Fleet Control
Live view of your distributed scanner mesh
…
00:00:00
SATELLITES ONLINE
0
/ 0
ACTIVE SCAN
—
no campaign
OPEN PORTS FOUND
0
0 cameras
MESH HEALTH
—
0 online0 offline
MOVIMIENTO LATERAL
—
conexiones
entre satélites, por proceso
INICIOS DE SESIÓN FALLIDOS · 24 H
—
SMB, WinRM y RDP hacia los satélites
SEGMENTACIÓN
—
modo de la política L4
COBERTURA INTUNE
—
Requiere atención
0
Cargando…
Soporte ahora
Sin sesiones recientes.
Despliegue
Cargando…
Activity
live
Waiting for events…
Scan Progress
No active campaign. Start one from New Scan.
0 nodes · 0 online
Add a satellite
Run this on any machine you want to join the fleet. It dials the central outbound, so the satellite needs no open ports and works behind NAT or CGNAT.
Central endpoint (gRPC)
—
TLS server name
—
Authentication
—
Overlay (WireGuard)
—
Installer — one command; auto-detects the platform, installs as a service (auto-restart, starts at boot)
On the target: put the cert bundle from deploy-certs (client.crt, client.key, ca.crt, auth.token) in a folder and cd into it. Then run the command below. It auto-detects the CPU/OS, downloads the right binary from the central, and installs the service. Distribute the token/keys over a secure channel — never paste them in public.
…
The central connects to the server over SSH, issues a per-node certificate, uploads it, and installs the agent — then it appears in the fleet. This runs code on the remote server as you; use only on your own machines.
Provisioning log

            
Satellite▲ Roles▲ Sistema operativo▲ Procesador▲ Build▲ Egress IP▲ Region▲ Overlay▲ Círculo▲ Heartbeat▲ Shard▲ Versión
No satellites registered yet. Use “Add satellite” above to onboard one.
Publish a port over the overlay
A satellite listens on its mesh IP and forwards to the target — reachable across the overlay, never on the public internet.
Active publications
No ports published.
Recent commands
No commands sent yet.
Overlay Mesh
WireGuard
Capas
Agrupar
Mostrar
directo (p2p) relay (vía hub) control offline
Cada nodo solo ve a los de su círculo y al hub. Tres capas: Peers filtrado, AllowedIPs por /24 y ACL de relay en el hub.
Modo
CÍRCULOS
0
—
NODOS AISLADOS
0
fuera de default
CROSS-CÍRCULO BLOQUEADO
—
contador nft del hub
PLANO DE CONTROL
—
—
Política por etiqueta
off Reglas allow por etiquetas (origen → destino : servicio), compiladas en el central e instaladas en nftables por nodo (ingress). Default-deny en enforce; en monitor se cuenta lo que se habría bloqueado.
Nombre
Origen
Destino
Servicio
Estado
Hits 24h
Nodos
Sin reglas. Con el modo en Monitor o Enforce y sin reglas, todo el tráfico entre nodos del mismo círculo cuenta como "potentially blocked" (monitor) o se descarta (enforce). El hub siempre está permitido.
Borrador y cobertura
simulación Si activaras las reglas en borrador, ¿cuánto del tráfico que hoy llega al veredicto final quedaría cubierto? Sin descartar nada: se prueba contra lo ya observado.
Alertas
sin canal Nodo caído o recuperado · barrido de puertos desde un externo · ráfaga de conexiones denegadas · binario nuevo hablando por red. Un aviso por nodo y clave cada 30 min.
Flujos observados sin regla
reglas sugeridas Lo que llegó al veredicto final en cada nodo (origen · proto/puerto), agrupado por círculos. En monitor "se habría bloqueado"; en enforce "bloqueado". Cada fila puede convertirse en una regla allow en borrador.
Origen (círculo)
Destino (círculo)
Servicio
Pares
Paquetes
Estado
Sin flujos observados todavía. Aparecen cuando un nodo con enforcer recibe tráfico que ninguna regla activa cubre.
Agrupar por
Capas lateraltúnelLANInternetnuevoriesgo / ataque activoataque bloqueado

Tráfico por usuario

Acumulado de flujos recientes · mayor a menor
#UsuarioTotal ↓RecibidoEnviadoAplicacionesServicios / tipos de tráficoSatélites
Bytes atribuidos a procesos en los satélites visibles. En vivo se conservan los flujos vistos en los últimos 5 minutos; sus contadores se acumulan mientras siguen activos. Una conexión entre dos satélites puede aparecer en ambos extremos.

Defensa automática

Últimas 24 h · detecciones y bloqueosCargando…
Cargando actividad…
conexiones lateralesintentos desde Internetinicios de sesiónevento (clic para ir)
La shell remota ejecuta comandos con el usuario del satélite (root/LocalSystem según despliegue) en el equipo/dispositivo del nodo. Solo satélites con rol SHELL. Va por la malla (nunca expuesta a internet) y requiere permiso shell. Úsala solo en equipos autorizados. Puedes abrir varias shells a la vez, cada una en su pestaña.
Ninguna shell abierta
Escritorio remoto para dar soporte a través del satélite. Solo satélites con rol SUPPORT. Va por la malla (nunca expuesta a internet) y requiere permiso support. El motor de captura corre en el nodo y se ciñe a lo que el enlace da; la imagen se decodifica en tu navegador (texto sin pérdida, y vídeo H.264 por WebCodecs en lo que se mueve).
Ajuste global del central. Apagado: el nodo conserva su resolución y la imagen se escala en el visor. Encendido: al conectar se cambia la resolución real del equipo (lo nota quien esté frente a él; vuelve a la suya al finalizar). Cada operador puede cambiarlo en una sesión desde el visor.
desconectado
Escritorio remoto (RDP) — inicia sesión en el Escritorio remoto de Windows del nodo, con la resolución de tu ventana. Solo satélites con rol RDP; requiere permiso rdp y una cuenta de Windows del nodo. El cifrado va de extremo a extremo entre tu navegador y el nodo: el central solo reenvía. En un Windows de escritorio, el usuario local queda en la pantalla de bloqueo mientras dura tu sesión; para ayudar a alguien que está viendo su pantalla usa el soporte de arriba.
desconectado
——
RTT—
FPS—
Enlace—
Códec—
Vista—
Sesión00:00
esperando el primer cuadro…
——RDP · cifrado de extremo a extremo
Sesión00:00
conectando…
Orígenes
NombreOrigenSistemaSatéliteVersión · roles

Nuevo enlace de instalación

Para
Válido por
Equipos
Roles
Quien abra el enlace descarga el instalador de Windows (o copia el comando de Linux/macOS). El instalador no lleva el token de la flota: solo sirve con este enlace, hasta que caduque, se agoten los equipos o lo revoques.
EnlaceEstadoEquiposVenceInstalados
Cargando…
Cuentas Azure
Usuario▲ Nombre▲ Grupos Estado▲ Rol Último acceso▲
Sin usuarios.
Tokens para automatización (despliegue, integraciones). Se envían en Authorization: Bearer <token> y heredan los permisos del usuario dueño. El token completo se muestra una sola vez.
Nombre Prefijo Usuario Último uso Caduca
Sin tokens.
Qué puede hacer alguien. Se marca aquí una vez; después solo se asigna (a un usuario o grupo, con un alcance).
Rol de accesoDescripciónIncluyeFuncionesAsignacionesUsuarios
Sobre qué satélites: por satélite, círculo, segmento de red, etiqueta, plataforma, rol u origen. Se define una vez y se reutiliza en las asignaciones.
AlcanceSatélitesAsignacionesDescripción
Grupo▲ Categoría▲ Usuarios▲ Implica
Sin grupos.
Bienvenido de vuelta
Inicia sesión en Aperio Fleet Control
Conexión cifrada · panel.ejemplo.local