Documentación

Sova documentación

Desde la instalación de una sola línea hasta toda una empresa en una red enrutada única.

Instalación rápida

Un hub en minutos, con un solo comando.

Ejecútelo como root en un servidor VPS Ubuntu 24.04 o 26.04 recién instalado con una IP pública.

Leer la guía completa de instalación
Ubuntu — bash
curl -fsSL https://sova.securytik.com/install.sh | sudo bash

Comenzar

Vista general

Sova convierte un VPS de Ubuntu en el hub de la red de una empresa. Cada oficina sucursal ejecuta un router MikroTik (RouterOS 7) que se conecta al hub — por lo que las sucursales detrás de NAT, CGNAT o un módem 4G funcionan sin una IP pública — y cada empleado remoto se conecta al mismo hub. Todo puede llegar a todo lo demás por su dirección real, como si todas las oficinas estuvieran en un mismo edificio.

PiezaQué hace
Hub (su VPS)Termina cada túnel, enruta entre sitios con OSPF, aplica políticas, responde al DNS interno, gestiona el panel.
SedeUn router de sucursal. Obtiene su propio bloque de direcciones, un túnel WireGuard y un túnel de respaldo L2TP/IPsec al hub.
Tipo de redPara un propósito — servidores, usuarios, impresoras, cámaras... — que se encuentra en el mismo tercer octeto en cada sede.
Usuario remotoUn dispositivo de empleado en WireGuard o L2TP/IPsec nativo, con acceso limitado a los sitios y redes que usted elija.
GestorSalud y control de la sucursal MikroTik a través de los túneles: actualizaciones, tiempo, DNS, filtro de aplicaciones, acciones masivas.

Nunca escribe la configuración del router a mano: Sova genera un script listo para pegar por sucursal, y agregar una nueva sucursal más tarde no requiere modificar las existentes.

Comenzar

Cómo funciona Sova

  1. El hub posee el plan. Cada dirección en la flota se deriva de un número de sede y un tipo de red, por lo que nada se escribe dos veces y dos sedes nunca pueden superponerse.
  2. Las sucursales se conectan de forma saliente. Cada router de sucursal abre un túnel de WireGuard hacia el hub (UDP, su propio puerto por sede) y, como respaldo, un túnel L2TP/IPsec. Las conexiones salientes pasan cualquier NAT.
  3. OSPF comparte las rutas. La sucursal anuncia sus propias redes; el hub las aprende y anuncia toda la flota de vuelta. Una nueva sucursal se aprende automáticamente por cada otra sucursal.
  4. El hub es el punto de control. Todo el tráfico entre sitios y remoto pasa a través del hub, por lo que las políticas, el acceso de usuarios remotos y la validación de rutas se aplican en un solo lugar — una sucursal no puede ampliar su propio acceso ni reclamar las direcciones de otra sucursal.
  5. La red local se mantiene local. Solo el tráfico de la empresa atraviesa los túneles. Las sucursales continúan utilizando su propia red; los usuarios remotos eligen entre túnel dividido o completo.

Comenzar

Requisitos

Hub

  • Un VPS con Ubuntu 24.04 o 26.04 (amd64), recién instalado, acceso de superusuario.
  • Una dirección IPv4 pública en el VPS (no detrás de NAT) — las sucursales y usuarios la dialan.
  • 1 vCPU / 1 GB de RAM para hasta ~10 sedes; 2 vCPU / 2 GB para docenas de sedes y usuarios; 10 GB de disco.
  • Si su proveedor tiene un cortafuegos externo, permita el tráfico entrante: TCP 80 (panel), UDP 51001–51254 (el sitio N utiliza 51000+N), UDP 51820 (usuarios remotos), UDP 500, 4500 (IPsec) y el puerto SSH de su VPS. Sova configura el cortafuegos de la VPS directamente.

Sucursales

  • MikroTik con RouterOS 7 (cualquier modelo, CHR incluido) y conexión a internet activa.
  • Un puerto libre para cada red que desee que Sova construya (consulte Creación de sitios).
  • La sucursal no debe estar ya utilizando direcciones dentro de su futuro bloque 10.N.0.0/16 o 172.31.0.0/16.

Usuarios remotos

  • La aplicación WireGuard (Windows, macOS, Linux, Android, iOS), o el cliente L2TP/IPsec integrado en Windows, macOS, iOS y Android.

Comenzar

Instalación

En el nuevo VPS, como root:

curl -fsSL https://sova.securytik.com/install.sh | sudo bash

Si github.com está bloqueado en su país, utilice el espejo alojado por Cloudflare en su lugar — el instalador es el mismo, nada se descarga desde GitHub. (El comando estándar anterior también detecta un GitHub bloqueado y cambia al espejo automáticamente.)

curl -fsSL https://dl.securytik.com/sova-install.sh | sudo bash

El arranque descarga la última versión firmada desde GitHub (github.com/mhdhaidarah/sova) — o desde el espejo dl.securytik.com cuando GitHub está bloqueado — verifica su suma de verificación y ejecuta el instalador dentro de ella. El instalador:

  1. instala WireGuard, FRR (OSPF), strongSwan + xl2tpd (L2TP/IPsec), nftables, Unbound (DNS), PostgreSQL y nginx;
  2. crea la base de datos y la cuenta de servicio sova, y los servicios de Sova;
  3. detecta la IP pública y sirve el panel en ella (http://<server-ip>/admin/);
  4. imprime la dirección del panel y una contraseña aleatoria inicial.

Reejecutar el mismo comando en un hub existente lo actualiza en su lugar, manteniendo todos los ajustes y la sede. El registro completo está en /var/log/sova-install.log.

Servicios que instala

ServicioRol
sova-apiEl panel web (detrás de nginx).
sova-agentSe aplica la configuración del hub (túneles, OSPF, cortafuegos, DNS) cada vez que algo cambia.
sova-monitorMedida de túneles, rutas, usuarios remotos y dispositivos; genera alertas; envía webhooks.
sova-health-watch (temporizador)Reinicia cualquier servicio de Sova o de red que se haya detenido o dejado de funcionar.
sova-updater, sova-license-enforcer (temporizadores)Comprobación diaria de actualización, comprobación de licencia por hora.

Comenzar

Primer inicio de sesión

Panelhttp://<server-ip>/admin/ · Usernameadmin · Passwordprinted by the installer

La primera contraseña también se almacena en /etc/sova/first-admin-password (solo acceso root). Para HTTPS en su propio dominio, utilice Túnel de Cloudflare. Después de iniciar sesión:

  1. cambie la contraseña en la sección Perfil (en la parte superior derecha) y agregue su correo electrónico para recuperar la contraseña;
  2. verifique Sistema → Ajustes → Hub — la dirección pública debe ser lo que las sucursales puedan alcanzar;
  3. Activar la instalación con su cuenta de SecuryTik bajo Sistema → Licencia — hasta entonces, solo se abre esa página.

Comenzar

Ajustes del hub

Sistema → Ajustes

AjusteSignificado
Dirección públicaNombre las sucursales y usuarios remotos con una dirección IP o DNS. Cambiarlo implica volver a pegar el script de cada sucursal y reenviar los perfiles de usuario.
Zona DNS internaLa zona a la que responde el hub, por ejemplo, corp o office.local (consulte DNS Interno).
DNS de respaldoEl segundo servidor DNS entregado por la sucursal DHCP, utilizado si el túnel está caído.
Zona horariaPestaña General: la zona horaria en la que el panel muestra todas las horas.
Canales de alertaMovido a Sistema → Notificaciones (Telegram, correo electrónico, WhatsApp), con reglas por evento y una bandeja de salida.

La página también muestra la clave pública WireGuard del hub, el plan de puertos y el resultado de la última configuración aplicada.

Construir la red

Plan de dirección

RangoUtilice
10.N.0.0/16Sitio N (1–254).
10.N.T.0/24Tipo de red T en la sede N; el router es 10.N.T.1.
10.255.0.0/17Usuarios remotos — Perfil corporativo (una dirección fija por usuario).
10.255.128.0/17Usuarios remotos — Perfil de paso completo.
172.31.0.1El hub en sí mismo: ID de enrutador DNS y OSPF internos.
172.31.N.0/30, 172.31.N.6Direcciones de los túneles WireGuard y L2TP de la sede N.

Ejemplo: con tipo Servidores = 1 y Impresoras = 3, el servidor de archivos de la sucursal 2 se encuentra en 10.2.1.0/24 y las impresoras de la sucursal 5 en 10.5.3.0/24. El rango de infraestructura del hub se ha colocado deliberadamente fuera de 10.0.0.0/8 porque muchos proveedores de servicios de Internet y routers domésticos utilizan 10.0.x.x en el lado WAN.

Las LANs existentes en las sucursales se reasignan al bloque de la sede. Si una sucursal debe mantener una LAN antigua por un tiempo, déjela en su puerto y permita que Sova construya las nuevas redes en otros puertos; mueva los dispositivos, luego retire la LAN antigua.

Construir la red

Tipos de red

Red → Tipos de red. Un tipo fija el tercer octeto en toda la flota. Sova se entrega con Servidores (1), Usuarios (2), Impresoras (3), Cámaras (4), Voz (5) y Huéspedes (6); añada los suyos propios (1-254) con un nombre, un apodo (usado en nombres DNS) y un color.

Debido a que un tipo significa el mismo octeto en todas partes, una política o una regla de usuario remoto puede decir "impresoras en cada sede" en lugar de enumerar direcciones. Un tipo utilizado por una sede no puede ser eliminado.

Construir la red

Crear sitios

  1. Red → Sitios → + Sitio. Ingrese el nombre, mantenga o cambie el número de sitio (se convierte en el segundo octeto), el puerto de gestión (el puerto desde el que gestiona el enrutador — Sova nunca construye una red sobre él), y si desea agregar el respaldo L2TP/IPsec y dejar que el Gestor controle el enrutador.
  2. En la página del sitio, agregue redes: elija un tipo, el puerto físico (ether2) y el rango DHCP. Un puerto por red — no se requieren VLANs. El puerto se libera de cualquier puente.
  3. Copie el script de RouterOS o presione Crear un enlace de instalación de línea única y pegue la línea única en el router (consulte El script de sucursal).

La página del sitio muestra el estado en vivo: WireGuard y L2TP arriba/abajo, la ruta que OSPF está utilizando, la latencia, la pérdida, las rutas que la sucursal anuncia (y cualquier una que el hub haya rechazado) y un gráfico de latencia de 24 horas.

Rotar claves genera una nueva clave WireGuard y contraseña L2TP (la sucursal se desconecta hasta que se pegue el nuevo script). Eliminar sitio cierra sus túneles y elimina sus rutas en todas partes.

Cambiar una sede más tarde

En la página del sitio: Editar sitio (nombre, habilitado, respaldo L2TP, administrado, notas), + Red, y el menú ⋮ / clic derecho en cada red para cambiar su puerto o rango DHCP o eliminarla. La lista de Sitios tiene selección de fila con habilitar/deshabilitar/eliminar al por mayor, seleccionador de columna, búsqueda, filtros y exportación.

Construir la red

El script de la sucursal

Cada sede muestra un comando. Pégelo en el terminal del router (WinBox → Nuevo Terminal, o SSH):

/tool fetch url="http://<hub>/s/<token>.rsc" dst-path=sova.rsc; :delay 2s; /import sova.rsc; /file remove sova.rsc

El enlace funciona una vez, por 24 horas, y solo para ese sitio; nuevo enlace en la página del sitio crea otro. El script:

  • comprueba primero — detiene sin cambiar nada si el router ya utiliza el bloqueo del sitio o 172.31.0.0/16, y advierte sobre otras 10.x direcciones;
  • construye las redes (dirección, grupo, servidor DHCP con el hub como DNS);
  • crea la interfaz y el par WireGuard, el cliente L2TP/IPsec, OSPF con filtros de importación/exportación;
  • agrega reglas de cortafuegos que aceptan el tráfico de la flota para el bloque de esta sede y lo evita para NAT.
  • agrega el inicio de sesión del gestor (solo usable desde el hub) cuando el sitio está gestionado;
  • activa el cliente NTP (time.cloudflare.com, pool.ntp.org), para que el reloj del router esté sincronizado correctamente;
  • nunca toque la WAN, la ruta por defecto o cualquier cosa sin la etiqueta SOVA.

Péguelo nuevamente en cualquier momento — después de agregar una red, rotar claves o cambiar la dirección del hub. Elimina sus propias entradas SOVA y las recrea. Para eliminar Sova de un router, elimine los objetos cuyo comentario comience con SOVA.

Aplicar al router

Para una sede gestionada, Aplicar al router en la página de la sede envía el script actual a través del túnel: el router lo descarga desde el hub y lo importa en segundo plano. El túnel parpadea durante unos segundos. Pegue el script manualmente la primera vez, para que exista el inicio de sesión del gestor.

Construir la red

Enrutamiento & conmutación por error

  • OSPF se ejecuta en cada túnel (saludo cada 5 segundos, muerto cada 20 segundos). WireGuard tiene un coste de 10, L2TP de 100, por lo que WireGuard siempre es la opción preferida.
  • Conmutación por error: si WireGuard se detiene (bloqueo de UDP, problema del ISP), el tráfico se dirige a L2TP/IPsec en aproximadamente 20 segundos y regresa automáticamente. El panel y las alertas indican cuándo un sitio está en el camino de respaldo.
  • Comprobaciones de ruta: el hub instala las rutas de una sucursal únicamente cuando se encuentran dentro del bloque propio de esa sucursal y llegan a través de sus propios túneles. Todo lo demás es rechazado y genera una alerta de rutas extranjeras — una sucursal mal configurada no puede interceptar el tráfico de otra sucursal.
  • El hub anuncia resúmenes de toda la flota, por lo que cada sucursal envía siempre el tráfico de la empresa al hub.

Redes → Rutas (bajo Resumen) muestra lo que cada sede anuncia, lo que se rechazó y los vecinos OSPF del hub.

Redes creadas en el router

Cada sede tiene un interruptor Compartir redes creadas en el enrutador (activado por defecto). Activo: cualquier interfaz que el administrador de la sucursal agregue manualmente dentro del bloque de la sede se anuncia a todas las sedes. Desactivado: solo se comparten las redes construidas por Sova. Las redes fuera del bloque de la sede nunca se comparten; entrarían en conflicto entre sucursales. Asigne una dirección en el bloque de la sede a dicha interfaz en su lugar.

Construir la red

Usuarios remotos

Acceso remoto → Usuarios remotos → + Usuario remoto.

CampoSignificado
PerfilCorporativo: solo las redes de la empresa pasan por el VPN. Pasaje completo: todo el tráfico sale a través del hub (el usuario navega con la IP del hub).
ProtocolosWireGuard, L2TP/IPsec o ambos.
ExpiraEl usuario se desconecta automáticamente en esa fecha.
AccesoLo que el usuario puede alcanzar: la flota completa, una sede entera, un tipo de red en todas partes o una red en una sede. Sin reglas, el usuario se conecta pero no alcanza nada.

Nueva clave & contraseña invalida el perfil antiguo. Deshabilitar o eliminar un usuario los desconecta inmediatamente.

Grupos (Ventas, TI, Contratistas…) agrupan a usuarios remotos para que una política los cubra a todos: créelos bajo Usuarios remotos → Grupos, marque los usuarios y elija Establecer grupo. Una política también puede nombrar a un solo usuario remoto.

Construir la red

Conectando clientes

WireGuard (recomendado)

Instale la aplicación oficial de WireGuard, luego escanee el código QR en la página del usuario (teléfonos) o importe el archivo descargado .conf (computadoras). Funciona desde cualquier red, incluso detrás de otros NATs.

L2TP/IPsec (integrado)

  • Servidor: la dirección pública del hub · Tipo: L2TP/IPsec con clave precompartida · la clave, nombre de usuario y contraseña desde la página del usuario.
  • Windows detrás de NAT requiere, una vez, el valor del registro HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule = 2 (DWORD) y un reinicio.
  • Perfil corporativo en Windows: desmarque "Usar la ruta predeterminada en la red remota" y agregue rutas a 10.0.0.0/8 y 172.31.0.0/16 a través del VPN.
  • Dos usuarios L2TP/IPsec detrás de la misma IP pública interfieren entre sí — deles WireGuard.

Los usuarios remotos obtienen el hub (172.31.0.1) como DNS, por lo que los nombres internos funcionan.

Distribuir ajustes

Desde la lista de usuarios remotos (⋮ o clic derecho) o la página del usuario: Copiar configuración WireGuard, Exportar WireGuard (.conf), Copiar detalles L2TP, Exportar detalles L2TP (.txt).

Construir la red

Políticas

Por defecto, cada sitio llega a cualquier otro sitio. Red → Políticas añade reglas de permitir/denegar entre cualquier red de la flota, aplicadas en el hub.

  • De / A: cualquier red dentro de la flota — un bloque de sitio, una red, todos los usuarios remotos (10.255.0.0/16)…
  • Protocolo y puerto (por ejemplo, TCP 445), y si la regla se aplica en ambas direcciones.
  • El orden: las reglas se comprueban de arriba abajo; la primera coincidencia gana. Un denegar también interrumpe las conexiones ya abiertas.

Denie 10.0.0.0/8 → cámaras 10.1.4.0/24, luego permita a la oficina de seguridad 10.2.2.0/24 → cámaras superiores. Los usuarios remotos están gobernados por sus propias reglas de acceso; las políticas se aplican encima.

Varios orígenes y destinos

En el menú emergente de reglas, elija un tipo (flota completa, sede, red de sedes, usuarios remotos, IP/red), luego Agregar a la lista para incluir varios en el mismo lado de una regla.

Bloquear apps y sitios web

Choose App / website as the destination and tick the apps (TikTok, Instagram, games, streaming…). Branch internet does not pass through the hub, so these rules are pushed to the source sites' routers — managed sites only. Sova switches the apps on in each router's Website & app filter and adds drop rules tagged SovaPolicy:. The same blocks can be made from a router's Websites & Apps tab in the Manager (Blocked for networks). Use Push app rules to routers after re-pasting a script or adding a site.

Construir la red

DNS interno

El hub responde por la zona interna (Ajustes) en 172.31.0.1 y reenvíe todo lo demás a DNS público. DHCP de sucursal y usuarios remotos lo utilizan automáticamente. Nombres creados para usted:

NombrePuntos a considerar
hub.<zone>el hub
router.<site>.<zone>la dirección del túnel del router sucursal
gw-<type>.<site>.<zone>el punto de acceso de cada red

Agregue su propio valor bajo Red → DNS, por ejemplo, erp.hq → 10.1.1.10 se convierte en erp.hq.corp.

Operación

Panel

El panel está compuesto por bloques que usted dispone: arrastre un bloque por su encabezado, modifique su tamaño desde la esquina, elimínelo con ×, añada más con Agregar bloque y guarde la disposición — o guarde varios paneles con nombres, que aparecen bajo Panel en el menú. La fila superior predeterminada es un gráfico de los sitios conectados y los usuarios de Acceso Remoto en línea a lo largo del tiempo, junto a Salud del Sistema (versión, CPU y RAM con historial, disco, tiempo de actividad, servicios, último paso de monitoreo, licencia, última aplicación de hub). Otros bloques: alertas abiertas, pérdida de latencia del túnel &, tráfico del túnel, sitios, rutas, usuarios remotos, dispositivos administrados, salud del dispositivo y acciones administrativas recientes. Los gráficos eligen sus sitios y ventana temporal desde su propio encabezado.

Operación

Mapa de red y herramientas

Red → Mapa de red dibuja la flota tal y como está ahora: Internet, el hub, cada sede con su túnel en vivo (WireGuard, L2TP de respaldo o caído), sus direcciones de tránsito y redes, y Acceso Remoto. Arrastra las cajas para disponerlas — la disposición se recuerda — y guarda disposiciones como marcadores. Las capas cambian interfaces, direcciones IP, redes, CPU y el flujo de tráfico se activa y desactiva. Haz clic derecho en una sede para abrirla, pingearla o realizar un traceroute, o gestionar su router.

Herramientas → Red ejecuta ping, traceroute y consulta DNS en el hub o en cualquier router sucursal administrado. Un objetivo que responde desde el hub pero no desde una sucursal apunta al camino de esa sucursal.

Operación

Monitoreo de & alertas

Cada 30 segundos, el hub comprueba cada túnel (manos libres, vecino OSPF, ping), cada usuario remoto y cada dispositivo gestionado, y mantiene un historial de 30 días (Vista general → Monitoreo).

AlertaCuando
Sitio caído (crítico)Ningún túnel transporta tráfico durante 1,5 minutos.
En la ruta de respaldo (advertencia)WireGuard está caído y el sitio funciona a través de L2TP/IPsec.
Anuncia rutas extranjeras (advertencia)Una sucursal anuncia direcciones fuera de su bloque.
Dispositivo fuera de líneaUn router administrado deja de responder.
Aplicar configuración del hub fallidoNo se pudo aplicar un cambio al hub.

Las alertas se resuelven automáticamente y se envían (abiertas y resueltas) a Telegram, correo electrónico y WhatsApp según la configuración establecida en Ajustes. El icono de campana en la parte superior de cada página muestra lo que requiere atención.

Gestión de alertas

Resumen → Alertas: las alertas abiertas se encuentran bajo Necesita atención. Estoy en ello las mueve a En proceso (aún abiertas, ya no contadas en la campana); Tranquilo 1h / Tranquilo un día las oculta por un tiempo. El historial de abajo es buscable y exportable.

Centro de notificaciones

Sistema → Notificaciones: configúe las APIs de Telegram, correo electrónico y WhatsApp Cloud bajo Canales, seleccione qué eventos van a dónde bajo Alertas de administrador, y vea cada mensaje enviado o fallido en el Salida.

Operación

Gestión de routers sucurales

Cada página de sitio tiene dos pestañas: Sitio (direcciones, túneles, script) y Administrar (el propio enrutador, controlado a través del túnel). Para un sitio que Sova aún no gestiona, la pestaña Administrar ofrece Administrar este enrutador: pegar el comando de instalación una vez, y a partir de entonces los cambios se implementan a través del túnel. Sitios → Todos los enrutadores lista todos los enrutadores a la vez para acciones en masa, y enrutadores añadidos por dirección. En cada enrutador:

  • Vista general: modelo, versión de RouterOS, CPU, memoria, tiempo de actividad, interfaces con tráfico, historial de salud.
  • General: identidad, zona horaria, servidores NTP y DNS, reinicio.
  • Sitio web & filtro de aplicaciones: bloquea sitios web y aplicaciones por categoría (ver el tema siguiente).
  • Actualización: compruebe, descargue e instale las actualizaciones de RouterOS.
  • Herramientas: ping y traceroute desde el router, ping desde el hub.

Acciones en masa: seleccione varios dispositivos y configure la zona horaria, servidores NTP o DNS, compruebe o instale actualizaciones, realice una copia de seguridad, reinicie o ejecute un ping — con un resultado por dispositivo.

El inicio de sesión del router en el script de la sucursal (sova-mgr) solo acepta conexiones desde el rango de túneles del hub.

Historial de tráfico

La pestaña de Vista General del router muestra el tráfico de interfaz (descarga/subida por interfaz) y el tráfico de aplicaciones (por aplicación y sitio web, con totales) para ventanas de 10 minutos a 7 días. Se toman muestras cada minuto y se guardan durante 30 días. El tráfico de aplicaciones cuenta las aplicaciones activas en Aplicaciones & Sitios web.

Cambios en vivo. En un enrutador administrado, al guardar una red (puerto, DHCP, rango), una política o los servidores DNS del hub, las actualizaciones del enrutador se realizan de inmediato, registro por registro a través de su API: el script no se vuelve a importar y el túnel nunca se cae. Las políticas entre dos redes de la misma sede — tráfico que nunca llega al hub — se aplican en el enrutador de esa sede, en el orden del panel. La página de la sede muestra la última sincronización del enrutador y un botón Sincronizar ahora, y el hub vuelve a comprobar cada enrutador administrado cada 10 minutos.

Operación

Filtro de aplicación & del sitio web

On a device's Website & app filter tab, tick the apps and categories to block (social networks, video, games, messaging…). Sova pushes DNS-based blocking to the router from SecuryTik's maintained catalogue and keeps it updated when you press Update. Its rules are tagged separately, so re-pasting the branch script does not remove them; Remove takes them all off.

Operación

Buscar, filtros & exportar

Los sitios, usuarios remotos, dispositivos, alertas y el registro de auditoría comparten las mismas herramientas de lista: escribe para buscar, añade filtros desde el menú, agrupar por cualquier campo, crea reglas personalizadas (por ejemplo, latencia superior a 80 ms), ordena por hacer clic en una columna, guarda una búsqueda como favorita (privada o compartida) y exporta a CSV o Excel. El botón de búsqueda en la parte superior de cada página (Ctrl K) encuentra sitios, usuarios, nombres de DNS y páginas.

Operación

Roles de administradores &

Sistema → Administradores añade administradores. Un rol define, por área (sitios, acceso remoto, políticas, DNS, monitoreo, Gestor, ajustes…), si el administrador no puede verlo, puede verlo o puede editarlo. Sova incluye Super Administrador (todo), Gestor (gestiona la red) y Monitor (solo lectura); también puedes crear los tuyos. Solo un Super Administrador gestiona administradores, roles y tokens de API.

Sucursales. Los administradores se organizan en una estructura jerárquica. Una sucursal posee sus propias sedes y usuarios remotos: sus administradores solo ven y gestionan aquellos (y las sucursales inferiores), mientras que los administradores con rol de todo acceso ven todo el hub y eligen la sucursal cuando crean o editan una sede o un usuario remoto.

Olvidó la contraseña? La página de inicio de sesión envía un código de un solo uso al correo electrónico del administrador (configure SMTP en /etc/sova/smtp.env).

Cada administrador elige su propio idioma y tema de panel bajo Perfil. Un superadministrador puede editar cualquier traducción en Sistema → Traducciones (aplicado en vivo), agregar un idioma o exportar un idioma a Excel y importarlo de nuevo.

Operación

Restablecer contraseña de administrador

¿Bloqueado y sin recuperación de correo electrónico? Ejecute la herramienta de reinicio independiente en el hub, como raíz. Establece una nueva contraseña para una cuenta de Super Administrador directamente en la base de datos y habilita la cuenta nuevamente — no se requiere un inicio de sesión funcional, y no se toca ningún dato del sitio, túnel o usuario.

curl -fsSL -o sova-reset-admin-password.sh \
  https://raw.githubusercontent.com/mhdhaidarah/sova/main/tools/sova-reset-admin-password.sh
sudo bash sova-reset-admin-password.sh --list   # list the superadmin accounts
sudo bash sova-reset-admin-password.sh          # reset (asks for the new password twice)

Con varios Superadministradores, seleccione uno con --user NAME. La contraseña se escribe oculta, nunca en la línea de comandos, y se almacena en hash exactamente como lo hace el panel. La herramienta también se incluye en cada instalación en /opt/sova/tools/.

Operación

Registro de auditoría

Sistema → Registro de Auditoría registra cada cambio con quién lo realizó, cuándo, desde qué dirección y qué cambió —desde el panel y desde la API— además de inicios de sesión y intentos fallidos de inicio de sesión.

Operación

Realizar copia de seguridad & restaurar

Tools → Backup & Restore takes a full backup of Sova's database (sites, keys, users, policies, settings, admins), schedules a daily automatic backup with retention, downloads and uploads backups, and restores one. After a restore the hub re-applies itself within seconds.

Mudarse a un nuevo VPS: instale Sova en el nuevo servidor, copie /etc/sova/secret.key de el antiguo (las claves en el respaldo están cifradas con él), suba y restaure el respaldo, luego dirija la dirección pública (Ajustes) al nuevo servidor y vuelva a pegar los scripts de la sucursal.

Operación

Actualizaciones

Sova comprueba una nueva versión diaria. Sistema → Actualizar muestra la versión instalada, lo nuevo y el historial de lanzamientos; Aplicar actualización descarga la versión, verifica la firma y el checksum de SecuryTik, realiza una copia de seguridad de la versión actual, instala, migra la base de datos y reinicia los servicios. Los túneles continúan funcionando durante la actualización. Se rechazan los lanzamientos sin firmar o manipulados.

Operación

Licencias & planes

Cada instalación está licenciada por separado, según el número de sitios y usuarios remotos.

PlanSitiosUsuarios remotosPrecio
Gratis21gratuito
Lite5330 USDT al mes
Pro10650 USDT al mes
Max2012100 USDT al mes
Ilimitadoilimitadoilimitado175 USDT al mes

La facturación anual es 10 veces el precio mensual (Ilimitado: 2.000 USDT al año). Sistema → Licencia: inicie sesión con su cuenta de SecuryTik o presione Vincular este dispositivo y apruebe el código en su panel. Solicite un plan desde la misma página — cada plan solicitado se aprueba con un mes gratis — luego pague en USDT o USDC en el panel. La licencia se firma y verifica fuera de línea: el hub sigue funcionando durante una interrupción de internet, advierte antes de que finalice un plan y ofrece un período de gracia antes de limitar nuevos sitios y usuarios. Cuando el período de gracia termina sin renovación, el hub se bloquea y sus túneles se detienen hasta que se renueve la licencia.

Se requiere activación. Un nuevo hub solo se abre en Sistema → Licencia hasta que se registre con una cuenta de SecuryTik; el plan Free comienza al registrarse.

Operación

Túnel de Cloudflare

Para acceder al panel en su propio dominio (por ejemplo, vpn.company.com):

  1. En Cloudflare Zero Trust → Redes → Túneles, cree un túnel y copie su token.
  2. En Sova, Sistema → Túnel de Cloudflare: pegue el token y guarde — Sova instala y ejecuta el conector.
  3. En Cloudflare, agregue un nombre de host público en el túnel que apunte a http://localhost:80.

Solo el panel pasa por Cloudflare; los túneles VPN siempre se conectan directamente a la dirección pública del hub.

Referencia

API REST

Sistema → API → Nuevo token (Administrador Super). Seleccione los ámbitos que necesita el token — sites, ra, policies, dns, stats, devices, audit, cada uno de lectura o escritura — una expiración opcional y un límite de tasa. El secreto se muestra una vez.

curl -H "Authorization: Bearer sova_…" http://<hub>/api/v1/sites
Punto de conexiónPropósito
GET /api/v1/meLos ámbitos y límites del token.
GET/POST /sites y GET/PATCH/DELETE /sites/{id}Sitios con estado de túnel activo.
PUT/DELETE /sites/{id}/networksAgregar, modificar o eliminar redes.
GET /sites/{id}/script y POST /sites/{id}/install-linkEl script de la sucursal o una línea de un solo uso de 24 horas.
GET/POST /ra — Crear PATCH/DELETE /ra/{id} — Editar PUT /ra/{id}/access — EliminarUsuarios remotos y lo que pueden alcanzar.
GET /ra/{id}/wireguard.conf — /ra/{id}/l2tp — /ra/{id}/accountingPerfiles y tiempo de uso diario / tráfico.
/policies Crear conexión /dns Configurar servidor /network-types Ver registrosPolíticas, registros DNS, tipos de red.
/stats/overview — /stats/tunnels /alerts — /audit /devicesDatos de monitoreo.

La referencia interactiva con cada campo está en http://<hub>/api/v1/docs. Cada escritura se registra en el registro de auditoría; las escrituras se rechazan mientras la licencia esté bloqueada.

Referencia

Webhooks

Sistema → API → Webhooks: agregar una URL HTTPS y los eventos a enviar — site.created, site.updated, site.deleted, ra.created, ra.updated, ra.deleted, alert.opened, alert.resolved. Cada entrega es un POST JSON firmado con el secreto del punto de conexión:

X-Sova-Event: alert.opened
X-Sova-Signature: sha256=<HMAC-SHA256 of the raw body>

Los envíos fallidos se reintentan con un retraso; un punto de conexión que sigue fallando se deshabilita. Utilice el botón de prueba para intentar un punto de conexión.

Referencia

Modelo de seguridad

  • El firewall del hub solo permite los puertos del panel, SSH y VPN; todo lo que pasa entre sitios sigue la cadena de políticas del hub.
  • Las claves privadas y las contraseñas están cifradas en reposo con la clave propia de la instalación (/etc/sova/secret.key); una copia de seguridad de la base de datos no revela nada.
  • El proceso del panel no tiene privilegios de red; un agente raíz separado aplica la configuración validada.
  • Los scripts de sucursal contienen las claves de la sucursal — los enlaces de instalación expiran después de 24 horas; rotar las claves si un script se filtra.
  • Las actualizaciones y licencias son firmadas por SecuryTik y verificadas fuera de línea.

Referencia

Solución de problemas

SíntomaVerificar
El sitio no se conecta nuncaEn el router: /interface wireguard peers print — último apretón de manos. ¿Se permite UDP 51000+N a través del cortafuegos del proveedor de VPS? ¿La dirección pública en Ajustes es correcta?
El script se detiene con "conflicto de dirección"El router ya utiliza el bloque de la sede o 172.31.0.0/16. Reasigne esa LAN o elija otro número de sede.
Crear túnel pero sin rutas/routing ospf neighbor print en el enrutador; Página de rutas en el hub. Las rutas rechazadas indican que la sucursal anuncia direcciones extranjeras.
L2TP nunca apareceSe bloquea UDP 500/4500, o otro cliente L2TP comparte la misma IP pública.
El usuario remoto se conecta pero no accede a nadaProporcione al usuario reglas de acceso en su página; revise las políticas.
Los nombres internos no se resuelvenEl cliente debe usar 172.31.0.1 como DNS (la sucursal DHCP y los perfiles lo hacen).
Panel inalcanzablesystemctl status sova-api nginx; Sova reinicia los servicios fallidos cada minuto.

Registros: journalctl -u sova-agent -u sova-monitor -u sova-api. Última configuración aplicada: Sistema → Ajustes.

Referencia

Preguntas frecuentes

¿Las sucursales necesitan una IP pública?

Los routers de sucursal se conectan al hub; solo el hub necesita una IP pública.

¿La conexión a Internet de la sucursal pasa por el hub?

Solo el tráfico de la empresa atraviesa los túneles. Los usuarios remotos en pasaje completo son los únicos cuyo internet pasa a través del hub.

¿Puedo agregar una sucursal más adelante?

Sí — crea la sede y pega su script. Las demás sucursales lo aprenden automáticamente.

¿Qué routers están compatibles?

MikroTik RouterOS 7 para sucursales. Usuarios remotos en cualquier dispositivo con WireGuard o L2TP/IPsec.

¿Qué sucede si el hub deja de funcionar?

Las sucursales mantienen sus redes locales e internet; el tráfico sitio-a-sitio se restablece cuando el hub vuelve a estar operativo. Guarde las copias de seguridad fuera del VPS para reconstruir rápidamente.

¿Necesita más ayuda?

Envíe un correo electrónico a [email protected].