Cómo auditar y evitar que SAML/OIDC pasen a planes pagos en aplicaciones self‑hosted

Problema En entornos self‑hosted es habitual confiar en que una funcionalidad crítica, como SAML o OpenID Connect (OIDC), esté disponible sin coste adicional. Cuando un proveedor decide mover esa funcionalidad a una edición de pago, la actualización automática rompe la integración de SSO y obliga a los usuarios a migrar a planes más caros o a buscar alternativas. El patrón se repite en varias aplicaciones: una versión gratuita incluye SSO, una actualización posterior la elimina o la restringe, y el administrador se queda sin acceso de autenticación única. El problema no es aislado; cualquier stack que dependa de SSO está expuesto a regresiones de características cuando los proyectos cambian su modelo de negocio o su hoja de ruta. ...

August 30, 2026 · Ernesto

Cómo eliminar programáticamente un OU protegido cuando el padre tiene ACE DeleteChild Deny

Problema En entornos con cientos de unidades organizativas (OUs) es frecuente aplicar la opción “Protect object from accidental deletion” a OUs críticos. Esa opción inserta ACEs de Delete y DeleteTree con denegación en el descriptor de seguridad del OU. Además, muchas organizaciones añaden un ACE DeleteChild Deny a la OU padre para impedir que cualquier usuario elimine accidentalmente cualquiera de sus hijos. El problema surge cuando una herramienta de automatización necesita eliminar una OU específica que está protegida, pero el padre sigue teniendo el ACE DeleteChild Deny para Everyone. En la consola ADUC, desmarcar la protección del OU hijo permite la eliminación sin tocar el ACE del padre. En cambio, al usar LDAP (por ejemplo, con ldap3 en Python) o PowerShell, la lógica de autorización parece bloquear la operación antes de que el servidor AD evalúe la excepción del ACE del hijo. ...

August 30, 2026 · Ernesto

Cómo configurar Reverse Proxy con preservación de IP real usando WireGuard y CrowdSec

Problema En muchos homelabs el acceso externo se hace a través de un VPS que actúa como punto de entrada. El VPS abre los puertos 80/443, crea un túnel WireGuard hacia la red doméstica y reenvía el tráfico a un reverse proxy (Nginx, HAProxy, etc.) que ya está gestionando los contenedores Docker. El inconveniente típico es que, al usar NAT (por ejemplo iptables -t nat -A POSTROUTING -j MASQUERADE) en el VPS, la dirección IP que llega al reverse proxy es la del túnel, no la del cliente original. ...

August 28, 2026 · Ernesto

Cómo diagnosticar puertos inesperados en AWS Network Load Balancer (NLB)

Problema En entornos de producción es habitual validar que un balanceador de carga solo exponga los puertos que la arquitectura requiere. Cuando se ejecuta un escáner de puertos (por ejemplo, nmap) contra la dirección DNS o IP de un Network Load Balancer (NLB) y aparecen puertos diferentes a los configurados en los listeners, el resultado genera dudas de seguridad y de configuración. El síntoma típico es: Un listener configurado únicamente en 443/tcp. El escáner muestra puertos adicionales (p. ej. 2000/tcp, 5060/tcp) como open o filtered. El comportamiento se repite en varias ejecuciones y en diferentes rangos de IP. Este patrón no es exclusivo de un caso puntual; ocurre en cualquier despliegue donde el NLB está delante de instancias EC2, contenedores o servicios en VPC y donde la visibilidad del tráfico se confunde entre el propio NLB y los recursos backend. ...

August 27, 2026 · Ernesto

Cómo diseñar y mantener una red segmentada en un homelab con VLANs y firewall

Problema En muchos homelabs la tentación es conectar todos los dispositivos a un único broadcast domain por comodidad. Con el tiempo esa arquitectura se vuelve frágil: un equipo comprometido puede acceder a servidores críticos, el tráfico de invitados congestiona la red y la gestión de políticas de seguridad se vuelve un caos. El patrón que surge es la necesidad de segmentar la red en varios dominios lógicos (trusted, guest, servers, DMZ) y aplicar reglas de firewall entre ellos, manteniendo conectividad entre sitios remotos mediante protocolos ligeros como RIP y ofreciendo acceso remoto seguro con SSL‑VPN. El reto no es solo crear los VLANs, sino asegurarse de que la segmentación sea coherente, que las rutas se propaguen correctamente y que la política de firewall no se “derrite” con el tiempo. ...

August 27, 2026 · Ernesto

Guía práctica para hardening de Jump Servers Tier 0 en Windows Server 2022

Problema Los entornos críticos requieren un punto de acceso controlado que permita a los administradores gestionar controladores de dominio, firewalls y otros dispositivos de infraestructura sin exponer credenciales ni abrir puertos innecesarios. Un jump server Tier 0 mal configurado se convierte en un puente fácil de explotar: RDP abierto a toda la red, software no auditado, y políticas de autenticación débiles. El desafío es crear una plantilla reproducible que combine defensa en profundidad con usabilidad para un pequeño equipo de administradores. ...

August 27, 2026 · Ernesto

Cómo diseñar políticas baseline de Microsoft Entra Conditional Access en 2026

Problema Muchos inquilinos de Microsoft Entra siguen confiando únicamente en “requerir MFA” como única defensa. Esa estrategia funciona contra credenciales robadas, pero no protege contra sesiones comprometidas, dispositivos no gestionados o accesos desde ubicaciones de alto riesgo. Cuando la superficie de ataque incluye aplicaciones SaaS, dispositivos BYOD y usuarios externos, una política basada solo en MFA deja brechas evidentes: accesos desde redes no confiables, uso de protocolos heredados y privilegios excesivos sin control adicional. ...

August 26, 2026 · Ernesto

Cómo desplegar y asegurar un workspace self‑hosted WebSSH para homelabs y equipos

Problema Los administradores de servidores suelen necesitar acceso rápido a shells y a transferencia de archivos desde cualquier dispositivo, sin instalar clientes locales. Una solución basada en navegador simplifica la gestión, pero al mismo tiempo introduce una superficie de ataque: el servicio maneja credenciales SSH, mantiene sesiones activas y, si se expone sin protección, puede convertirse en un punto de entrada para atacantes. El reto es lanzar un workspace WebSSH que sea fácil de desplegar en un homelab y, al mismo tiempo, cumplir con buenas prácticas de seguridad para entornos internos y para instalaciones accesibles desde Internet. ...

August 25, 2026 · Ernesto

Cómo crear timelines de investigación para alertas de AWS CloudTrail en Splunk

Problema En entornos donde AWS CloudTrail se indexa en Splunk, los equipos de detección e incident response reciben alertas generadas por búsquedas guardadas. Cada alerta suele contener solo la información mínima del evento que disparó la regla (por ejemplo, un CreateUser inesperado). El reto surge cuando se necesita reconstruir rápidamente la cadena de acciones alrededor del actor, el recurso y la IP involucrados. Sin una vista consolidada, los analistas pierden tiempo correlacionando búsquedas, revisando logs de distintas fuentes y tratando de ordenar cronológicamente los eventos. El patrón típico es: “tengo una alerta de CloudTrail, pero no sé qué más ocurrió antes o después, ni cómo se relaciona con otras identidades o recursos”. Esta falta de contexto retrasa la respuesta y aumenta la probabilidad de pasar por alto indicadores críticos. ...

August 24, 2026 · Ernesto

Cómo crear un sistema de detección de intrusiones para apps self‑hosted

Problema Los usuarios que migran a un stack self‑hosted pierden la capa de protección automática que ofrecen los proveedores SaaS. De repente, la responsabilidad de detectar accesos no autorizados recae sobre el propio administrador. En entornos mixtos (Tailscale, VMs en AWS/GCP/Azure, contenedores locales) los logs se dispersan: syslog, CloudTrail, auditd, registros de aplicaciones, etc. Revisarlos manualmente es inviable; los agentes que consumen cada registro consumen recursos y generan ruido. Lo que se necesita es un “cámara de seguridad” centralizada que: ...

August 24, 2026 · Ernesto