Cómo diagnosticar y resolver errores 404 en Cloud Run

Problema En entornos de Cloud Run es frecuente que un servicio despliegue sin errores aparentes y, sin embargo, cualquier petición HTTP termine en la página genérica “404. That’s an error”. El contenedor está activo, la sonda de arranque pasa y los logs de Cloud Run no registran ninguna solicitud entrante. El síntoma se repite tanto con la URL canónica (*.run.app) como con la URL numérica, y ocurre tanto desde navegadores externos como desde Cloud Shell. En estos casos el problema no está en la aplicación (por ejemplo, Flask/Gunicorn) sino en la capa de control que dirige el tráfico hacia el contenedor. ...

August 23, 2026 · Ernesto

Cómo usar DNS-01 con Let's Encrypt sin entregar API key al proveedor DNS usando un solo contenedor Docker

Problema Muchas instalaciones de homelab o entornos de producción ligera necesitan certificados TLS para dominios y sub‑dominios, a menudo con soporte wildcard. El método DNS‑01 de ACME es el único que permite wildcard, pero requiere que el cliente pueda crear y borrar registros TXT en la zona DNS. La práctica más extendida es dar a Certbot (o a un proxy como Traefik) acceso mediante una API del proveedor DNS. Eso implica almacenar una clave API en el host, lo que genera dos problemas recurrentes: ...

August 23, 2026 · Ernesto

Cómo buscar y obtener muestras de malware en entornos independientes

Problema Los investigadores que no forman parte de un SOC o de un equipo de threat intel a menudo se preguntan cómo conseguir muestras de malware “vivas” sin acceso a telemetría corporativa, correos de phishing internos o a la infraestructura de un gran proveedor. La falta de fuentes fiables lleva a depender de repositorios públicos, foros clandestinos o a intentar “cazar” servidores de comando y control (C2). Sin una metodología estructurada, el proceso se vuelve costoso en tiempo y riesgoso en términos de OPSEC. ...

August 22, 2026 · Ernesto

Cómo diagnosticar y solucionar fallos de conexión LDAP/LDAPS en AD Server

Problema En entornos donde se ha re‑diseñado la red (VLANs, nuevos switches, cambios de DNS) es frecuente que los controladores de dominio (Domain Controllers) y los servidores que dependen de ellos (por ejemplo, un servidor de aplicaciones que usa LDAP/LDAPS) pierdan la capacidad de establecer una sesión TCP en los puertos 389 (LDAP) y 636 (LDAPS). Los síntomas típicos son: Ping y resolución de nombres funcionan sin problemas. nslookup devuelve la IP correcta del DC. Cualquier intento de abrir una conexión LDAP (por ejemplo, ldapsearch, herramientas de AD, o aplicaciones que usan LDAP) falla con timeout o “connection refused”. Desactivar el firewall de Windows en el DC no cambia nada. Desde el DC hacia el servidor AD sí se abre el puerto 389, lo que indica que el camino inverso está operativo. Este patrón indica que la capa de red está fragmentada: la ruta de ida (cliente → DC) está bloqueada o mal encaminada, mientras que la ruta de vuelta (DC → cliente) sigue funcionando. ...

August 22, 2026 · Ernesto

Cómo actualizar pfSense CE y gestionar nuevas funciones de seguridad en la versión 2.9.0

Problema Los firewalls basados en pfSense suelen estar en producción durante meses o años. Cuando el proyecto lanza una versión mayor, como la 2.9.0, aparecen tres tipos de fricción recurrente: Actualización interrumpida – el proceso de upgrade falla o deja el appliance sin acceso a la UI. Incompatibilidad de certificados – los nuevos requisitos de fuerza TLS hacen que los certificados auto‑generados o de CAs internos dejen de ser aceptados. Nuevas opciones de NAT o algoritmos criptográficos – la configuración existente no reconoce los cambios y el tráfico comienza a comportarse de forma inesperada. Cualquier sysadmin que haya intentado subir una versión de pfSense en un entorno de producción sabe que, aunque la actualización sea “un clic”, la realidad está en los detalles que quedan fuera del asistente gráfico. ...

August 21, 2026 · Ernesto

Cómo diseñar y escalar un homelab multi‑WAN con OPNsense y Proxmox

Problema Los entusiastas de homelab suelen iniciar con una única conexión a Internet y un servidor pequeño. Cuando añaden una segunda línea de fibra, múltiples VLAN, servicios de seguridad, monitorización y contenedores, el consumo de CPU, RAM y ancho de banda crece rápidamente. El patrón que se repite es: sobre‑dimensionar la arquitectura sin una planificación de recursos ni una estrategia de escalado, lo que genera: Saturación de la CPU en el nodo que ejecuta OPNsense y Proxmox simultáneamente. Contención de memoria cuando varios LXC (ntopng, Immich, Paperless, etc.) compiten por los 16 GB disponibles. Ruido y calor excesivo en hardware antiguo, obligando a mover equipos a ubicaciones no ideales. Complejidad de red (dos WAN, VLANs, DNS‑over‑TLS, NTPsec) que se vuelve difícil de depurar sin una base estructurada. El objetivo de la guía es proporcionar un marco reutilizable para planificar, implementar y escalar un homelab multi‑WAN sin caer en los cuellos de botella típicos. ...

August 21, 2026 · Ernesto

Cómo asegurar SMB con IPSec en entornos Windows

Problema En muchos entornos corporativos el acceso a los recursos administrativos de Windows (por ejemplo, los admin shares C$, ADMIN$) se realiza sobre SMB (puerto 445). Cuando el tráfico queda sin cifrar, cualquier atacante que intercepte la red puede leer o modificar datos, y los controles de firewall tradicionales no impiden que máquinas no autorizadas establezcan la conexión. La necesidad típica es “encapsular” SMB dentro de IPSec para que solo hosts y usuarios explícitos puedan comunicarse, y que cualquier intento fuera de la política sea descartado antes de que llegue a la capa de aplicación. ...

August 19, 2026 · Ernesto

Cómo diagnosticar y solucionar fallos de DHCP en adaptadores Ethernet 2.5GbE en Windows

Problema En entornos Windows es frecuente que una tarjeta Ethernet muestre Estado: Connected, Link Speed correcto (por ejemplo 1 Gbps) y, sin embargo, no reciba una dirección IP válida del servidor DHCP. En lugar de una dirección del rango de la subred, el adaptador termina con una dirección 169.254.x.x (APIPA). El síntoma típico incluye: Ping a la puerta de enlace del router falla con “General failure”. ipconfig /renew devuelve Unable to contact your DHCP server. La conexión Wi‑Fi funciona sin problemas, lo que descarta un problema general de red. El adaptador es de alta velocidad (Realtek Gaming 2.5GbE Family Controller) pero negocia a 1 Gbps. Este patrón aparece tanto en equipos de escritorio como en laptops que usan controladores de red recientes y cables certificados. El objetivo del artículo es ofrecer un método reutilizable para diagnosticar y resolver este tipo de fallos, sin depender de un caso concreto. ...

August 19, 2026 · Ernesto

Cómo enrutar consultas de SearXNG a través de una interfaz WireGuard

Problema En entornos de auto‑hosting es frecuente querer que una aplicación específica, como SearXNG, utilice una VPN para todas sus peticiones externas. La necesidad surge cuando se desea ocultar la IP del servidor, evitar bloqueos geográficos o simplemente separar el tráfico de búsqueda del resto del tráfico de la máquina. El reto consiste en forzar que solo el proceso que corre bajo el usuario searxng (UID 999) salga por la interfaz wg-<nombre> sin afectar a los demás servicios ni romper la conectividad de la propia VM. ...

August 18, 2026 · Ernesto

Cómo establecer una Azure VPN P2S headless en Linux con OpenVPN y contenedores

Problema En entornos Linux que requieren acceso a recursos protegidos por Azure VPN Point‑to‑Site (P2S) con autenticación Entra ID, la única herramienta oficial es un cliente GUI. Cuando se ejecuta en contenedores, CI/CD runners o servidores sin sesión de escritorio, esa dependencia se vuelve un bloqueo. El síntoma típico es que la conexión nunca se establece; el proceso OpenVPN finaliza después del handshake con un error de autenticación, aunque el usuario ya haya iniciado sesión con az login. La raíz del problema no es la falta de un token, sino que el cliente oficial usa un client‑id propio (41b23e61‑6c1e‑4545‑b367‑cd054e0ed4b4) como audiencia del token. Un token genérico de Azure CLI no coincide y el gateway lo descarta. ...

August 18, 2026 · Ernesto