📖 Lectura técnica. Este artigo entra no «como» de NAiOS Tunnel e está pensado para perfís técnicos —informática, sistemas, desenvolvemento—, con termos como portos, TCP ou bases de datos. Se non é o teu terreo, quédate coa idea nunha frase: NAiOS Tunnel conecta os programas e os datos que viven nos ordenadores da túa empresa coa intelixencia artificial de NAiOS, de forma segura e sen abrir a túa rede a internet. O demais, o teu equipo de IT entendeაo ao vuelo.

O dato que precisas está ahí, pero encerrado
Case toda empresa ten información valiosa vivindo nunha máquina da casa: a base de datos do programa de xestión, o ERP coas facturas e os clientes, unha aplicación interna que só funciona na oficina, un panel de control, un servidor de ficheiros. Está a poucos metros de quen a necesita, pero á vez está incomunicada. O teu asistente de IAIA CopilotAsistente de IA integrado en ferramentas de traballo pode buscar en internet, redactar un correo ou resumir un documento, pero non pode mirar a fila que está na túa base de datos nin o pedido que está no teu programa de xestión.
A razón é sinxela: eses servizos viven detrás do firewall da empresa, e abrir un porto cara a internet para chegar a eles é xusto o que ninguén quere facer. É a porta pola que entran os problemas. Así que o dato quédase onde está, e alguén acaba exportando un Excel a man cada vez que fai falta.
NAiOS Tunnel: unha ponte segura ata os teus servizos locais
NAiOS Tunnel é o novo módulo que conecta eses servizos da casa —calquera que fale por rede— con NAiOS sen abrir un só porto. Instalas un pequeno axente no equipo onde vive o servizo —o servidor da base de datos, a máquina do ERP, o PC onde corre a aplicación interna— e a partir de aí NAiOS pode chegar ata el en vivo.
O truco está na dirección da conexión. O axente non agarda a que ninguén o chame: é el quen abre unha conexión cara a fóra, cara ao túnel de NAiOS. Como cando o teu navegador abre unha web, a conversa a inicia o equipo de dentro. Por iso non hai que tocar o router, nin abrir portos no firewall, nin expoñer nada a internet. Y es un túnel propio de NAiOS: sin ngrok, sin Cloudflare, sin terceros por medio.
Cero puertos abiertos, y con permiso para cada cosa
Cada equipo con el agente tiene una lista de destinos permitidos que defines ti. El túnel só pode chegar exactamente ao que autorizaches —por exemplo, «a base de datos no porto 5432» ou «a aplicación interna no 8080»— e a nada máis. O token de cada equipo pódese revogar nun clic, e en canto o fas, ese axente deixa de ter acceso ao instante.
O axente é lixeiro e vai en Windows (cunha icona na bandexa do sistema para vela dun vistazo) e en Linux (como servizo, para os servidores). Instálase nun momento cun código de emparellamento de uso único, e actualízase só: cando publicamos unha versión nova, póñese ao día ao reconectar sen que teñas que reinstalar nada.
Dúas maneiras de usalo
Unha vez o equipo está en liña, o túnel aproveitase de dous xeitos, segundo o que necesites.
1. Pregúntao directamente no chat
Defines un «perfil» sobre o túnel e ese servizo queda ao alcance do asistente. Hoxe hai tres tipos, pensados para cubrir a maioría dos casos:
Bases de datos PostgreSQL e MySQL — o asistente pode ver o esquema e responder preguntas sobre os teus datos: «cantos pedidos entraron onte?», «dáme os dez clientes que máis facturaron este mes». As consultas execútanse sempre en modo só lectura, así que preguntar nunca pode modificar nada.
APIs e aplicacións internas — ese servizo a medida que só responde dentro da oficina (un panel, un microservizo, unha ferramenta propia) queda dispoñible pola súa API, con autenticación se a necesita. O asistente pode consultalo, e tamén facer accións que escriben, sempre cunha confirmación por diante.
SAP Business One — como exemplo de integración lista para usar, o módulo trae un perfil específico para o Service Layer de SAP: preguntar por socios de negocio, facturas abertas ou stock en linguaxe natural, e incluso crear unha oferta con confirmación previa. É a mostra de ata onde pode chegar un perfil ben feito sobre o túnel.
2. Conecta as túas propias ferramentas
Ás veces non queres preguntar: queres traballar co teu programa de sempre. Cun reenvío, NAiOS Tunnel abre un porto no teu ordenador que sae polo túnel ata o servizo remoto, igual que un ssh -L de toda a vida. Serve para calquera servizo TCP: o teu cliente de base de datos (psql, DBeaver…), unha consola de administración, unha ferramenta interna.
Copias o comando que se xera —cunha autorización limitada a ese destino e con caducidade— e apuntas o teu programa a localhost, como se o servizo estivese na túa propia máquina.
Pensado para non dar sustos
Cando o que hai do outro lado é a base de datos ou o ERP da empresa, a seguranza non é un extra: é o punto de partida. Por iso NAiOS Tunnel deseñouse con varias capas:
O axente só abre conexións cara a fóra: nunca hai un porto escoitando no equipo do cliente.
Todo o tráfico vai cifrado, e o túnel só alcanza os destinos da túa lista branca.
As credenciais gárdanse cifradas; en Windows, o propio token do axente protégese co cifrado do sistema.
As bases de datos son sempre de só lectura a nivel de motor, non só por convención: unha escritura é imposible aínda que se tente.
Calquera acción que escriba —crear un rexistro, chamar a un endpoint que modifica— pide confirmación antes de executarse.
É un túnel acotado e nun só sentido —NAiOS chega ao servizo que ti autorizas, non ao revés—, non unha VPN que abre a rede de par en par.
¿Que podes conectar? Casos reais, levados ao límite
Se algo na túa empresa fala pola rede, é candidato a entrar polo túnel. Para facerse unha idea de até onde chega, uns cantos exemplos por sector:
Xestión, ERP e TPV — SAP Business One, pero tamén o ERP que esteas a usar, o programa de facturación, o software de almacén ou o terminal de punto de venda: consultar pedidos, clientes, stock ou facturas desde o chat, ou deixar que un axente prepare un orzamento, sempre con confirmación antes de escribir.
Bases de datos e BI — a base de datos que alimenta os teus informes: preguntas en linguaxe natural sobre vendas, márxenes ou inventario sen exportar nada, e as túas ferramentas de sempre (DBeaver, un cliente de BI a través dun reenvío) apuntando como se a base estivese na túa propia mesa.
Aplicacións e APIs internas — o microservizo a medida, a intranet, o panel de control, un CRM propio: quedan dispoñibles pola súa API para consultar e tamén para actuar, sempre con confirmación no que modifica.
IoT e industria (Industria 4.0) — dispositivos con IP na túa rede: un broker MQTT, autómatas e PLCs por Modbus TCP, cámaras, sensores, un hub domótico con API local. Podes ler telemetría desde o chat —«¿a que temperaturaTemperaturaParámetro que controla a creatividade fronte á precisión da IA está a cámara frigorífica?»— ou enchufar o teu cliente industrial por un reenvío. (Os aparellos por USB ou porto serie necesitan unha pequena ponte que os saque á rede antes.)
Hostalaría, retail, loxística, despachos, clínicas… — a dispoñibilidade dun hotel, o stock dunha tenda, o estado dunha flota, o sistema dun despacho ou unha xestoría, o historial dunha clínica: calquera dato que hoxe só se consulta estando diante dun ordenador concreto.
Ferramentas e sistemas herdados — unha consola de administración, un servidor de ficheiros, un servizo de correo interno, ou ese programa antigo pero imprescindible que só vive nun PC: sen migralo nin expoñelo, ao alcance da IA.
Que fai hoxe e que aínda non (é unha V1)
Esta é unha primeira versión, e preferimos dicir con claridade onde están os límites de hoxe:
Tuneliza servizos que falan por rede sobre TCP (e HTTP): bases de datos, APIs, MQTT, Modbus TCP… Aínda non soporta UDP, así que algún protocolo IoT ou de streaming que vai por UDP queda fóra por agora.
Chega ao que ten IP e porto. Un dispositivo por USB, porto serie, Bluetooth ou Zigbee necesita unha ponte que o expoña á rede para poder tunelizalo.
É un túnel nun só sentido e acoutado á túa lista branca: NAiOS chega ao servizo que autorizas, e a nada máis. Non é unha VPN que abra a rede enteira.
Está en despregue controlado: hoxe actívámolo caso a caso, acompañando a posta en marcha, máis que como autoservizo para calquera.
O que vén (2026–2027)
O rumbo márcao o que nos pedides. Sen prometer datas, no horizonte de 2026 e 2027 estamos mirando UDP e máis protocolos (para cubrir máis IoT, voz e streaming), máis integracións listas para usar ao estilo da de SAP —para os ERPs, CRMs e sistemas máis habituais—, e unha posta en marcha cada vez máis autoservizo. Iremos abríndoo segundo a demanda real, coa seguridade sempre por diante.
Dispoñible en NAiOS
NAiOS Tunnel naceu dunha necesidade moi concreta —conectar o sistema dun colaborador sen montarlle media infraestrutura— e converteuse nunha peza que serve para calquera servizo que viva portas adentro: unha base de datos, un ERP, unha aplicación interna, un panel a medida. Estámolo despregando de forma gradual: se na túa empresa hai algo que che encantaría poder consultar ou manexar desde o chat, falémolo e activámolo para o teu caso.
Porque a IA é moito máis útil cando pode mirar os teus datos. NAiOS Tunnel é a ponte para que chegue até eles, sen baixar a garda.






