Cliente de NexoPOS para Windows
NexoPOS Client es una aplicación de escritorio ligera que proporciona acceso seguro a una instalación de NexoPOS que se ejecuta en otro equipo de la misma red local.
El ordenador que aloja NexoPOS ejecuta NexoPOS para Windows en modo de red. Otros ordenadores usan el cliente de NexoPOS para descubrir ese servidor, solicitar la aprobación y abrir NexoPOS sin tener que introducir manualmente una dirección IP ni instalar un certificado.
El cliente NexoPOS no incluye PHP, Nginx, MariaDB ni la propia aplicación NexoPOS. Estos servicios permanecen en el equipo del servidor. El cliente es una ventana segura hacia esa instalación existente.
El cliente también puede ejecutarse en el mismo equipo que NexoPOS para Windows, aunque su propósito principal es conectar otros equipos en la red local.
Requisitos
- NexoPOS para Windows debe estar ejecutándose en modo de red.
- El acceso a la red debe estar habilitado en el servidor.
- El servidor debe tener una licencia Premium activa para aprobar nuevos dispositivos.
- Ambos ordenadores deben estar conectados a la misma red local IPv4 detectable.
- El Firewall de Windows y el perfil de red deben permitir el descubrimiento local y el tráfico de la puerta de enlace.
- La Wi‑Fi para invitados, el aislamiento de clientes, el enrutamiento mediante VPN o las políticas de red administrada pueden impedir la detección.
El lanzamiento inicial de NexoPOS Client es compatible con Windows. Otras plataformas requieren compilaciones dedicadas y almacenamiento seguro de credenciales específico de la plataforma y soporte de red.
Seguridad de la conexión
Todo el tráfico de clientes pasa por la puerta de enlace LAN HTTPS dedicada proporcionada por NexoPOS para Windows.
El cliente NexoPOS utiliza varias protecciones:
- Fijación de certificados: El cliente acepta el certificado del servidor solo cuando su clave pública coincide con el pin recibido durante el descubrimiento y el emparejamiento.
- Credenciales por dispositivo: Cada cliente aprobado recibe una credencial aleatoria diferente.
- Almacenamiento seguro: Las credenciales se cifran mediante Electron safeStorage, respaldado por Windows DPAPI.
- Autorización del proceso principal: Las credenciales se adjuntan a las solicitudes mediante el proceso principal de Electron y no se exponen a la página web de NexoPOS.
- Sesión de navegador aislada: cada servidor emparejado recibe una sesión persistente de Chromium para sus cookies y el estado del navegador.
- El contenido aislado: NexoPOS se carga con la integración de Node.js deshabilitada, el aislamiento de contexto habilitado y el sandboxing del renderizador habilitado.
- Navegación restringida: los enlaces externos no relacionados se abren en el navegador del sistema.
El servidor almacena únicamente un hash con sal de cada credencial, junto con metadatos básicos del dispositivo. No puede recuperar la credencial original a partir de ese hash.
Si el certificado del servidor cambia pero mantiene la misma clave pública, los clientes siguen confiando en él. Restablecer la clave del servidor de la LAN cambia el pin de clave pública, revoca los emparejamientos existentes y requiere que los dispositivos se emparejen nuevamente.
Dominios virtuales y sesiones de NexoPOS
NexoPOS normalmente depende de un dominio virtual configurado para las cookies, Laravel Sanctum, las sesiones y la protección CSRF. Cargar la aplicación directamente a través de una dirección IP del servidor puede romper esas expectativas.
NexoPOS Client conserva los nombres de dominio configurados de NexoPOS y del servidor de impresión. Un proxy local, gestionado por la aplicación, enruta esos dominios a la dirección del servidor detectado, de modo que la aplicación remota siga viendo el nombre de host esperado. Los usuarios no necesitan editar manualmente el archivo hosts de Windows.