Cómo hacer que un Realtek RTL8159 10GbE USB Adapter funcione en Proxmox

Problema En entornos de virtualización basados en Proxmox es frecuente conectar adaptadores de red USB de alta velocidad para ampliar la capacidad de ancho de banda sin abrir el chasis. Los modelos que usan el chipset Realtek RTL8159 (también conocidos como r8152) aparecen en el mercado como una opción económica para 10 GbE. Sin embargo, la mayoría de los kernels que incluye Proxmox no reconocen el hardware y no crean una interfaz en ip link. El síntoma típico es la ausencia de cualquier dispositivo enx* o eth* asociado al dongle, a pesar de que el bus USB lo detecta (lsusb muestra el ID 0bda:815a). El problema no es exclusivo de una versión concreta; cualquier nodo que ejecute un kernel sin el mapeo del ID de dispositivo sufrirá el mismo bloqueo. ...

July 12, 2026 · Ernesto

Cómo solucionar problemas de acceso a DFS Namespace desde dispositivos Entra Joined

Problema En entornos híbridos cada vez más comunes, los equipos están registrados en Azure AD (Entra Joined) y gestionados por Intune. Los usuarios se conectan a recursos internos mediante una VPN (por ejemplo Cisco AnyConnect) y, aunque pueden acceder a los shares usando la ruta directa del servidor (\\server.domain.com\share), el acceso a través del DFS Namespace (\\domain.com\namespace) falla. El síntoma típico es un error de autenticación o “Network path not found”, mientras que los tickets Kerberos aparecen válidos con klist. Este patrón se repite en varias organizaciones que combinan Azure AD Join, Windows Hello for Business y DFS. ...

July 12, 2026 · Ernesto

Medición pasiva de seguridad en dominios .it: CSP, cookies, TLS y email authentication

Problema En entornos de investigación y auditoría de seguridad es frecuente necesitar una visión amplia de la postura de seguridad de miles de dominios sin tocar sus servidores. La medición pasiva —realizar solo peticiones HTTP, TLS handshakes y consultas DNS— permite recolectar datos de encabezados, configuraciones TLS y registros de email (SPF, DMARC, DKIM) sin generar tráfico que pueda ser considerado hostil. El reto surge cuando: Se quiere estimar la adopción de DKIM sin lanzar consultas activas a cada selector posible. Se necesita publicar un dataset grande manteniendo la reproducibilidad del proceso, pero sin exponer información sensible como sector o ubicación de los dominios. Se debe diseñar una arquitectura de pipeline que sea reutilizable para cualquier ccTLD (por ejemplo .it, .de, .br) y que escale a decenas de miles de hosts. Causa DKIM sin enumeración activa – DKIM funciona mediante registros DNS TXT bajo el nombre <selector>._domainkey.<domain>. La lista de selectores es arbitraria; los investigadores que usan una lista fija pueden subestimar la cobertura. La causa principal del sesgo es confiar en selectores comunes (default, mail, google, etc.) y omitir los personalizados. ...

July 12, 2026 · Ernesto

Cómo consolidar Domain Controllers (DCs) en entornos híbridos

Problema Muchas organizaciones que migran a Azure mantienen una red de sucursales con controladores de dominio (DC) locales. Con el tiempo, el coste de operar y actualizar esos DCs supera el beneficio, y el objetivo pasa a ser centralizar la autenticación en los data‑centers y en Azure. El reto es retirar los DCs de las oficinas sin que los usuarios noten interrupciones, sin perder servicios dependientes de DNS o Kerberos y sin que la latencia de autenticación se vuelva intolerable, sobre todo en sucursales con cientos de usuarios. ...

July 11, 2026 · Ernesto

Cómo desplegar servicios DHCP, DNS, LDAP y RADIUS en un servidor Proxmox

Problema En entornos de homelab o pequeñas infraestructuras, es frecuente que el mismo servidor aloje varios servicios críticos: asignación de direcciones IP (DHCP), resolución de nombres (DNS), directorio de usuarios (LDAP) y autenticación de red (RADIUS). Cuando se intenta consolidar todo en un nodo Proxmox, aparecen síntomas como: Clientes que no reciben dirección IP o la reciben con parámetros incorrectos. Resolución de nombres que falla intermitentemente. Fallos de autenticación en Wi‑Fi o VPN porque el servidor RADIUS no puede consultar LDAP. Contenedores que pierden conectividad tras reinicios del host. El patrón es claro: varios servicios comparten puertos, dependencias de red y archivos de configuración que pueden colisionar si no se aislan correctamente. El reto es montar cada servicio de forma que sea fácil de mantener, escalar y, sobre todo, que no interfiera con el resto. ...

July 10, 2026 · Ernesto

Cómo gestionar SSL inspection sin romper herramientas de desarrollo

Problema En muchas organizaciones la inspección de tráfico TLS forma parte de la estrategia de seguridad perimetral. Cuando se habilita, el dispositivo de inspección actúa como un MITM (Man‑In‑The‑Middle) y presenta un certificado firmado por una autoridad interna. Los desarrolladores, sin embargo, suelen ejecutar herramientas que confían en almacenes de certificados propios: pip, mvn, go, aws cli, sentry-cli, entre otros. Cada vez que la cadena de confianza no incluye la CA interna, la herramienta aborta con errores de validación. El síntoma típico es una cascada de fallos al descargar dependencias o al interactuar con APIs externas, obligando a los equipos a desactivar la inspección o a parchear manualmente cada cliente. En entornos con equipos pequeños que planean escalar, este proceso se vuelve insostenible. ...

July 10, 2026 · Ernesto

Cómo escalar un homelab multi‑location con Proxmox, Tailscale y subdomains

Problema Los entusiastas de homelab suelen iniciar con un único nodo físico y, con el tiempo, añaden más servicios hasta que el hardware original se queda corto. Cuando el crecimiento implica múltiples ubicaciones físicas (por ejemplo, una laptop en casa y varios PCs en otro país), aparecen tres retos recurrentes: Gestión centralizada: Necesidad de controlar VMs/LXCs desde una única consola sin saltar de red en red. Resolución de nombres: Mantener subdomains coherentes (p.ej. nextcloud.home.example.com) cuando los servicios se despliegan en diferentes rangos de IP. Seguridad y conectividad: Garantizar que el tráfico entre sitios sea privado, fiable y que el acceso remoto siga siendo sencillo. Si se ignoran, el homelab se vuelve una colección de máquinas aisladas, difícil de monitorizar y propensa a fallos de DNS o de acceso. ...

July 9, 2026 · Ernesto

Cómo mitigar inyecciones de comandos autenticadas en PAN‑OS y dispositivos similares

Problema Los firewalls y appliances de seguridad que exponen una línea de comandos (CLI) suelen requerir credenciales de administrador para operar. Cuando la lógica de parsing de la CLI permite que un argumento sea interpretado por el shell subyacente, se abre la puerta a una inyección de comandos autenticada. En términos simples, un usuario con acceso legítimo a la CLI puede escapar del contexto controlado y ejecutar cualquier binario del sistema operativo subyacente. ...

July 9, 2026 · Ernesto

Cómo segmentar red con VLANs y Unifi Policy Engine para homelab con Proxmox y TrueNAS

Problema En muchos homelabs la tentación de añadir varios dispositivos (NAS, servidores, Raspberry Pi, APs) lleva a una red plana donde todos los equipos comparten el mismo broadcast. Esa arquitectura simplifica la configuración inicial, pero rápidamente se vuelve un riesgo: dispositivos IoT pueden comprometerse y, sin aislamiento, pueden atacar máquinas de gestión o servidores críticos. El patrón recurrente es la necesidad de segmentar la red en zonas lógicas (trusted, internal, iot, guest, servers) y, al mismo tiempo, ofrecer a los usuarios finales una forma sencilla de acceder a servicios internos mediante nombres de dominio amigables y certificados válidos. Cuando la segmentación se combina con un proxy inverso como Nginx Proxy Manager (NPM) y una autoridad de certificación externa (Let’s Encrypt vía DNS‑01), la complejidad de la configuración aumenta y los errores de enrutamiento, firewall o resolución DNS son comunes. ...

July 9, 2026 · Ernesto

Cómo solucionar bloqueos al crear CloudFront distributions en AWS

Problema En varios entornos de aprendizaje y en proyectos piloto, los ingenieros se topan con el mensaje: Your account is currently blocked from creating CloudFront distributions. Please contact AWS Support. El error aparece al intentar crear la primera distribución de CloudFront, aun cuando la cuenta lleva semanas operando recursos como EC2, S3 o ECS. El bloqueo impide avanzar con la capa CDN, forzando a buscar alternativas externas o a abrir tickets de soporte que a menudo quedan sin respuesta. El patrón es claro: la cuenta está bajo una restricción de servicio que impide la creación de recursos de CloudFront, sin que el usuario haya recibido una notificación previa de límite excedido. ...

July 9, 2026 · Ernesto