BURSUcm
BURSUlink

Acceda a un equipo detrás de NAT: sin reenvío de puertos, sin VPN

BURSUlink es un pequeño agente para Windows, macOS y Linux. Instálelo en un equipo sin dirección pública —detrás de un router doméstico, de una conexión móvil o de un cortafuegos corporativo—, vincúlelo a su base de datos BURSUcloud y BURSU Connection Manager abrirá sesiones SSH, RDP, VNC, WinRM y SFTP hacia él como si estuviera en la habitación de al lado. Nada que abrir en el router, nada que configurar en el cortafuegos.

Cómo funciona

El agente llama hacia fuera, así que nada tiene que dejar entrar tráfico

El agente se ejecuta como servicio del sistema y mantiene una única conexión saliente con el servidor de retransmisión BURSUlink más cercano: el mismo tipo de conexión que establece un navegador, por lo que cualquier router o cortafuegos la deja pasar. Cuando abre una conexión en BURSU Connection Manager, la aplicación pide a bursucm.com un pase: un tique firmado que identifica al agente, a su dispositivo y a la única conexión que está abriendo, válido durante dos minutos. El agente comprueba la firma y el pase y, a continuación, abre la conexión TCP por su lado.

Los dos extremos intentan entonces alcanzarse directamente a través del NAT, como hacen las videollamadas. Cuando lo consiguen, el servidor de retransmisión desaparece del camino y la sesión transcurre de extremo a extremo a la velocidad de su línea; cuando un NAT lo impide, el servidor de retransmisión reenvía los paquetes cifrados: nunca posee una clave y no puede leerlos.

  1. Instale el agente y vincule el equipo: con un código de un solo uso de su base de datos o iniciando sesión con su cuenta del portal.
  2. En BURSU Connection Manager, configure la conexión para que pase por ese agente. Todos los miembros de la base de datos con acceso a la conexión podrán usarla.
  3. Conéctese. La aplicación muestra si la sesión va en directo o a través de un servidor de retransmisión.
bursulink · el camino de una conexión
Su dispositivo y el agente se conectan ambos hacia fuera a un servidor de retransmisión; el portal firma un pase; la sesión va en directo cuando el NAT lo permite y a través del servidor de retransmisión en caso contrario. bursucm.com firma el pase relay EU · GE · US · RU · BR CN · JP · IN · GB · EG su dispositivo BURSU Connection Manager equipo detrás de NAT agente BURSUlink NAT NAT pase, 2 min heartbeat en directo cuando el NAT lo permite, cifrado de extremo a extremo

Dos modos, elegidos al vincular el equipo

Un agente alcanza su propio equipo o actúa como puerta de enlace hacia la red que lo rodea. El modo se elige en el portal y puede cambiarse más adelante.

Solo este equipo

El agente responde por la máquina en la que se ejecuta y por ninguna otra: las conexiones llegan a 127.0.0.1 de ese equipo. Adecuado para un PC doméstico, la estación de trabajo de un desarrollador, un Mac en la oficina o un servidor suelto: el caso habitual y la opción predeterminada segura.

  • Alcanza solo los servicios que se ejecutan en ese equipo
  • Ninguna lista de redes que mantener
  • Una base de datos comprometida no puede usarse para alcanzar nada más en esa LAN

Puerta de enlace a su red

Un agente en una sola máquina abre toda la oficina o la sala de servidores: conmutadores, hipervisores, NAS, impresoras, máquinas que no pueden ejecutar un agente por sí mismas. Lo que puede alcanzar es una lista de permitidos que usted redacta en el portal —red, puertos y protocolo— y nada fuera de ella.

  • Entradas de la lista de permitidos como 192.168.10.0/24:22/ssh o 10.0.0.5:3389/rdp
  • El portal rechaza las direcciones de todo Internet, de loopback, de enlace local y de metadatos de la nube
  • Edite la lista cuando quiera; el agente la recoge en su siguiente latido

Qué obtiene

Un host de salto sin host de salto: la comodidad de una VPN sin nada de su configuración, para todos los protocolos que habla la aplicación.

Sin puertos abiertos

Nada escucha en Internet. Sin reenvío de puertos en el router, sin IP pública, sin reglas de cortafuegos, sin DNS dinámico: el agente solo conecta hacia fuera, por 443/tcp y 7842/udp.

Sin VPN que ejecutar

Ningún túnel que levantar antes de trabajar, sin enrutamiento dividido, sin un plan de direcciones que vigilar para que no choque con el de la oficina que está visitando. Abra la conexión y ahí está.

En directo siempre que se pueda

Los dos extremos atraviesan sus NAT y se comunican directamente siempre que los routers lo permiten; el relay es el respaldo, no la ruta. Diez relays — Europa, Georgia, Estados Unidos, Rusia, Brasil, China, Japón, India, Reino Unido y Egipto — y el agente elige el más cercano.

En pie tras un reinicio, antes de que nadie inicie sesión

Un servicio de Windows, una unidad de systemd, un LaunchDaemon de macOS: el agente arranca con el sistema y no necesita sesión de usuario, ni ventana, ni icono de estado. Un servidor que se reinició por la noche está accesible por la mañana.

Rigen los derechos de su base de datos

El portal firma un pase solo para un miembro que puede abrir esa conexión, y solo para un agente de la misma base de datos. Las cuentas con inicio de sesión en dos pasos deben haber iniciado sesión con el código. Los derechos por carpeta y los grupos de usuarios funcionan exactamente igual que en las conexiones directas.

Todos los protocolos, un solo ajuste

SSH, SFTP, Telnet, RDP, VNC, WinRM y AppleRD pasan por el agente. Una conexión se marca «a través del agente X» una sola vez, en el catálogo, y todos los miembros de la base de datos la ven así.

Un equipo, varias bases de datos

Vincule el mismo equipo a hasta ocho bases de datos: el portátil de un contratista compartido entre clientes, un servidor que administran dos equipos. Cada vínculo tiene su propia clave y sus propios derechos; eliminar uno no afecta a nada más.

Nada vuelve a preguntar tras la instalación

Un único consentimiento de administrador al instalar el agente. Vincular, volver a vincular, iniciar y detener se hacen desde la ventana del agente sin que se pida contraseña: el servicio en ejecución hace el trabajo.

Gratis

BURSUlink forma parte de BURSUcloud sin coste alguno: tantos agentes, conexiones y servidores de retransmisión como necesite, para cada base de datos que posea.

Descargar el agente

Un archivo por plataforma. Instálelo en el equipo al que quiere acceder, no en el equipo desde el que se conecta.

Windows

Versión 0.1.21 · publicado 2026-10-09
Instalador de Windows (x64 / x86 / ARM64)
x64 / x86 / ARM64 · 7.2 MB · actualizado 2026-10-09
Descargar
SHA-256 c5ca45bc66f2b58043d75aeeac0987474b087c4b0e5c5c65184958713efc6fbf

Un solo instalador para x86, x64 y ARM64: instala el servicio y el icono de estado, y pide el consentimiento del administrador una sola vez. Windows 10, Windows 11 y Windows Server. Firmado con Authenticode.

macOS

macOS disk image
Universal (Apple Silicon + Intel)
Próximamente

Una sola imagen para Intel y Apple Silicon. Ábrala, arrastre BURSUlink a Aplicaciones, inícielo y pulse Instalar en la pestaña Servicio: el sistema pide una contraseña de administrador una sola vez. Firmado con Developer ID y notarizado por Apple.

Linux

Debian package
x86_64
Próximamente
Arch package
x86_64
Próximamente
RPM package
x86_64
Próximamente

El paquete bursulink es el servicio y su línea de comandos: todo lo que necesita un servidor. En un equipo de escritorio añada bursulink-desktop del mismo repositorio para tener la ventana y el icono de estado. Vincule un servidor desde el terminal: sudo bursulink-agent enroll --code …

Puesta en marcha

  1. En bursucm.com abra su base de datos, luego la pestaña BURSUlink, y pulse Añadir agente: póngale nombre, elija el modo y copie el código de un solo uso. Es válido durante 15 minutos.
  2. Instale el agente en el equipo y pegue el código en su ventana, o inicie sesión allí con su cuenta del portal y elija la base de datos; el equipo queda vinculado al instante.
  3. En BURSU Connection Manager, abra los ajustes de la conexión y establezca Conectar en A través de BURSUlink, eligiendo el agente. La conexión conserva su nombre de host real, así que las claves de host y los certificados se comprueban como siempre.

Seguridad

  • Cada agente y cada dispositivo tiene su propio par de claves, generado en la máquina y nunca enviado a ninguna parte; el portal y los servidores de retransmisión solo conocen las mitades públicas.
  • Un pase sirve para una conexión TCP, un agente, un dispositivo y dos minutos; el agente rechaza un pase reutilizado o alterado.
  • El tráfico va cifrado de extremo a extremo entre su dispositivo y el agente; un servidor de retransmisión reenvía paquetes que no puede descifrar.
  • La clave del agente solo puede leerla la cuenta del sistema; vincular desde la ventana está permitido a los usuarios con sesión iniciada en Windows y a los administradores en macOS y Linux.
  • La pestaña BURSUlink de su base de datos muestra cada agente con su modo, versión, último contacto y si está en línea; elimine uno y sus pases dejan de valer al instante.

Requisitos

  • Una base de datos BURSUcloud: el agente se vincula a ella y sus miembros se conectan a través de ella
  • Agente: Windows 10 / 11 o Windows Server en x86, x64 o ARM64; macOS en Intel o Apple Silicon; Linux x86_64 con glibc 2.34 o posterior (Ubuntu 22.04+, Debian 12+, Fedora, RHEL 9+, Arch)
  • Salida por 443/tcp y 7842/udp desde la red del agente; nada entrante
  • Lado que se conecta: primero BURSU Connection Manager para Windows; las aplicaciones para macOS, Linux, Android e iOS vendrán después
  • Protocolos a través del agente: SSH, SFTP, Telnet, RDP, VNC, WinRM, AppleRD. Todavía no: FTP, AppleRD High Performance, Serial, Web

¿Nuevo en BURSUcm? Haz el recorrido del producto →

Acceda a todas las máquinas que tiene a su cargo

Cree una cuenta gratuita de BURSUcloud, vincule el equipo y conéctese desde cualquier lugar.