Mejores Posts:
Cargando mejores posts...
Problema En entornos con controladores de dominio (DC) que exponen servicios como LDAPS, GC‑SSL o WinRM sobre HTTPS, la seguridad de la capa TLS es crítica. Con el tiempo, los Cipher Suites antiguos (por ejemplo, DHE con claves pequeñas o CBC) se vuelven inseguros y deben deshabilitarse. Sin embargo, desactivar un suite sin saber si alguna aplicación todavía depende de él puede provocar fallos de autenticación o replicación. El reto es obtener una visión real del tráfico TLS entrante, identificar qué suites se están negociando y hacerlo sin interrumpir la disponibilidad del DC. ...
Problema En entornos Windows 11 con TPM habilitado y Secure Boot activo, es frecuente observar en el Visor de eventos la entrada CertificateServicesClient‑CertEnroll (Event ID 87) que indica un fallo de SCEP Certificate enrollment. El mensaje suele incluir: SCEPDispositionPendingChallenge EnrollStatus(32): EnrollUnknown Bad Request {"Message":"V2 Protocol AIK certificate requests with P‑256 ECC public keys are not supported..."} HTTP/1.1 400 Bad Request A la par pueden aparecer eventos TPM‑WMI (Event ID 1040) que señalan “Pre‑attestation health checks confirm a critical component has failed”. El síntoma visible para el usuario es un RestartPending permanente en Get‑TPM, aunque el TPM aparece como “Ready” en tpm.msc. El problema afecta a la generación automática de certificados AIK (Attestation Identity Key) y, por consiguiente, a cualquier solución que dependa de la cadena de confianza del hardware, como BitLocker, Microsoft Defender for Endpoint o soluciones de gestión de dispositivos. ...
Problema En entornos con varios controladores de dominio (DC) basados en Windows Server 2019, llega un momento en que se necesita actualizar a una versión más reciente, por ejemplo Windows Server 2022. La migración suele implicar: Añadir un nuevo DC limpio (DC X) con la versión objetivo. Transferir los roles FSMO y validar la replicación. Desmantelar los DC antiguos, reinstalarlos con la nueva versión y volver a integrarlos. El proceso parece lineal, pero la práctica revela fallos de replicación, dependencias de certificados, configuraciones de LDAP y copias de seguridad que pueden romper servicios críticos si no se gestionan correctamente. ...
Problema Los administradores de firewalls basados en pfSense Plus empiezan a recibir la versión Release Candidate 26.07, que introduce el controlador Netgate Nexus. El nuevo GUI está escrito en Go y reemplaza al legado PHP, pero su activación no es automática. En entornos de producción o laboratorios de pruebas, la transición al Nexus suele generar: Inaccesibilidad al puerto 8443 después de habilitar el controlador. Fallos en servicios dependientes (DNS Resolver, IPsec, OpenVPN) que siguen usando la pila antigua. Incompatibilidades con máquinas virtuales que no exponen la información de hardware requerida por Nexus. Dificultad para validar que componentes como CoreDNS, Threatgate o Snort v3 están realmente activos. El reto es habilitar el Nexus de forma segura, validar su correcto funcionamiento y volver atrás sin interrumpir el tráfico crítico. ...
Problema En entornos de self‑hosted backup es frecuente montar un Kopia server dentro de un contenedor Docker y exponerlo mediante un reverse proxy con TLS. El cliente gráfico, Kopia UI, se conecta a esa URL para crear o abrir repositorios remotos. Un error típico que aparece en la UI es: Connect Error: INTERNAL: internal server error: connect error: error opening repository: error connecting to API server: unable to establish session for purpose=: error establishing session: unable to initialize session: rpc error: code = Unauthenticated desc = unexpected HTTP status code received from server: 401 (Unauthorized); transport: received unexpected content-type "text/plain; charset=utf-8": EOF En otras palabras, la petición HTTP llega al servidor, pero la capa de autenticación de la API rechaza al usuario. El síntoma se repite tanto en Windows como en cualquier otro cliente que use el mismo endpoint. ...
Problema En un homelab típico se ejecutan varios motores de bases de datos (PostgreSQL, MySQL, MongoDB, etc.) y contenedores que gestionan volúmenes críticos (archivos de configuración, datos de aplicaciones, backups de máquinas virtuales). Mantener copias de seguridad consistentes, con retención flexible y almacenamiento fuera del nodo, suele ser un dolor de cabeza. Los síntomas más comunes son: Pérdida de datos después de una actualización del contenedor. Backups que fallan silenciosamente porque la credencial del bucket expiró. Retención inadecuada que llena el disco local en pocos días. Falta de un proceso de restauración probado, lo que convierte cualquier desastre en tiempo de inactividad prolongado. El reto no es solo generar el dump, sino orquestar la tarea, almacenar los artefactos de forma segura y validar que la restauración funciona bajo cualquier runtime (Docker, Podman, UnraidOS). ...
Problema En entornos de producción con Windows Server 2019 (Standard o Datacenter, Desktop Experience) es frecuente que la instalación de un Cumulative Update falle con el código 0x800F0988 – PSFX_E_INVALID_DELTA_COMBINATION. El error aparece tanto mediante Windows Update como al ejecutar el paquete MSU de forma manual. En los logs de CBS (Component Based Servicing) se muestra un fallo al “pre‑stage” un archivo específico del componente Microsoft.IdentityServer.Service.Resources.dll (u otros DLLs de AD FS) y la instalación se aborta antes de iniciar la fase de aplicación. ...
Problema Muchas organizaciones pequeñas‑medianas llegan a un punto en el que la infraestructura está fragmentada: varios dominios de Active Directory sin relación entre sí, servidores con sistemas operativos fuera de soporte, equipos de red que se acercan al final de su vida útil y, sobre todo, ausencia de documentación. El resultado es una base de TI que se vuelve imposible de gestionar, arriesga la continuidad del negocio y dificulta cualquier proyecto de modernización. El reto consiste en ordenar esa complejidad antes de introducir cambios estructurales como migraciones a nuevas plataformas de virtualización o a proveedores de red diferentes. ...
Problema En entornos con Active Directory, los equipos con Windows 11 25H2 pueden presentar un bloqueo total del subsistema de seguridad (LSASS/LSAIso) cuando se realiza cualquier operación que dependa de SSPI o Kerberos. El síntoma típico es que aplicaciones como curl --negotiate, RDP, Chrome (proxy auth) o PuTTY (GSSAPI) quedan colgadas indefinidamente. Un diagnóstico rápido muestra que klist get tgt se detiene en Current LogonId is 0:0x… y, curiosamente, Wireshark no captura tráfico en los puertos 88/TCP, 88/UDP, 53 o 389. Herramientas de red básicas (ping, telnet) siguen funcionando, lo que indica que el problema no está en la conectividad física sino en la capa de autenticación local. ...
Problema En entornos con varios controladores de dominio (DC) y servidores que usan RDP, es frecuente encontrarse con credenciales “invalidas” al conectar por nombre de host, mientras que la misma conexión por dirección IP funciona sin problemas. El síntoma típico es la aparición intermitente del evento 37 en los logs del DC: Ticket PAC constructed by: <DC> Client: <DOMAIN>\<DC>$ Ticket for: krbtgt Este evento indica que el Ticket Granting Ticket (TGT) no pudo ser validado correctamente entre DCs. Cuando la falla ocurre en un cruce de sitio (Site A → Site B), la autenticación Kerberos se rompe y RDP recurre a NTLM, que a su vez rechaza las credenciales si la política de seguridad lo impide. El problema se vuelve crítico porque afecta a cualquier servicio que dependa de Kerberos: DFS, SMB, PowerShell remoting, etc. ...