📖 Lectura tècnica. Aquest article entra en el «com» de NAiOS Tunnel i està pensat per a perfils tècnics —informàtica, sistemes, desenvolupament—, amb termes com ara ports, TCP o bases de dades. Si no és el teu terreny, queda't amb la idea en una frase: NAiOS Tunnel connecta els programes i les dades que viuen als ordinadors de la teva empresa amb la intel·ligència artificial de NAiOS, de manera segura i sense obrir la teva xarxa a internet. La resta, el teu equip d'IT ho entendrà al vol.

La dada que necessites és allà, però tancada
Gairebé tota empresa té informació valuosa vivint en una màquina de casa: la base de dades del programa de gestió, l'ERP amb les factures i els clients, una aplicació interna que només funciona a l'oficina, un tauler de control, un servidor de fitxers. És a pocs metres de qui la necessita, però alhora està incomunicada. El teu assistent d'IACopilot d'IAAssistent d'IA integrat en eines de treball pot cercar a internet, redactar un correu o resumir un document, però no pot mirar la fila que hi ha a la teva base de dades ni la comanda que hi ha al teu programa de gestió.
La raó és senzilla: aquests serveis viuen darrere del firewall de l'empresa, i obrir un port cap a internet per arribar-hi és justament el que ningú no vol fer. És la porta per on entren els problemes. Així que la dada es queda on és, i algú acaba exportant un Excel a mà cada vegada que cal.
NAiOS Tunnel: un pont segur fins als teus serveis locals
NAiOS Tunnel és el nou mòdul que connecta aquests serveis de casa —qualsevol que parli per xarxa— amb NAiOS sense obrir ni un sol port. Instal·les un petit agent a l'equip on viu el servei —el servidor de la base de dades, la màquina de l'ERP, el PC on corre l'aplicació interna— i a partir d'aquí NAiOS hi pot arribar en viu.
El truc està en la direcció de la connexió. L'agent no espera que ningú el cridi: és ell qui obre una connexió cap enfora, cap al túnel de NAiOS. Com quan el teu navegador obre una web, la conversa la inicia l'equip de dins. Per això no cal tocar el router, ni obrir ports al firewall, ni exposar res a internet. I és un túnel propi de NAiOS: sense ngrok, sense Cloudflare, sense tercers pel mig.
Zero ports oberts, i amb permís per a cada cosa
Cada equip amb l'agent té una llista de destinacions permeses que defineixes tu. El túnel només pot arribar exactament al que hagis autoritzat —per exemple, «la base de dades al port 5432» o «l'aplicació interna al 8080»— i a res més. El token de cada equip es pot revocar en un clic, i tan bon punt ho fas, aquest agent deixa de tenir accés a l'instant.
L'agent és lleuger i va en Windows (amb una icona a la safata del sistema per veure'l d'un cop d'ull) i en Linux (com a servei, per als servidors). S'instal·la en un moment amb un codi d'emparellament d'un sol ús, i s'actualitza sol: quan publiquem una versió nova, es posa al dia en reconnectar sense que hagis de reinstal·lar res.
Dues maneres d'utilitzar-lo
Un cop l'equip està en línia, el túnel s'aprofita de dues maneres, segons el que necessitis.
1. Pregunta-ho directament al xat
Defineixes un «perfil» sobre el túnel i aquest servei queda a l'abast de l'assistent. Avui hi ha tres tipus, pensats per cobrir la majoria dels casos:
Bases de dades PostgreSQL i MySQL — l'assistent pot veure l'esquema i respondre preguntes sobre les teves dades: «quantes comandes van entrar ahir?», «dona'm els deu clients que més van facturar aquest mes». Les consultes s'executen sempre en mode només lectura, així que preguntar mai no pot modificar res.
APIs i aplicacions internes — aquest servei a mida que només respon dins de l'oficina (un panell, un microservei, una eina pròpia) queda disponible per la seva API, amb autenticació si la necessita. L'assistent pot consultar-lo, i també fer accions que escriuen, sempre amb una confirmació al davant.
SAP Business One — com a exemple d'integració llesta per utilitzar, el mòdul porta un perfil específic per al Service Layer de SAP: preguntar per socis de negoci, factures obertes o estoc en llenguatge natural, i fins i tot crear una oferta amb confirmació prèvia. És la mostra de fins on pot arribar un perfil ben fet sobre el túnel.
2. Connecta les teves pròpies eines
De vegades no vols preguntar: vols treballar amb el teu programa de sempre. Amb un reenviament, NAiOS Tunnel obre un port al teu ordinador que surt pel túnel fins al servei remot, igual que un ssh -L de tota la vida. Serveix per a qualsevol servei TCP: el teu client de base de dades (psql, DBeaver…), una consola d'administració, una eina interna.
Copies l'ordre que es genera —amb un permís acotat a aquest destí i amb caducitat— i apuntes el teu programa a localhost, com si el servei fos a la teva pròpia màquina.
Pensat per no donar ensurts
Quan el que hi ha a l'altre costat és la base de dades o l'ERP de l'empresa, la seguretat no és un extra: és el punt de partida. Per això NAiOS Tunnel es va dissenyar amb diverses capes:
L'agent només obre connexions cap a fora: mai no hi ha un port escoltant a l'equip del client.
Tot el trànsit va xifrat, i el túnel només arriba als destins de la teva llista blanca.
Les credencials es desen xifrades; a Windows, el mateix token de l'agent es protegeix amb el xifratge del sistema.
Les bases de dades són sempre de només lectura a nivell de motor, no només per convenció: una escriptura és impossible encara que s'intenti.
Qualsevol acció que escrigui —crear un registre, cridar un endpoint que modifica— demana confirmació abans d'executar-se.
És un túnel acotat i en un sol sentit —NAiOS arriba al servei que tu autoritzes, no al revés—, no una VPN que obre la xarxa de bat a bat.
Què pots connectar? Casos reals, portats al límit
Si alguna cosa a la teva empresa parla per xarxa, és candidata a entrar pel túnel. Per fer-se una idea de fins on arriba, uns quants exemples per sector:
Gestió, ERP i TPV — SAP Business One, però també l'ERP de torn, el programa de facturació, el programari de magatzem o el terminal de punt de venda: consultar comandes, clients, estoc o factures des del xat, o deixar que un agent prepari un pressupost, sempre amb confirmació abans d'escriure.
Bases de dades i BI — la base de dades que alimenta els teus informes: preguntes en llenguatge natural sobre vendes, marges o inventari sense exportar res, i les teves eines de sempre (DBeaver, un client de BI a través d'un reenviament) apuntant com si la base fos a la teva pròpia taula.
Aplicacions i APIs internes — el microservei a mida, la intranet, el panell de control, un CRM propi: queden disponibles per la seva API per consultar i també per actuar, sempre amb confirmació en el que modifica.
IoT i indústria (Indústria 4.0) — dispositius amb IP a la teva xarxa: un broker MQTT, autòmats i PLCs per Modbus TCP, càmeres, sensors, un hub domòtic amb API local. Pots llegir telemetria des del xat —«a quina temperaturaTemperaturaParàmetre que controla la creativitat vs. precisió de la IA està la cambra frigorífica?»— o endollar el teu client industrial per un reenviament. (Els aparells per USB o port sèrie necessiten un petit pont que els tregui a la xarxa abans.)
Hoteleria, retail, logística, despatxos, clíniques… — la disponibilitat d'un hotel, l'estoc d'una botiga, l'estat d'una flota, el sistema d'un despatx o una gestoria, l'historial d'una clínica: qualsevol dada que avui només es consulta estant davant d'un ordinador concret.
Eines i sistemes heredats — una consola d'administració, un servidor de fitxers, un servei de correu intern, o aquell programa antic però imprescindible que només viu en un PC: sense migrar-lo ni exposar-lo, a l'abast de la IA.
Què fa avui i què encara no (és una V1)
Aquesta és una primera versió, i preferim dir amb claredat on són els límits d'avui:
Tunelitza serveis que parlen per xarxa sobre TCP (i HTTP): bases de dades, APIs, MQTT, Modbus TCP… Encara no suporta UDP, així que algun protocol IoT o de streaming que va per UDP queda fora per ara.
Arriba al que té IP i port. Un dispositiu per USB, port sèrie, Bluetooth o Zigbee necessita un pont que l'exposi a la xarxa per poder tunelitzar-lo.
És un túnel en un sol sentit i acotat a la teva llista blanca: NAiOS arriba al servei que autoritzes, i a res més. No és una VPN que obri la xarxa sencera.
Està en desplegament controlat: avui l'activem cas per cas, acompanyant la posada en marxa, més que com a autoservei per a qualsevol.
El que ve (2026–2027)
El rumb el marca el que ens demaneu. Sense prometre dates, en l'horitzó de 2026 i 2027 estem mirant UDP i més protocols (per cobrir més IoT, veu i streaming), més integracions llestes per fer servir a l'estil de la de SAP —per als ERPs, CRMs i sistemes més habituals—, i una posada en marxa cada vegada més autoservei. Ho anirem obrint segons la demanda real, amb la seguretat sempre per davant.
Disponible a NAiOS
NAiOS Tunnel va néixer d'una necessitat molt concreta —connectar el sistema d'un col·laborador sense muntar-li mitja infraestructura— i s'ha convertit en una peça que serveix per a qualsevol servei que visqui portes endins: una base de dades, un ERP, una aplicació interna, un panell a mida. Estem desplegant-lo de forma gradual: si a la teva empresa hi ha alguna cosa que t'encantaria poder consultar o gestionar des del xat, parlem-ne i ho activem per al teu cas.
Perquè la IA és molt més útil quan pot mirar les teves dades. NAiOS Tunnel és el pont perquè hi arribi, sense abaixar la guàrdia.






