Cómo implementar DNS over HTTPS, TLS y QUIC en entornos empresariales

Problema Muchas organizaciones están obligadas por sus equipos de arquitectura y seguridad a eliminar el tráfico DNS sin cifrar. El DNS tradicional funciona sobre UDP/53 y, aunque es rápido, permite a cualquier punto de la red inspeccionar nombres de dominio, filtrar contenido o incluso lanzar ataques de envenenamiento. Cuando la política exige “encrypted DNS”, los equipos de red deben sustituir la resolución tradicional por alguna variante de DNS over HTTPS (DoH), DNS over TLS (DoT) o DNS over QUIC (DoQ). ...

August 31, 2026 · Ernesto

Cómo auditar y evitar que SAML/OIDC pasen a planes pagos en aplicaciones self‑hosted

Problema En entornos self‑hosted es habitual confiar en que una funcionalidad crítica, como SAML o OpenID Connect (OIDC), esté disponible sin coste adicional. Cuando un proveedor decide mover esa funcionalidad a una edición de pago, la actualización automática rompe la integración de SSO y obliga a los usuarios a migrar a planes más caros o a buscar alternativas. El patrón se repite en varias aplicaciones: una versión gratuita incluye SSO, una actualización posterior la elimina o la restringe, y el administrador se queda sin acceso de autenticación única. El problema no es aislado; cualquier stack que dependa de SSO está expuesto a regresiones de características cuando los proyectos cambian su modelo de negocio o su hoja de ruta. ...

August 30, 2026 · Ernesto

Cómo diagnosticar fallos de outbound HTTPS en OCI y entornos similares

Problema En entornos de producción basados en OCI (Oracle Cloud Infrastructure) o cualquier nube pública, es frecuente que una instancia en una subnet pública necesite acceder a APIs externas mediante HTTPS. Cuando la conectividad falla de forma intermitente o total, los síntomas típicos son: curl https://api.ejemplo.com nunca devuelve una respuesta, se agota el timeout de conexión. Descargas de paquetes (apt update, yum install) fallan aleatoriamente. Algunas URLs (GitHub, PECL) funcionan sin problemas, mientras que otras (Fastly, servicios de IA) presentan pérdida de paquetes desde el primer salto fuera del edge de la nube. Herramientas de diagnóstico como mtr o traceroute muestran que los primeros dos hops (edge de OCI y el punto de handoff del ISP) son 0 % loss, pero a partir del tercer hop la pérdida sube a 100 % o a valores altos. El patrón es claro: la ruta está intacta dentro de la VCN, el problema aparece en la capa de tránsito regional o de peering con el ISP del datacenter. Este tipo de “blackhole” suele afectar sólo a ciertos rangos de IP (por ejemplo, bloques de Fastly o de un proveedor de IA) y no a la internet en general. ...

August 30, 2026 · Ernesto

Cómo evaluar candidatos sin experiencia de producción para roles de Linux / Infrastructure

Problema Muchas empresas buscan ingenieros de infraestructura que dominen Linux, automatización con Ansible/Terraform y conceptos de SRE, pero al mismo tiempo exigen experiencia en producción, on‑call y gestión de incidentes reales. Los candidatos autodidactas con homelabs robustos a menudo se encuentran frente a una pared: su CV muestra proyectos complejos, pero carece de la palabra “producción”. Los reclutadores y líderes de equipo deben decidir si esa falta de experiencia es un obstáculo insalvable o si la profundidad técnica compensa la ausencia de historial en entornos críticos. ...

August 30, 2026 · Ernesto

Cómo resolver conflictos de Signed-By al configurar Docker en Ubuntu

Problema Al intentar añadir el repositorio oficial de Docker en una instalación limpia de Ubuntu 26.04, apt devuelve un mensaje similar a: Error: Conflicting values set for option Signed-By regarding source https://download.docker.com/linux/ubuntu/ resolute: /usr/share/keyrings/docker-archive-keyring.gpg != /etc/apt/keyrings/docker.asc Error: The list of sources could not be read. El error indica que la misma fuente APT tiene dos entradas que especifican rutas diferentes para la clave GPG (Signed-By). Cuando apt procesa la lista de fuentes, no puede decidir cuál usar y aborta la operación. ...

August 30, 2026 · Ernesto

Cómo compilar y desplegar versiones actualizadas de open‑vm‑tools en entornos multi‑distro con Docker y Ansible

Problema En muchas infraestructuras basadas en VMware, los paquetes open‑vm‑tools que llegan desde los repositorios oficiales de la distribución llegan con varios meses de retraso respecto al código fuente de VMware. Ese desfase implica: Falta de correcciones de kernel y controladores que aparecen en versiones upstream. Ausencia de mejoras en la gestión de memoria (balloon) y en la sincronización de tiempo. Vulnerabilidades CVE que permanecen sin parchear hasta que el mantenedor de la distro actualiza el paquete. El síntoma típico es que, tras una actualización del hipervisor, los invitados siguen usando versiones antiguas de vmtoolsd, generando logs de incompatibilidad o, peor, exponiéndose a vulnerabilidades conocidas. La solución “instalar lo que trae la distro” ya no es suficiente en entornos donde la seguridad y el rendimiento son críticos. ...

August 29, 2026 · Ernesto

Cómo implementar filtrado DNS con per‑device routing usando un binario estático

Problema En redes domésticas y de pequeñas oficinas es habitual combinar dos capas distintas: un filtro DNS que decide si un nombre debe resolverse y una política de salida que determina por qué túnel o interfaz pasa el tráfico. Cuando ambas capas están desacopladas, cada nuevo dispositivo o categoría de aplicación obliga a crear reglas en al menos dos lugares diferentes (lista de bloqueo y tabla de rutas). El resultado es una configuración fragmentada que se vuelve difícil de auditar, propensa a errores y que requiere scripts o glue manual para mantener la coherencia. Además, la mayoría de las soluciones populares (Pi‑hole, AdGuard Home) no ofrecen una forma nativa de redirigir tráfico DNS a un túnel específico por dispositivo, lo que obliga a usar VPNs o reglas de firewall externas que no siempre se alinean con la lógica de bloqueo. ...

August 29, 2026 · Ernesto

Cómo compilar y desplegar paquetes actualizados de open‑vm‑tools en entornos multi‑distro con Docker y Ansible

Problema Los repositorios oficiales de muchas distribuciones entregan versiones de open‑vm‑tools que quedan rezagadas respecto al código fuente upstream. Ese desfase retrasa correcciones de kernel, mejoras del controlador de memoria balloon y parches de vulnerabilidades (CVE). Cuando se ejecutan máquinas virtuales en entornos mixtos –Ubuntu, Debian, RHEL‑based, Fedora o openSUSE– el administrador termina con paquetes inconsistentes: algunos hosts reciben correcciones críticas y otros siguen con versiones vulnerables. La solución manual (descargar el tarball, compilar en cada host y gestionar dependencias) genera contaminación del entorno y dificulta la reproducibilidad. ...

August 28, 2026 · Ernesto

Cómo montar un laboratorio de IA autoalojado con KVM GPU passthrough

Problema Los ingenieros que entrenan modelos de lenguaje, ejecutan inferencias de 70 B + parámetros o corren contenedores de inferencia suelen recurrir a servicios en la nube. El coste mensual y la dependencia de APIs externas son obstáculos cuando se busca experimentar sin compromisos financieros ni de privacidad. La necesidad típica es disponer de una GPU dedicada que pueda ser usada tanto por una máquina virtual (para aplicaciones Windows) como por contenedores Linux en el mismo host, todo dentro de la red doméstica. ...

August 28, 2026 · Ernesto

¿Es un business-class NAS suficiente como shared storage para un pequeño cluster Proxmox de 2 nodos?

Problema Muchas pymes y laboratorios de TI necesitan un entorno de virtualización de alta disponibilidad con un presupuesto limitado. Un escenario típico es un cluster Proxmox de dos nodos que ejecuta varios servicios críticos (AD, bases de datos, aplicaciones web) y que requiere un storage compartido para migraciones en vivo y failover rápido. La pregunta central es si un business‑class NAS puede reemplazar una arquitectura basada en discos locales con ZFS y replicación, manteniendo un RPO aceptable y sin introducir cuellos de botella. El problema se repite en cualquier despliegue donde: ...

August 27, 2026 · Ernesto