Cómo diagnosticar y solucionar problemas de VLAN y PVID en un homelab

Problema En muchos homelabs se implementan varias VLAN para aislar servicios críticos (DMZ, gestión, IoT, invitados, etc.). Cuando la tabla de PVID (Port VLAN ID) no está alineada con la lógica de firewall, aparecen síntomas como: Caídas intermitentes de SSID o rendimiento Wi‑Fi por debajo de 500 Mbps. Latencia alta y pérdida de paquetes en enlaces Ethernet que deberían estar por encima de 850 Mbps. Regla de firewall que “no debería” bloquear tráfico, pero lo hace, provocando que una VLAN no pueda comunicarse con otra ni con el router. Reinicios de contenedores o VMs que dependen de DNS/Internet cuando el tráfico se filtra por una VLAN equivocada. El patrón es claro: la segmentación está bien diseñada, pero la asignación de PVID a puertos físicos o a enlaces troncales está mal configurada, lo que genera “storm” de tráfico no etiquetado o etiquetado incorrectamente. ...

July 16, 2026 · Ernesto

Cómo detectar y mitigar File‑Binding, Process‑Binding y Silo‑Binding en Windows

Problema En entornos Windows con privilegios de administrador, el filtro Bind Filter permite crear enlaces de ruta que hacen que cualquier proceso que cargue un archivo específico reciba una versión alterada. Tres variantes – File‑Binding, Process‑Binding y Silo‑Binding – pueden engañar a defensas basadas en rutas (AppLocker, EDR user‑mode sensors, Sysmon) sin necesidad de drivers vulnerables ni exploits. El resultado típico es que la solución de seguridad muestra la ruta “legítima” mientras ejecuta código malicioso, o que la redirección solo ocurre dentro de un contenedor (silo) y permanece invisible fuera de él. Cuando el host ya está comprometido, estas técnicas se convierten en “EDR killers” que facilitan la persistencia y la escalada a SYSTEM. ...

July 15, 2026 · Ernesto

Cómo mitigar vulnerabilidades críticas de RCE en componentes de Windows Server (RDP, DHCP, MSMQ, FTP, GDI+ y más)

Problema Los entornos Windows Server suelen ejecutar varios servicios críticos (RDP, DHCP, MSMQ, FTP, GDI+, VMSwitch, drivers de red, etc.). Cuando una vulnerabilidad de ejecución remota de código (RCE) afecta a cualquiera de esos componentes, el atacante puede tomar control total del host sin interacción del usuario. En producción, la combinación de varios CVE críticos en una misma actualización rompe la rutina de parcheo: los equipos pueden quedar expuestos mientras se planifica el reinicio, y la diversidad de servicios implica que una única medida de mitigación rara vez cubre todo el espectro. ...

July 14, 2026 · Ernesto

Mejores prácticas de security y VLAN para Proxmox en un home lab

Problema En muchos home labs la seguridad se queda en “activar 2FA y listo”. Cuando el número de VMs crece, esa capa mínima deja expuestos puntos críticos: la interfaz de gestión de Proxmox, los servidores de almacenamiento y, sobre todo, los backups. Un atacante que compromete una VM puede saltar a la red de gestión, robar credenciales SSH o cifrar los snapshots si los backups no son inmutables. El patrón recurrente es la falta de segmentación de tráfico y de controles de acceso estrictos, lo que convierte a un entorno doméstico en un objetivo fácil para ransomware o para movimientos laterales dentro de la red. ...

July 14, 2026 · Ernesto

Cómo evitar el síndrome Jack of all trades en una carrera de Sysadmin y Security Engineer

Problema Muchos profesionales de IT comienzan con una certificación básica, consiguen su primer puesto y, a medida que cambian de empresa o de proyecto, terminan tocando prácticamente todo: redes, Azure, Linux, scripting, gestión de parches y, de repente, también seguridad. El resultado es la sensación de ser “jack of all trades, master of none”. El síntoma más visible es la necesidad constante de buscar documentación o volver a leer conceptos que deberían estar consolidados. Además, la falta de confianza en el equipo lleva a delegar poco, lo que genera sobrecarga y dificulta la evolución hacia roles más estratégicos. ...

July 13, 2026 · Ernesto

Cómo gestionar la migración de SMS MFA a Passkeys en Azure Entra ID

Problema Microsoft ha anunciado que dejará de ofrecer SMS y llamadas de voz como método de autenticación multifactor (MFA) dentro de Azure Entra ID. Los inquilinos que dependen de esos canales deben migrar a un método soportado, y la política predeterminada empuja a los usuarios que todavía usan SMS a adoptar Passkeys. El reto no es solo cambiar la UI; implica actualizar la configuración de MFA, validar que los usuarios tengan un método alternativo y evitar que el acceso se bloquee durante la transición. En entornos donde cientos o miles de cuentas usan SMS, la migración mal planificada genera tickets de soporte, bloqueos de cuentas y, en el peor caso, pérdida de acceso a recursos críticos. ...

July 13, 2026 · Ernesto

Cómo montar un monitor de seguridad de red self‑hosted con detección DNS y descubrimiento de dispositivos

Problema En entornos domésticos o de pequeñas oficinas, la visibilidad de tráfico y la identificación de dispositivos conectados suele ser mínima. Los routers de consumo no registran consultas DNS sospechosas, ni generan alertas cuando un dispositivo llega al final de su vida útil. Cuando se depende de soluciones SaaS, los logs salen de la red y se pierde el control sobre la privacidad. El patrón recurrente es la falta de un punto único que correlacione: ...

July 13, 2026 · Ernesto

Cómo diseñar una arquitectura de privacy split para AI agentic auto‑hosted

Problema Los asistentes basados en LLM que actúan de forma autónoma (agentic AI) necesitan acceder a datos de usuario para tareas como gestión de notas, correos o calendario. Cuando el modelo se ejecuta fuera de la UE, la transferencia de información personal viola GDPR y expone datos a legislaciones como el CLOUD Act. Las alternativas locales garantizan soberanía, pero el coste de hardware y el consumo energético pueden ser prohibitivos. En la práctica, muchos despliegues terminan mezclando varios proveedores: APIs chinas baratas, servicios estadounidenses costosos y modelos europeos con capacidades limitadas. El reto consiste en garantizar que cualquier dato sensible nunca abandone la frontera europea, sin sacrificar la calidad de los resultados ni la capacidad de encadenar herramientas (tool calling). ...

July 12, 2026 · Ernesto

Medición pasiva de seguridad en dominios .it: CSP, cookies, TLS y email authentication

Problema En entornos de investigación y auditoría de seguridad es frecuente necesitar una visión amplia de la postura de seguridad de miles de dominios sin tocar sus servidores. La medición pasiva —realizar solo peticiones HTTP, TLS handshakes y consultas DNS— permite recolectar datos de encabezados, configuraciones TLS y registros de email (SPF, DMARC, DKIM) sin generar tráfico que pueda ser considerado hostil. El reto surge cuando: Se quiere estimar la adopción de DKIM sin lanzar consultas activas a cada selector posible. Se necesita publicar un dataset grande manteniendo la reproducibilidad del proceso, pero sin exponer información sensible como sector o ubicación de los dominios. Se debe diseñar una arquitectura de pipeline que sea reutilizable para cualquier ccTLD (por ejemplo .it, .de, .br) y que escale a decenas de miles de hosts. Causa DKIM sin enumeración activa – DKIM funciona mediante registros DNS TXT bajo el nombre <selector>._domainkey.<domain>. La lista de selectores es arbitraria; los investigadores que usan una lista fija pueden subestimar la cobertura. La causa principal del sesgo es confiar en selectores comunes (default, mail, google, etc.) y omitir los personalizados. ...

July 12, 2026 · Ernesto

Cómo gestionar SSL inspection sin romper herramientas de desarrollo

Problema En muchas organizaciones la inspección de tráfico TLS forma parte de la estrategia de seguridad perimetral. Cuando se habilita, el dispositivo de inspección actúa como un MITM (Man‑In‑The‑Middle) y presenta un certificado firmado por una autoridad interna. Los desarrolladores, sin embargo, suelen ejecutar herramientas que confían en almacenes de certificados propios: pip, mvn, go, aws cli, sentry-cli, entre otros. Cada vez que la cadena de confianza no incluye la CA interna, la herramienta aborta con errores de validación. El síntoma típico es una cascada de fallos al descargar dependencias o al interactuar con APIs externas, obligando a los equipos a desactivar la inspección o a parchear manualmente cada cliente. En entornos con equipos pequeños que planean escalar, este proceso se vuelve insostenible. ...

July 10, 2026 · Ernesto