Cómo segmentar un homelab con VLANs y forzar DNS usando OpenWrt, Docker y Pi-hole

Problema En muchos homelabs el tráfico de dispositivos de confianza, invitados, IoT y servidores se mezcla en una única subred. Esa arquitectura simplifica la configuración inicial, pero rápidamente muestra sus límites: un dispositivo comprometido puede escanear la red, acceder a bases de datos internas o evadir las políticas de DNS. Cuando un adolescente experimenta con resolvers externos (DoH, DoT, VPN) el control de la red se vuelve casi imposible, y el tráfico de servicios críticos (NAS, CI/CD, bases de datos) queda expuesto a ataques internos o a filtraciones accidentales. La necesidad real es una segmentación clara, reglas de firewall estrictas entre zonas y una forma de obligar a todos los clientes a usar el resolver interno sin que puedan sobrescribirlo. ...

June 9, 2026 · Ernesto

Cómo diagnosticar y reparar pérdida de conectividad DNS en Windows después de remover malware

Problema En entornos Windows es frecuente que, tras ejecutar varias herramientas anti‑malware, la conexión a Internet deje de funcionar aunque el adaptador Wi‑Fi o Ethernet siga activo. El síntoma típico es la imposibilidad de resolver nombres de dominio: los navegadores muestran errores de DNS, nslookup devuelve Server failed y los comandos ping a direcciones externas fallan aunque se pueda hacer ping a la puerta de enlace local. Este tipo de bloqueo no es exclusivo de un caso concreto; ocurre cuando alguna capa de la pila de red (hosts, proxy, NCSI, filtros NDIS) queda corrupta o en estado “pendiente” después de la desinfección. La solución requiere una revisión sistemática de los componentes que intervienen en la resolución de nombres y en la autorización de tráfico saliente. ...

June 6, 2026 · Ernesto

Diseño de red doméstica empresarial con mini PC, OPNsense y VLANs

Problema Muchos entusiastas de homelab intentan replicar entornos empresariales usando equipos de gama alta, pero el presupuesto y el espacio a menudo son limitados. El desafío recurrente es lograr una arquitectura de red segmentada (VLANs, routing inter‑VLAN, políticas de firewall) sin depender de switches y routers costosos. En la práctica, el cuello de botella suele estar en el router doméstico de 100 Mbps, que no soporta VLAN tagging ni reglas avanzadas. El objetivo es construir una infraestructura que ofrezca aislamiento de tráfico, gestión centralizada y capacidad de escalar a laboratorios de seguridad o SD‑WAN, todo dentro de un chasis de mini PC. ...

June 5, 2026 · Ernesto

Cómo implementar alta disponibilidad y sincronización de servicios en un cluster Proxmox con Traefik, Keepalived y Lsyncd

Problema En muchos homelabs y pequeñas infraestructuras el objetivo es mantener varios servicios críticos (proxy inverso, DNS interno, autenticación, monitorización) siempre disponibles sin complicar la arquitectura. La combinación de un clúster Proxmox, contenedores LXC y una red plana suele generar puntos únicos de falla: la pérdida del nodo que aloja Traefik corta el acceso externo, la caída del servidor DNS rompe la resolución interna y la falta de sincronización de configuraciones genera divergencias que obligan a intervenciones manuales. El patrón recurrente es “servicios críticos sin alta disponibilidad ni replicación de configuración”, lo que lleva a interrupciones inesperadas y a una carga operativa innecesaria. ...

June 4, 2026 · Ernesto

Cómo replicar servidores Debian + Xen y sus VMs para migraciones sin interrupción

Problema En entornos donde un único nodo ejecuta Debian 13 con Xen y aloja varias máquinas virtuales críticas (DHCP, LDAP, Kerberos, servicios de backup, etc.), cualquier intervención profunda en el hipervisor implica riesgo de interrupción. La práctica habitual consiste en “apagar, actualizar y volver a encender”, lo que genera ventanas de indisponibilidad que los usuarios finales no pueden tolerar. La necesidad es disponer de un host de respaldo que pueda asumir la carga, mantener la misma dirección IP/MAC y permitir trabajar en el nodo original sin afectar a los clientes. ...

June 4, 2026 · Ernesto

Cómo elegir hardware económico para Proxmox gateway con OPNsense y AdGuard

Problema Muchos entusiastas de homelab quieren consolidar funciones de router, firewall, DNS filtering y reverse proxy en un único nodo. La idea es ejecutar Proxmox como hipervisor, crear una VM de OPNsense para el enrutamiento y firewall, lanzar un contenedor LXC con AdGuard Home para bloqueo de anuncios y un segundo LXC con Caddy para exponer servicios internos (por ejemplo Jellyfin). El reto principal es encontrar hardware que cumpla con los requisitos típicos de este stack sin superar un presupuesto de ≈ $300‑$400: ...

June 3, 2026 · Ernesto

Cómo segmentar la red para Proxmox: PVE en Management vs DMZ

Problema En muchos homelabs el único servidor Proxmox (PVE) sirve tanto para máquinas internas como para servicios expuestos al exterior. Cuando se añade un segundo nodo dedicado al DMZ surge la duda: ¿debería el host PVE permanecer en la red de gestión (Management) y solo sus VMs vivir en la DMZ, o mover también el host a la DMZ y bloquear el acceso desde esa zona? La decisión impacta la superficie de ataque, la complejidad de las reglas de firewall y la fiabilidad de backups y monitoreo. El reto es encontrar una arquitectura que limite el daño de una posible fuga de VM sin crear un lab imposible de administrar. ...

June 3, 2026 · Ernesto

Cómo habilitar callbacks OAuth2 en Docker Swarm cuando los contenedores no pueden alcanzar el host IP

Problema En entornos Docker Swarm con un reverse proxy (por ejemplo, Traefik) y un proveedor de identidad (Authelia, Keycloak, etc.) es frecuente que los servicios que implementan OAuth2 necesiten redirigir al usuario a una URL de callback que apunta al host del clúster (ej. auth.example.com). Los contenedores que forman parte de una overlay network de Swarm no pueden alcanzar directamente la IP del nodo host ni el nombre DNS que resuelve a esa IP. La resolución DNS funciona, pero la petición nunca llega porque Docker aísla la red del contenedor del stack de red del host. El síntoma típico es: ...

June 2, 2026 · Ernesto

Cómo optimizar I/O y network multi‑queue en Proxmox para servicios VoIP de alta carga

Problema En entornos de virtualización donde la carga es mayormente tráfico de voz, la latencia y la consistencia del I/O son críticos. Al migrar de un hipervisor que abstrae automáticamente la gestión de discos y redes a Proxmox, muchos administradores descubren que: El rendimiento del almacenamiento cae drásticamente con configuraciones RAID tradicionales (RAID 5, RAID 6) y con políticas de I/O por defecto. Las operaciones de mantenimiento – migraciones en vivo, backups y restores – compiten por ancho de banda, provocando jitter y pérdida de paquetes en los flujos de VoIP. La asignación de colas de red (multi‑queue) no se adapta automáticamente al número de vCPUs, lo que genera cuellos de botella en NICs de 10 GbE o superiores. El síntoma típico es aumento de MOS bajo carga, retransmisiones de RTP y, en casos extremos, caída de llamadas mientras se ejecutan tareas de infraestructura. ...

June 2, 2026 · Ernesto

Cómo diagnosticar y solucionar fallos de DNS en contenedores Docker con WireGuard y Unbound

Problema En entornos de auto‑hosting es frecuente combinar un contenedor que necesita salir a Internet (por ejemplo, qbittorrent) con una VPN basada en WireGuard. La práctica consiste en montar un archivo wg0.conf dentro del container y delegar la resolución DNS a un resolvedor interno como Unbound. Cuando la configuración parece correcta pero cualquier llamada a curl, ping o la propia aplicación muestra errores de tipo “Could not resolve host”, el contenedor queda sin acceso a la red externa aunque la interfaz wg0 esté UP. ...

May 31, 2026 · Ernesto