Cómo añadir un host firewall seguro en Linux con iptables y Docker

Problema Muchos entornos de homelab o servidores de bajo consumo se entregan con una pila de red sin políticas restrictivas: todas las cadenas de iptables están en ACCEPT, no existe un conjunto de reglas nftables y herramientas como UFW no están instaladas. Cuando el host ejecuta servicios que escuchan en 0.0.0.0 (SMB, NFS, rpcbind, VNC, etc.) o lanza contenedores Docker con puertos publicados, esos puertos quedan expuestos a la LAN sin filtro alguno. El síntoma típico es que cualquier máquina en la red local puede conectar a esos servicios sin autenticación adicional, lo que rompe la premisa de “solo los servicios que yo configure”. Además, aplicar reglas de iptables a través de una sesión SSH puede dejar al administrador fuera si la regla bloquea la propia conexión. ...

May 28, 2026 · Ernesto

Cómo proteger el host y contenedores Docker en Linux sin firewall predeterminado

Problema En muchos entornos de homelab o dispositivos embebidos, el sistema operativo base no incluye una política de firewall activa. Las cadenas de iptables o nftables aparecen con la política ACCEPT y no hay reglas que limiten puertos expuestos. Cuando se despliegan contenedores Docker, el tráfico DNAT se dirige a la cadena FORWARD, de modo que una regla solo en INPUT no protege los puertos publicados. El resultado típico es que cualquier servicio que escuche en 0.0.0.0 queda accesible desde la LAN (SMB, NFS, VNC, etc.) y, si el host está conectado a una VPN, también desde Internet sin una barrera clara. ...

May 28, 2026 · Ernesto

Cómo implementar actualizaciones atómicas y rollback en hipervisores con modelo immutable (A/B)

Problema En muchos homelabs y pequeños clusters el hipervisor se trata como una máquina más del inventario: se actualiza el paquete del kernel, se instala un nuevo módulo y se confía en que todo seguirá funcionando. Esa confianza genera dos patrones de fallo recurrentes: Drift de configuración y versión – Cada nodo puede terminar con versiones diferentes del kernel o de paquetes críticos, lo que produce comportamientos sutiles y difíciles de reproducir. Actualizaciones que dejan el host inoperativo – Un kernel que rompe el módulo ZFS, una dependencia que desaparece o una configuración de boot que falla pueden dejar el nodo sin acceso, sin una forma sencilla de volver al estado anterior. El resultado es tiempo de inactividad inesperado, necesidad de restaurar desde backups y una carga operativa que crece con cada nodo añadido. ...

May 25, 2026 · Ernesto

Cómo reemplazar un appliance Synology por Debian + Docker para auto‑hosting de Plex, Samba y acceso remoto sin puertos expuestos

Problema Muchos usuarios de NAS domésticos llegan al punto en que el firmware del fabricante se vuelve una limitación: actualizaciones forzadas, funcionalidades bloqueadas detrás de suscripciones y poca visibilidad sobre el stack subyacente. El patrón típico es querer un servidor de medios, archivos y acceso remoto que sea completamente controlable, reproducible y sin puertos públicos, pero sin renunciar a la estabilidad de un hardware barato. La pregunta recurrente es: ¿cómo montar esa infraestructura desde cero usando Debian y Docker, garantizando redundancia de discos y acceso seguro desde cualquier lugar? ...

May 24, 2026 · Ernesto

Cómo diagnosticar y resolver hard freezes en servidores Proxmox

Problema Los nodos Proxmox pueden llegar a “congelarse” completamente: la máquina deja de responder a ping, el puerto HDMI no genera señal y solo la única salida es un corte de energía. El síntoma aparece después de varias decenas de horas de uptime y no deja rastro evidente en los logs. Este patrón no es exclusivo de una configuración específica; se reporta en servidores con CPUs Intel de 10ª‑12ª generación, NVMe PCIe, RAM DDR4 y placas base que soportan ASPM. El objetivo es proporcionar un método sistemático para aislar la causa y volver a un estado estable sin depender de pruebas aleatorias. ...

May 23, 2026 · Ernesto

Cómo diagnosticar y solucionar fallos de boot en Proxmox VE después de actualizaciones

Problema En entornos de virtualización con Proxmox VE es frecuente que, después de aplicar actualizaciones del sistema o del firmware del host, el servidor deje de encontrar el disco de arranque y entre en un bucle de reinicio. El síntoma típico es “boot device not found” o “no bootable device” en la BIOS/UEFI, mientras que los discos siguen presentes y los volúmenes LVM aparecen intactos al iniciar desde un medio de rescate. El problema no se limita a un modelo de servidor concreto; cualquier nodo con discos pasados a través de PCIe, SSD de arranque y configuraciones EFI puede verse afectado. ...

May 22, 2026 · Ernesto

Cómo diagnosticar y solucionar tráfico unidireccional en conexiones WireGuard

Problema En entornos donde WireGuard se usa como puente entre una máquina cliente y un servidor de retransmisión, es frecuente encontrarse con que el cliente envía paquetes pero el servidor nunca los contabiliza como tráfico recibido. El túnel parece “up”, los handshakes aparecen en el cliente, pero en el servidor la estadística de transferencia permanece en 0 B y la conexión nunca se establece. El síntoma típico es: wg show muestra la interfaz activa en ambos extremos. tcpdump confirma que los paquetes UDP llegan al puerto 51820 del servidor. No hay handshakes visibles en el servidor para el peer problemático. El tráfico de retorno (respuesta del servidor al cliente) tampoco llega. Este comportamiento se traduce en una VPN que solo permite tráfico en una dirección o, peor aún, que parece estar operativa pero no transporta datos. El problema puede aparecer en despliegues con máquinas virtuales, entornos de nube, o redes con NAT y reglas de firewall complejas. ...

May 20, 2026 · Ernesto

Cómo elegir DDR5 SO‑DIMM compatible para laptops y habilitar Dual Channel

Problema Los usuarios que actualizan laptops modernas se topan con una serie de preguntas recurrentes: ¿Qué tipo de módulo DDR5 SO‑DIMM debo comprar? ¿El módulo será reconocido por la BIOS? ¿Podré activar Dual Channel con dos módulos diferentes? La confusión suele aparecer porque los fabricantes de portátiles no siempre publican una lista exhaustiva de módulos compatibles, y la nomenclatura (PC5‑44800, 4800 MT/s, 262‑pin) puede resultar críptica. El problema se reduce a tres objetivos claros: ...

May 20, 2026 · Ernesto

Cómo gestionar Reboot without Root y privilegios de sistema en Linux

Problema Es común encontrarse con entornos donde la gestión de privilegios se ha vuelto demasiado restrictiva, ya sea por una auditoría de seguridad mal interpretada o una limpieza agresiva del archivo sudoers. El síntoma es claro: al intentar ejecutar comandos como reboot, shutdown o poweroff como usuario sin privilegios, el sistema rechaza la solicitud de manera tajante. El error suele manifestarse con mensajes relacionados con la imposibilidad de hablar con el daemon de inicialización o fallos en la autenticación interactiva (polkit). En esencia, el usuario no tiene la autorización necesaria delegada por systemd-logind o polkit para realizar una acción de ciclo de vida del sistema, y al no tener acceso a sudo, el camino convencional hacia la administración queda bloqueado. ...

May 13, 2026 · Ernesto

Dimensionamiento de RAM para Proxmox VE en entornos de Home Lab

Problema Determinar la cantidad de memoria RAM necesaria para un host de virtualización no es una ciencia exacta, pero es un punto de dolor recurrente al diseñar un Home Lab. La duda sobre si 32GB son suficientes es solo el síntoma de un problema mayor: la falta de una estrategia de planificación de recursos. Muchos administradores subestiman la diferencia entre la memoria total instalada, la memoria reservada para el hipervisor y la demanda dinámica de las máquinas virtuales (VMs) y contenedores (LXC). ...

May 12, 2026 · Ernesto