Cómo configurar Conditional Forwarders y Azure DNS Private Resolver en entornos híbridos

Problema En entornos híbridos donde los controladores de dominio (DC) están tanto on‑premises como en Azure, los servidores Windows suelen apuntar al DC de Azure para resolver nombres internos. Cuando se habilitan Private Endpoints (por ejemplo, para Azure Files) se crea una zona DNS privada como privatelink.file.core.windows.net. Si la resolución de esa zona no llega al Azure DNS Private Resolver, los clientes no pueden autenticar ni montar recursos compartidos. El síntoma típico es un error de autenticación al intentar mapear un drive o una falla de resolución de *.privatelink.* desde máquinas en Azure o desde la red on‑prem. ...

July 31, 2026 · Ernesto

Cómo consolidar Active Directory y renovar infraestructura IT en municipios

Problema Muchas organizaciones pequeñas‑medianas llegan a un punto en el que la infraestructura está fragmentada: varios dominios de Active Directory sin relación entre sí, servidores con sistemas operativos fuera de soporte, equipos de red que se acercan al final de su vida útil y, sobre todo, ausencia de documentación. El resultado es una base de TI que se vuelve imposible de gestionar, arriesga la continuidad del negocio y dificulta cualquier proyecto de modernización. El reto consiste en ordenar esa complejidad antes de introducir cambios estructurales como migraciones a nuevas plataformas de virtualización o a proveedores de red diferentes. ...

July 31, 2026 · Ernesto

Cómo diagnosticar y solucionar deadlocks de SSPI/Kerberos en Windows 11 25H2

Problema En entornos con Active Directory, los equipos con Windows 11 25H2 pueden presentar un bloqueo total del subsistema de seguridad (LSASS/LSAIso) cuando se realiza cualquier operación que dependa de SSPI o Kerberos. El síntoma típico es que aplicaciones como curl --negotiate, RDP, Chrome (proxy auth) o PuTTY (GSSAPI) quedan colgadas indefinidamente. Un diagnóstico rápido muestra que klist get tgt se detiene en Current LogonId is 0:0x… y, curiosamente, Wireshark no captura tráfico en los puertos 88/TCP, 88/UDP, 53 o 389. Herramientas de red básicas (ping, telnet) siguen funcionando, lo que indica que el problema no está en la conectividad física sino en la capa de autenticación local. ...

July 31, 2026 · Ernesto

Cómo diagnosticar y solucionar el error Kerberos krbtgt 37 en Windows Server 2022/2025

Problema En entornos con varios controladores de dominio (DC) y servidores que usan RDP, es frecuente encontrarse con credenciales “invalidas” al conectar por nombre de host, mientras que la misma conexión por dirección IP funciona sin problemas. El síntoma típico es la aparición intermitente del evento 37 en los logs del DC: Ticket PAC constructed by: <DC> Client: <DOMAIN>\<DC>$ Ticket for: krbtgt Este evento indica que el Ticket Granting Ticket (TGT) no pudo ser validado correctamente entre DCs. Cuando la falla ocurre en un cruce de sitio (Site A → Site B), la autenticación Kerberos se rompe y RDP recurre a NTLM, que a su vez rechaza las credenciales si la política de seguridad lo impide. El problema se vuelve crítico porque afecta a cualquier servicio que dependa de Kerberos: DFS, SMB, PowerShell remoting, etc. ...

July 31, 2026 · Ernesto

Cómo aprovechar acceso admin completo para proyectos de automation y documentation en entornos Windows y networking

Problema Muchos profesionales de IT Support llegan a puestos donde el entorno está estabilizado, las tareas de soporte diario son escasas y el acceso administrativo es prácticamente ilimitado. La combinación de tiempo libre y privilegios crea una duda: ¿cómo convertir esa disponibilidad en experiencia tangible que sirva para un futuro rol de Sysadmin? El reto no es solo “hacer algo”, sino diseñar proyectos que entrenen habilidades demandadas (automatización, gestión de políticas, resiliencia de backup, monitorización) y que, al final, se puedan presentar como logros verificables en una entrevista. ...

July 16, 2026 · Ernesto

Cómo diagnosticar y solucionar problemas de VLAN y PVID en un homelab

Problema En muchos homelabs se implementan varias VLAN para aislar servicios críticos (DMZ, gestión, IoT, invitados, etc.). Cuando la tabla de PVID (Port VLAN ID) no está alineada con la lógica de firewall, aparecen síntomas como: Caídas intermitentes de SSID o rendimiento Wi‑Fi por debajo de 500 Mbps. Latencia alta y pérdida de paquetes en enlaces Ethernet que deberían estar por encima de 850 Mbps. Regla de firewall que “no debería” bloquear tráfico, pero lo hace, provocando que una VLAN no pueda comunicarse con otra ni con el router. Reinicios de contenedores o VMs que dependen de DNS/Internet cuando el tráfico se filtra por una VLAN equivocada. El patrón es claro: la segmentación está bien diseñada, pero la asignación de PVID a puertos físicos o a enlaces troncales está mal configurada, lo que genera “storm” de tráfico no etiquetado o etiquetado incorrectamente. ...

July 16, 2026 · Ernesto

Cómo evitar el límite de 100 MB de Cloudflare Tunnel en entornos CGNAT

Problema Los usuarios que ejecutan servicios auto‑alojados (Immich, Nextcloud, Jellyfin, etc.) detrás de un CGNAT suelen recurrir a Cloudflare Tunnel para exponer sus aplicaciones sin una IP pública. La solución funciona bien para tráfico web típico, pero Cloudflare impone un límite de 100 MB al cuerpo de la petición cuando el túnel actúa como proxy. Subidas de vídeos, backups de fotos o cualquier archivo grande se interrumpen con errores de “request entity too large”. El síntoma es idéntico sin importar la aplicación: la carga falla justo después de alcanzar los 100 MB y el cliente muestra un mensaje de error de Cloudflare. ...

July 15, 2026 · Ernesto

Cómo mitigar vulnerabilidades críticas de RCE en componentes de Windows Server (RDP, DHCP, MSMQ, FTP, GDI+ y más)

Problema Los entornos Windows Server suelen ejecutar varios servicios críticos (RDP, DHCP, MSMQ, FTP, GDI+, VMSwitch, drivers de red, etc.). Cuando una vulnerabilidad de ejecución remota de código (RCE) afecta a cualquiera de esos componentes, el atacante puede tomar control total del host sin interacción del usuario. En producción, la combinación de varios CVE críticos en una misma actualización rompe la rutina de parcheo: los equipos pueden quedar expuestos mientras se planifica el reinicio, y la diversidad de servicios implica que una única medida de mitigación rara vez cubre todo el espectro. ...

July 14, 2026 · Ernesto

Cómo montar un monitor de seguridad de red self‑hosted con detección DNS y descubrimiento de dispositivos

Problema En entornos domésticos o de pequeñas oficinas, la visibilidad de tráfico y la identificación de dispositivos conectados suele ser mínima. Los routers de consumo no registran consultas DNS sospechosas, ni generan alertas cuando un dispositivo llega al final de su vida útil. Cuando se depende de soluciones SaaS, los logs salen de la red y se pierde el control sobre la privacidad. El patrón recurrente es la falta de un punto único que correlacione: ...

July 13, 2026 · Ernesto

Cómo solucionar fallos de autenticación de Microsoft Account en clientes RDP de macOS

Problema Muchos administradores que usan macOS como estación de trabajo intentan conectar a equipos Windows 11 Pro o Server mediante la aplicación oficial Microsoft Remote Desktop (RDP). Cuando la cuenta de Windows es un Microsoft Account (hotmail.com, outlook.com, etc.) y Windows Hello está activo, la conexión suele fallar de dos maneras: el cliente muestra “The credentials used to connect did not work” o se queda atascado en “Configuring remote PC…”. El problema no depende del hardware ni de la red local; ocurre de forma reproducible en distintas máquinas y versiones del cliente. El síntoma es una autenticación que nunca llega a completarse, aunque las credenciales sean correctas y funcionen con otros clientes RDP (por ejemplo, Remmina en Linux). ...

July 13, 2026 · Ernesto