOS, Linux, Android, iOS), o el cliente L2TP/IPsec integrado en Windows, macOS, iOS y Android.
Comenzar
Instalación
En el nuevo VPS, como root:
curl -fsSL https://sova.securytik.com/install.sh | sudo bash
Si github.com está bloqueado en su país, utilice el espejo alojado por Cloudflare en su lugar — el instalador es el mismo, nada se descarga desde GitHub. (El comando estándar anterior también detecta un GitHub bloqueado y cambia al espejo automáticamente.)
curl -fsSL https://dl.securytik.com/sova-install.sh | sudo bash
El arranque descarga la última versión firmada desde GitHub (github.com/mhdhaidarah/sova) —
o desde el espejo dl.securytik.com cuando GitHub está bloqueado — verifica su suma de verificación y ejecuta el
instalador dentro de ella. El instalador:
- instala WireGuard, FRR (OSPF), strongSwan + xl2tpd (L2TP/IPsec), nftables, Unbound (DNS), PostgreSQL y nginx;
- crea la base de datos y la cuenta de servicio
sova, y los servicios de Sova;
- detecta la IP pública y sirve el panel en ella (
http://<server-ip>/admin/);
- imprime la dirección del panel y una contraseña aleatoria inicial.
Reejecutar el mismo comando en un hub existente lo actualiza en su lugar, manteniendo todos los ajustes y la sede.
El registro completo está en /var/log/sova-install.log.
Servicios que instala
| Servicio | Rol |
sova-api | El panel web (detrás de nginx). |
sova-agent | Se aplica la configuración del hub (túneles, OSPF, cortafuegos, DNS) cada vez que algo cambia. |
sova-monitor | Medida de túneles, rutas, usuarios remotos y dispositivos; genera alertas; envía webhooks. |
sova-health-watch (temporizador) | Reinicia cualquier servicio de Sova o de red que se haya detenido o dejado de funcionar. |
sova-updater, sova-license-enforcer (temporizadores) | Comprobación diaria de actualización, comprobación de licencia por hora. |
Comenzar
Primer inicio de sesión
Panelhttp://<server-ip>/admin/
·
Usernameadmin
·
Passwordprinted by the installer
La primera contraseña también se almacena en /etc/sova/first-admin-password (solo acceso root). Para HTTPS en su propio dominio, utilice
Túnel de Cloudflare. Después de iniciar sesión:
- cambie la contraseña en la sección Perfil (en la parte superior derecha) y agregue su correo electrónico para recuperar la contraseña;
- verifique Sistema → Ajustes → Hub — la dirección pública debe ser lo que las sucursales puedan alcanzar;
- Activar la instalación con su cuenta de SecuryTik bajo Sistema → Licencia — hasta entonces, solo se abre esa página.
Comenzar
Ajustes del hub
Sistema → Ajustes
| Ajuste | Significado |
| Dirección pública | Nombre las sucursales y usuarios remotos con una dirección IP o DNS. Cambiarlo implica volver a pegar el script de cada sucursal y reenviar los perfiles de usuario. |
| Zona DNS interna | La zona a la que responde el hub, por ejemplo, corp o office.local (consulte DNS Interno). |
| DNS de respaldo | El segundo servidor DNS entregado por la sucursal DHCP, utilizado si el túnel está caído. |
| Zona horaria | Pestaña General: la zona horaria en la que el panel muestra todas las horas. |
| Canales de alerta | Movido a Sistema → Notificaciones (Telegram, correo electrónico, WhatsApp), con reglas por evento y una bandeja de salida. |
La página también muestra la clave pública WireGuard del hub, el plan de puertos y el resultado de la última configuración aplicada.
Construir la red
Plan de dirección
| Rango | Utilice |
10.N.0.0/16 | Sitio N (1–254). |
10.N.T.0/24 | Tipo de red T en la sede N; el router es 10.N.T.1. |
10.255.0.0/17 | Usuarios remotos — Perfil corporativo (una dirección fija por usuario). |
10.255.128.0/17 | Usuarios remotos — Perfil de paso completo. |
172.31.0.1 | El hub en sí mismo: ID de enrutador DNS y OSPF internos. |
172.31.N.0/30, 172.31.N.6 | Direcciones de los túneles WireGuard y L2TP de la sede N. |
Ejemplo: con tipo Servidores = 1 y Impresoras = 3, el servidor de archivos de la sucursal 2 se encuentra en 10.2.1.0/24 y las impresoras de la sucursal 5 en 10.5.3.0/24. El rango de infraestructura del hub se ha colocado deliberadamente fuera de 10.0.0.0/8 porque muchos proveedores de servicios de Internet y routers domésticos utilizan 10.0.x.x en el lado WAN.
Las LANs existentes en las sucursales se reasignan al bloque de la sede. Si una sucursal debe mantener una LAN antigua por un tiempo,
déjela en su puerto y permita que Sova construya las nuevas redes en otros puertos; mueva los dispositivos, luego retire la LAN antigua.
Construir la red
Tipos de red
Red → Tipos de red. Un tipo fija el tercer octeto en toda la flota. Sova se entrega con Servidores (1), Usuarios (2), Impresoras (3), Cámaras (4), Voz (5) y Huéspedes (6); añada los suyos propios (1-254) con un nombre, un apodo (usado en nombres DNS) y un color.
Debido a que un tipo significa el mismo octeto en todas partes, una política o una regla de usuario remoto puede decir "impresoras en cada sede" en lugar de enumerar direcciones. Un tipo utilizado por una sede no puede ser eliminado.
Construir la red
Crear sitios
- Red → Sitios → + Sitio. Ingrese el nombre, mantenga o cambie el número de sitio (se convierte en el segundo octeto), el puerto de gestión (el puerto desde el que gestiona el enrutador — Sova nunca construye una red sobre él), y si desea agregar el respaldo L2TP/IPsec y dejar que el Gestor controle el enrutador.
- En la página del sitio, agregue redes: elija un tipo, el puerto físico (
ether2) y el rango DHCP. Un puerto por red — no se requieren VLANs. El puerto se libera de cualquier puente.
- Copie el script de RouterOS o presione Crear un enlace de instalación de línea única y pegue la línea única en el router (consulte El script de sucursal).
La página del sitio muestra el estado en vivo: WireGuard y L2TP arriba/abajo, la ruta que OSPF está utilizando, la latencia, la pérdida,
las rutas que la sucursal anuncia (y cualquier una que el hub haya rechazado) y un gráfico de latencia de 24 horas.
Rotar claves genera una nueva clave WireGuard y contraseña L2TP (la sucursal se desconecta hasta que se pegue el nuevo
script). Eliminar sitio cierra sus túneles y elimina sus rutas en todas partes.
Cambiar una sede más tarde
En la página del sitio: Editar sitio (nombre, habilitado, respaldo L2TP, administrado, notas), + Red,
y el menú ⋮ / clic derecho en cada red para cambiar su puerto o rango DHCP o eliminarla. La lista de Sitios tiene
selección de fila con habilitar/deshabilitar/eliminar al por mayor, seleccionador de columna, búsqueda, filtros y exportación.
Construir la red
El script de la sucursal
Cada sede muestra un comando. Pégelo en el terminal del router (WinBox → Nuevo Terminal, o SSH):
/tool fetch url="http://<hub>/s/<token>.rsc" dst-path=sova.rsc; :delay 2s; /import sova.rsc; /file remove sova.rsc
El enlace funciona una vez, por 24 horas, y solo para ese sitio; nuevo enlace en la página del sitio crea otro. El script:
- comprueba primero — detiene sin cambiar nada si el router ya utiliza el bloqueo del sitio o
172.31.0.0/16, y advierte sobre otras 10.x direcciones;
- construye las redes (dirección, grupo, servidor DHCP con el hub como DNS);
- crea la interfaz y el par WireGuard, el cliente L2TP/IPsec, OSPF con filtros de importación/exportación;
- agrega reglas de cortafuegos que aceptan el tráfico de la flota para el bloque de esta sede y lo evita para NAT.
- agrega el inicio de sesión del gestor (solo usable desde el hub) cuando el sitio está gestionado;
- activa el cliente NTP (time.cloudflare.com, pool.ntp.org), para que el reloj del router esté sincronizado correctamente;
- nunca toque la WAN, la ruta por defecto o cualquier cosa sin la etiqueta
SOVA.
Péguelo nuevamente en cualquier momento — después de agregar una red, rotar claves o cambiar la dirección del hub. Elimina sus propias entradas SOVA y las recrea. Para eliminar Sova de un router, elimine los objetos cuyo comentario comience con SOVA.
Aplicar al router
Para una sede gestionada, Aplicar al router en la página de la sede envía el script actual a través del
túnel: el router lo descarga desde el hub y lo importa en segundo plano. El túnel parpadea durante unos segundos.
Pegue el script manualmente la primera vez, para que exista el inicio de sesión del gestor.
Construir la red
Enrutamiento & conmutación por error
- OSPF se ejecuta en cada túnel (saludo cada 5 segundos, muerto cada 20 segundos). WireGuard tiene un coste de 10, L2TP de 100, por lo que WireGuard siempre es la opción preferida.
- Conmutación por error: si WireGuard se detiene (bloqueo de UDP, problema del ISP), el tráfico se dirige a L2TP/IPsec en aproximadamente 20 segundos y regresa automáticamente. El panel y las alertas indican cuándo un sitio está en el camino de respaldo.
- Comprobaciones de ruta: el hub instala las rutas de una sucursal únicamente cuando se encuentran dentro del bloque propio de esa sucursal y llegan a través de sus propios túneles. Todo lo demás es rechazado y genera una alerta de rutas extranjeras — una sucursal mal configurada no puede interceptar el tráfico de otra sucursal.
- El hub anuncia resúmenes de toda la flota, por lo que cada sucursal envía siempre el tráfico de la empresa al hub.
Redes → Rutas (bajo Resumen) muestra lo que cada sede anuncia, lo que se rechazó y los vecinos OSPF del hub.
Redes creadas en el router
Cada sede tiene un interruptor Compartir redes creadas en el enrutador (activado por defecto). Activo: cualquier interfaz que el administrador de la sucursal agregue manualmente dentro del bloque de la sede se anuncia a todas las sedes. Desactivado: solo se comparten las redes construidas por Sova. Las redes fuera del bloque de la sede nunca se comparten; entrarían en conflicto entre sucursales. Asigne una dirección en el bloque de la sede a dicha interfaz en su lugar.
Construir la red
Usuarios remotos
Acceso remoto → Usuarios remotos → + Usuario remoto.
| Campo | Significado |
| Perfil | Corporativo: solo las redes de la empresa pasan por el VPN. Pasaje completo: todo el tráfico sale a través del hub (el usuario navega con la IP del hub). |
| Protocolos | WireGuard, L2TP/IPsec o ambos. |
| Expira | El usuario se desconecta automáticamente en esa fecha. |
| Acceso | Lo que el usuario puede alcanzar: la flota completa, una sede entera, un tipo de red en todas partes o una red en una sede. Sin reglas, el usuario se conecta pero no alcanza nada. |
Nueva clave & contraseña invalida el perfil antiguo. Deshabilitar o eliminar un usuario los desconecta inmediatamente.
Grupos (Ventas, TI, Contratistas…) agrupan a usuarios remotos para que una política los cubra a todos: créelos bajo Usuarios remotos → Grupos, marque los usuarios y elija Establecer grupo. Una política también puede nombrar a un solo usuario remoto.
Construir la red
Conectando clientes
WireGuard (recomendado)
Instale la aplicación oficial de WireGuard, luego escanee el código QR en la página del usuario (teléfonos) o importe el archivo descargado .conf (computadoras). Funciona desde cualquier red, incluso detrás de otros NATs.
L2TP/IPsec (integrado)
- Servidor: la dirección pública del hub · Tipo: L2TP/IPsec con clave precompartida · la clave, nombre de usuario y contraseña desde la página del usuario.
- Windows detrás de NAT requiere, una vez, el valor del registro
HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule = 2 (DWORD) y un reinicio.
- Perfil corporativo en Windows: desmarque "Usar la ruta predeterminada en la red remota" y agregue rutas a
10.0.0.0/8 y 172.31.0.0/16 a través del VPN.
- Dos usuarios L2TP/IPsec detrás de la misma IP pública interfieren entre sí — deles WireGuard.
Los usuarios remotos obtienen el hub (172.31.0.1) como DNS, por lo que los nombres internos funcionan.
Distribuir ajustes
Desde la lista de usuarios remotos (⋮ o clic derecho) o la página del usuario: Copiar configuración WireGuard,
Exportar WireGuard (.conf), Copiar detalles L2TP, Exportar detalles L2TP (.txt).
Construir la red
Políticas
Por defecto, cada sitio llega a cualquier otro sitio. Red → Políticas añade reglas de permitir/denegar entre cualquier red de la flota, aplicadas en el hub.
- De / A: cualquier red dentro de la flota — un bloque de sitio, una red, todos los usuarios remotos (
10.255.0.0/16)…
- Protocolo y puerto (por ejemplo, TCP 445), y si la regla se aplica en ambas direcciones.
- El orden: las reglas se comprueban de arriba abajo; la primera coincidencia gana. Un denegar también interrumpe las conexiones ya abiertas.
Denie 10.0.0.0/8 → cámaras 10.1.4.0/24, luego permita a la oficina de seguridad 10.2.2.0/24 → cámaras superiores. Los usuarios remotos están gobernados por sus propias reglas de acceso; las políticas se aplican encima.
Varios orígenes y destinos
En el menú emergente de reglas, elija un tipo (flota completa, sede, red de sedes, usuarios remotos, IP/red), luego
Agregar a la lista para incluir varios en el mismo lado de una regla.
Bloquear apps y sitios web
Choose App / website as the destination and tick the apps (TikTok, Instagram, games, streaming…).
Branch internet does not pass through the hub, so these rules are pushed to the source sites' routers —
managed sites only. Sova switches the apps on in each router's Website & app filter and adds drop rules tagged
SovaPolicy:. The same blocks can be made from a router's Websites & Apps tab in the Manager
(Blocked for networks). Use Push app rules to routers after re-pasting a script or adding a site.
Construir la red
DNS interno
El hub responde por la zona interna (Ajustes) en 172.31.0.1 y reenvíe todo lo demás a
DNS público. DHCP de sucursal y usuarios remotos lo utilizan automáticamente. Nombres creados para usted:
| Nombre | Puntos a considerar |
hub.<zone> | el hub |
router.<site>.<zone> | la dirección del túnel del router sucursal |
gw-<type>.<site>.<zone> | el punto de acceso de cada red |
Agregue su propio valor bajo Red → DNS, por ejemplo, erp.hq → 10.1.1.10 se convierte en erp.hq.corp.
Operación
Panel
El panel está compuesto por bloques que usted dispone: arrastre un bloque por su encabezado, modifique su tamaño desde la esquina, elimínelo
con ×, añada más con Agregar bloque y guarde la disposición — o guarde varios paneles con nombres, que
aparecen bajo Panel en el menú. La fila superior predeterminada es un gráfico de los sitios conectados y los usuarios de Acceso Remoto
en línea a lo largo del tiempo, junto a Salud del Sistema (versión, CPU y RAM con historial, disco, tiempo de actividad,
servicios, último paso de monitoreo, licencia, última aplicación de hub). Otros bloques: alertas abiertas, pérdida de latencia del túnel &,
tráfico del túnel, sitios, rutas, usuarios remotos, dispositivos administrados, salud del dispositivo y acciones administrativas recientes. Los gráficos
eligen sus sitios y ventana temporal desde su propio encabezado.
Operación
Mapa de red y herramientas
Red → Mapa de red dibuja la flota tal y como está ahora: Internet, el hub, cada sede con su túnel en vivo (WireGuard, L2TP de respaldo o caído), sus direcciones de tránsito y redes, y Acceso Remoto. Arrastra las cajas para disponerlas — la disposición se recuerda — y guarda disposiciones como marcadores. Las capas cambian interfaces, direcciones IP, redes, CPU y el flujo de tráfico se activa y desactiva. Haz clic derecho en una sede para abrirla, pingearla o realizar un traceroute, o gestionar su router.
Herramientas → Red ejecuta ping, traceroute y consulta DNS en el hub o en cualquier router sucursal administrado.
Un objetivo que responde desde el hub pero no desde una sucursal apunta al camino de esa sucursal.
Operación
Monitoreo de & alertas
Cada 30 segundos, el hub comprueba cada túnel (manos libres, vecino OSPF, ping), cada usuario remoto y cada dispositivo gestionado, y mantiene un historial de 30 días (Vista general → Monitoreo).
| Alerta | Cuando |
| Sitio caído (crítico) | Ningún túnel transporta tráfico durante 1,5 minutos. |
| En la ruta de respaldo (advertencia) | WireGuard está caído y el sitio funciona a través de L2TP/IPsec. |
| Anuncia rutas extranjeras (advertencia) | Una sucursal anuncia direcciones fuera de su bloque. |
| Dispositivo fuera de línea | Un router administrado deja de responder. |
| Aplicar configuración del hub fallido | No se pudo aplicar un cambio al hub. |
Las alertas se resuelven automáticamente y se envían (abiertas y resueltas) a Telegram, correo electrónico y WhatsApp según la configuración establecida en Ajustes. El icono de campana en la parte superior de cada página muestra lo que requiere atención.
Gestión de alertas
Resumen → Alertas: las alertas abiertas se encuentran bajo Necesita atención. Estoy en ello las mueve a
En proceso (aún abiertas, ya no contadas en la campana); Tranquilo 1h / Tranquilo un día las oculta por un tiempo. El historial de abajo es buscable y exportable.
Centro de notificaciones
Sistema → Notificaciones: configúe las APIs de Telegram, correo electrónico y WhatsApp Cloud bajo Canales,
seleccione qué eventos van a dónde bajo Alertas de administrador, y vea cada mensaje enviado o fallido en el
Salida.
Operación
Gestión de routers sucurales
Cada página de sitio tiene dos pestañas: Sitio (direcciones, túneles, script) y Administrar
(el propio enrutador, controlado a través del túnel). Para un sitio que Sova aún no gestiona, la pestaña
Administrar ofrece Administrar este enrutador: pegar el comando de instalación una vez, y a partir de entonces los cambios se implementan
a través del túnel. Sitios → Todos los enrutadores lista todos los enrutadores a la vez para acciones en masa, y enrutadores añadidos por
dirección. En cada enrutador:
- Vista general: modelo, versión de RouterOS, CPU, memoria, tiempo de actividad, interfaces con tráfico, historial de salud.
- General: identidad, zona horaria, servidores NTP y DNS, reinicio.
- Sitio web & filtro de aplicaciones: bloquea sitios web y aplicaciones por categoría (ver el tema siguiente).
- Actualización: compruebe, descargue e instale las actualizaciones de RouterOS.
- Herramientas: ping y traceroute desde el router, ping desde el hub.
Acciones en masa: seleccione varios dispositivos y configure la zona horaria, servidores NTP o DNS, compruebe o instale
actualizaciones, realice una copia de seguridad, reinicie o ejecute un ping — con un resultado por dispositivo.
El inicio de sesión del router en el script de la sucursal (sova-mgr) solo acepta conexiones desde el rango de túneles del hub.
Historial de tráfico
La pestaña de Vista General del router muestra el tráfico de interfaz (descarga/subida por interfaz) y el tráfico de aplicaciones (por aplicación y sitio web, con totales) para ventanas de 10 minutos a 7 días. Se toman muestras cada minuto y se guardan durante 30 días. El tráfico de aplicaciones cuenta las aplicaciones activas en Aplicaciones & Sitios web.
Cambios en vivo. En un enrutador administrado, al guardar una red (puerto, DHCP, rango), una política o los servidores DNS del hub,
las actualizaciones del enrutador se realizan de inmediato, registro por registro a través de su API: el script no se
vuelve a importar y el túnel nunca se cae. Las políticas entre dos redes de la misma sede — tráfico que nunca llega al
hub — se aplican en el enrutador de esa sede, en el orden del panel. La página de la sede muestra la última sincronización
del enrutador y un botón Sincronizar ahora, y el hub vuelve a comprobar cada enrutador administrado cada 10 minutos.
Operación
Filtro de aplicación & del sitio web
On a device's Website & app filter tab, tick the apps and categories to block (social networks,
video, games, messaging…). Sova pushes DNS-based blocking to the router from SecuryTik's maintained catalogue and
keeps it updated when you press Update. Its rules are tagged separately, so re-pasting the branch script
does not remove them; Remove takes them all off.
Operación
Buscar, filtros & exportar
Los sitios, usuarios remotos, dispositivos, alertas y el registro de auditoría comparten las mismas herramientas de lista: escribe para buscar, añade filtros desde el menú, agrupar por cualquier campo, crea reglas personalizadas (por ejemplo, latencia superior a 80 ms), ordena por hacer clic en una columna, guarda una búsqueda como favorita (privada o compartida) y exporta a CSV o Excel. El botón de búsqueda en la parte superior de cada página (Ctrl K) encuentra sitios, usuarios, nombres de DNS y páginas.
Operación
Roles de administradores &
Sistema → Administradores añade administradores. Un rol define, por área (sitios, acceso remoto, políticas,
DNS, monitoreo, Gestor, ajustes…), si el administrador no puede verlo, puede verlo o puede editarlo. Sova incluye
Super Administrador (todo), Gestor (gestiona la red) y Monitor (solo lectura);
también puedes crear los tuyos. Solo un Super Administrador gestiona administradores, roles y tokens de API.
Sucursales. Los administradores se organizan en una estructura jerárquica. Una sucursal posee sus propias sedes y usuarios remotos: sus administradores solo ven y gestionan aquellos (y las sucursales inferiores), mientras que los administradores con rol de todo acceso ven todo el hub y eligen la sucursal cuando crean o editan una sede o un usuario remoto.
Olvidó la contraseña? La página de inicio de sesión envía un código de un solo uso al correo electrónico del administrador (configure SMTP en /etc/sova/smtp.env).
Cada administrador elige su propio idioma y tema de panel bajo Perfil. Un superadministrador puede editar cualquier
traducción en Sistema → Traducciones (aplicado en vivo), agregar un idioma o exportar un idioma a Excel y importarlo de nuevo.
Operación
Restablecer contraseña de administrador
¿Bloqueado y sin recuperación de correo electrónico? Ejecute la herramienta de reinicio independiente en el hub, como raíz. Establece una nueva contraseña para una cuenta de Super Administrador directamente en la base de datos y habilita la cuenta nuevamente — no se requiere un inicio de sesión funcional, y no se toca ningún dato del sitio, túnel o usuario.
curl -fsSL -o sova-reset-admin-password.sh \
https://raw.githubusercontent.com/mhdhaidarah/sova/main/tools/sova-reset-admin-password.sh
sudo bash sova-reset-admin-password.sh --list # list the superadmin accounts
sudo bash sova-reset-admin-password.sh # reset (asks for the new password twice)
Con varios Superadministradores, seleccione uno con --user NAME. La contraseña se escribe oculta,
nunca en la línea de comandos, y se almacena en hash exactamente como lo hace el panel. La herramienta también se incluye
en cada instalación en /opt/sova/tools/.
Operación
Registro de auditoría
Sistema → Registro de Auditoría registra cada cambio con quién lo realizó, cuándo, desde qué dirección y
qué cambió —desde el panel y desde la API— además de inicios de sesión y intentos fallidos de inicio de sesión.
Operación
Realizar copia de seguridad & restaurar
Tools → Backup & Restore takes a full backup of Sova's database (sites, keys, users,
policies, settings, admins), schedules a daily automatic backup with retention, downloads and uploads backups,
and restores one. After a restore the hub re-applies itself within seconds.
Mudarse a un nuevo VPS: instale Sova en el nuevo servidor, copie /etc/sova/secret.key
de el antiguo (las claves en el respaldo están cifradas con él), suba y restaure el respaldo, luego dirija la
dirección pública (Ajustes) al nuevo servidor y vuelva a pegar los scripts de la sucursal.
Operación
Actualizaciones
Sova comprueba una nueva versión diaria. Sistema → Actualizar muestra la versión instalada, lo nuevo y el historial de lanzamientos; Aplicar actualización descarga la versión, verifica la firma y el checksum de SecuryTik, realiza una copia de seguridad de la versión actual, instala, migra la base de datos y reinicia los servicios. Los túneles continúan funcionando durante la actualización. Se rechazan los lanzamientos sin firmar o manipulados.
Operación
Licencias & planes
Cada instalación está licenciada por separado, según el número de sitios y usuarios remotos.
| Plan | Sitios | Usuarios remotos | Precio |
| Gratis | 2 | 1 | gratuito |
| Lite | 5 | 3 | 30 USDT al mes |
| Pro | 10 | 6 | 50 USDT al mes |
| Max | 20 | 12 | 100 USDT al mes |
| Ilimitado | ilimitado | ilimitado | 175 USDT al mes |
La facturación anual es 10 veces el precio mensual (Ilimitado: 2.000 USDT al año). Sistema → Licencia: inicie sesión con su cuenta de SecuryTik o
presione Vincular este dispositivo y apruebe el código en su panel. Solicite
un plan desde la misma página — cada plan solicitado se aprueba con un mes gratis — luego pague en
USDT o USDC en el panel. La licencia se firma y verifica fuera de línea: el hub sigue funcionando durante una
interrupción de internet, advierte antes de que finalice un plan y ofrece un período de gracia antes de limitar
nuevos sitios y usuarios. Cuando el período de gracia termina sin renovación, el hub se bloquea y sus túneles se
detienen hasta que se renueve la licencia.
Se requiere activación. Un nuevo hub solo se abre en Sistema → Licencia hasta que se registre con una cuenta de SecuryTik; el plan Free comienza al registrarse.
Operación
Túnel de Cloudflare
Para acceder al panel en su propio dominio (por ejemplo, vpn.company.com):
- En Cloudflare Zero Trust → Redes → Túneles, cree un túnel y copie su token.
- En Sova, Sistema → Túnel de Cloudflare: pegue el token y guarde — Sova instala y ejecuta el conector.
- En Cloudflare, agregue un nombre de host público en el túnel que apunte a
http://localhost:80.
Solo el panel pasa por Cloudflare; los túneles VPN siempre se conectan directamente a la dirección pública del hub.
Referencia
API REST
Sistema → API → Nuevo token (Administrador Super). Seleccione los ámbitos que necesita el token — sites,
ra, policies, dns, stats, devices, audit,
cada uno de lectura o escritura — una expiración opcional y un límite de tasa. El secreto se muestra una vez.
curl -H "Authorization: Bearer sova_…" http://<hub>/api/v1/sites
| Punto de conexión | Propósito |
GET /api/v1/me | Los ámbitos y límites del token. |
GET/POST /sites y GET/PATCH/DELETE /sites/{id} | Sitios con estado de túnel activo. |
PUT/DELETE /sites/{id}/networks | Agregar, modificar o eliminar redes. |
GET /sites/{id}/script y POST /sites/{id}/install-link | El script de la sucursal o una línea de un solo uso de 24 horas. |
GET/POST /ra — Crear
PATCH/DELETE /ra/{id} — Editar
PUT /ra/{id}/access — Eliminar | Usuarios remotos y lo que pueden alcanzar. |
GET /ra/{id}/wireguard.conf — /ra/{id}/l2tp — /ra/{id}/accounting | Perfiles y tiempo de uso diario / tráfico. |
/policies Crear conexión
/dns Configurar servidor
/network-types Ver registros | Políticas, registros DNS, tipos de red. |
/stats/overview — /stats/tunnels
/alerts — /audit
/devices | Datos de monitoreo. |
La referencia interactiva con cada campo está en http://<hub>/api/v1/docs. Cada escritura se
registra en el registro de auditoría; las escrituras se rechazan mientras la licencia esté bloqueada.
Referencia
Webhooks
Sistema → API → Webhooks: agregar una URL HTTPS y los eventos a enviar —
site.created, site.updated, site.deleted, ra.created,
ra.updated, ra.deleted, alert.opened, alert.resolved.
Cada entrega es un POST JSON firmado con el secreto del punto de conexión:
X-Sova-Event: alert.opened
X-Sova-Signature: sha256=<HMAC-SHA256 of the raw body>
Los envíos fallidos se reintentan con un retraso; un punto de conexión que sigue fallando se deshabilita. Utilice el botón de prueba para intentar un punto de conexión.
Referencia
Modelo de seguridad
- El firewall del hub solo permite los puertos del panel, SSH y VPN; todo lo que pasa entre sitios sigue la cadena de políticas del hub.
- Las claves privadas y las contraseñas están cifradas en reposo con la clave propia de la instalación (
/etc/sova/secret.key); una copia de seguridad de la base de datos no revela nada.
- El proceso del panel no tiene privilegios de red; un agente raíz separado aplica la configuración validada.
- Los scripts de sucursal contienen las claves de la sucursal — los enlaces de instalación expiran después de 24 horas; rotar las claves si un script se filtra.
- Las actualizaciones y licencias son firmadas por SecuryTik y verificadas fuera de línea.
Referencia
Solución de problemas
| Síntoma | Verificar |
| El sitio no se conecta nunca | En el router: /interface wireguard peers print — último apretón de manos. ¿Se permite UDP 51000+N a través del cortafuegos del proveedor de VPS? ¿La dirección pública en Ajustes es correcta? |
| El script se detiene con "conflicto de dirección" | El router ya utiliza el bloque de la sede o 172.31.0.0/16. Reasigne esa LAN o elija otro número de sede. |
| Crear túnel pero sin rutas | /routing ospf neighbor print en el enrutador; Página de rutas en el hub. Las rutas rechazadas indican que la sucursal anuncia direcciones extranjeras. |
| L2TP nunca aparece | Se bloquea UDP 500/4500, o otro cliente L2TP comparte la misma IP pública. |
| El usuario remoto se conecta pero no accede a nada | Proporcione al usuario reglas de acceso en su página; revise las políticas. |
| Los nombres internos no se resuelven | El cliente debe usar 172.31.0.1 como DNS (la sucursal DHCP y los perfiles lo hacen). |
| Panel inalcanzable | systemctl status sova-api nginx; Sova reinicia los servicios fallidos cada minuto. |
Registros: journalctl -u sova-agent -u sova-monitor -u sova-api. Última configuración aplicada: Sistema → Ajustes.
Referencia
Preguntas frecuentes
¿Las sucursales necesitan una IP pública?
Los routers de sucursal se conectan al hub; solo el hub necesita una IP pública.
¿La conexión a Internet de la sucursal pasa por el hub?
Solo el tráfico de la empresa atraviesa los túneles. Los usuarios remotos en pasaje completo son los únicos cuyo internet pasa a través del hub.
¿Puedo agregar una sucursal más adelante?
Sí — crea la sede y pega su script. Las demás sucursales lo aprenden automáticamente.
¿Qué routers están compatibles?
MikroTik RouterOS 7 para sucursales. Usuarios remotos en cualquier dispositivo con WireGuard o L2TP/IPsec.
¿Qué sucede si el hub deja de funcionar?
Las sucursales mantienen sus redes locales e internet; el tráfico sitio-a-sitio se restablece cuando el hub vuelve a estar operativo. Guarde las copias de seguridad fuera del VPS para reconstruir rápidamente.
¿Necesita más ayuda?
Envíe un correo electrónico a [email protected].