Cómo usar DMZ en el ISP para conectar un router VLAN‑aware

Problema En muchos entornos domésticos el router suministrado por el ISP no permite configuraciones avanzadas como VLANs, QoS o firewall granular. Cuando el objetivo es crear una red segmentada —por ejemplo, separar servidores de virtualización, dispositivos IoT y tráfico de invitados— el router del ISP se vuelve un cuello de botella. La solución típica es colocar un router VLAN‑aware detrás del equipo del ISP y delegar toda la lógica de red a este segundo dispositivo. Sin embargo, sin acceso directo al WAN del ISP, la única forma de exponer el router VLAN‑aware al exterior es mediante la función DMZ del router del ISP. El reto consiste en saber si esta arquitectura es viable, qué limitaciones tiene y cómo mitigar los riesgos de seguridad y de rendimiento. ...

June 16, 2026 · Ernesto

Cómo integrar AWS Security en agentes de IA con tokenización local

Problema Los equipos que usan agentes de IA (Claude, Cursor, Kiro, Cline, etc.) para generar código a menudo necesitan validar la seguridad de la infraestructura AWS antes de aplicar cambios. El flujo típico implica: Exportar una lista de recursos (ARN, IDs) a un servicio externo. Ejecutar un escáner de CNAPP o una herramienta de compliance. Revisar los resultados y volver a la IA para que proponga correcciones. Este proceso rompe la premisa de “read‑only” y “no‑exfiltración” que muchos clientes exigen. Cada vez que la IA recibe un ARN sin tokenizar, el dato potencialmente viaja a servidores externos, lo que genera riesgos de exposición y problemas de cumplimiento (PCI, HIPAA, etc.). Además, la mayoría de los dashboards de seguridad están diseñados para uso humano, no para consumo directo por un modelo de lenguaje. ...

June 15, 2026 · Ernesto

Cómo actualizar Proxmox Mail Gateway a la versión 9.1 y gestionar backups cifrados

Problema Los entornos de correo empresarial que utilizan Proxmox Mail Gateway (PMG) suelen requerir actualizaciones periódicas para beneficiarse de mejoras de seguridad y de componentes subyacentes (kernel, SpamAssassin, ClamAV, etc.). En la práctica, una actualización mayor —por ejemplo, de la serie 8.x/9.0 a 9.1— puede romper la cadena de backups, dejar sin acceso a la cuarentena o provocar incompatibilidades de base de datos. El síntoma típico es que, tras ejecutar apt upgrade, el servicio PMG no arranca, los backups aparecen corruptos o la nueva interfaz de cuarentena no reconoce usuarios existentes. La raíz del problema suele estar en cambios de paquetes base (Debian 13 → 13.5, kernel 6.x → 7.0) y en la introducción de cifrado cliente‑lado para los destinos de Proxmox Backup Server (PBS). ...

June 14, 2026 · Ernesto

Cómo personalizar Azure Security Baselines y CIS Benchmarks

Problema En entornos híbridos y multi‑cloud, los equipos de seguridad suelen aplicar políticas genéricas (por ejemplo, Azure Security Baselines o CIS Benchmarks) a cientos de máquinas virtuales. La configuración por defecto incluye cientos de reglas que, si bien cubren la mayor parte de los requisitos de hardening, rara vez encajan al 100 % con la realidad de una organización. Los síntomas típicos son: Alertas de incumplimiento por controles que la empresa ha decidido excluir (por ejemplo, auditorías de auditoría de logs en sistemas que usan otro agente). Sobrecarga de agentes de configuración cuando se intentan aplicar reglas incompatibles con la distribución Linux elegida. Dificultad para mantener un estado de cumplimiento coherente entre Azure, AWS, GCP y servidores on‑premise. El reto es conseguir que una política de baseline sea asignable, editable y sobrescribible sin perder la trazabilidad que ofrece Azure Policy. ...

June 14, 2026 · Ernesto

Cómo diagnosticar y solucionar el BSOD 0xc0430001 (Code Integrity) en Windows 11

Problema En entornos Windows 11 es frecuente encontrarse con una pantalla azul que muestra el código 0xc0430001 y el mensaje “Code Integrity failed to initialize”. El síntoma típico es un boot loop que impide iniciar el sistema operativo y, en casos más críticos, la propia instalación limpia desde medios USB también falla. El error aparece después de una actualización acumulativa, pero también puede manifestarse tras cambios de firmware, modificaciones de la configuración de almacenamiento (VMD, RAID) o la introducción de controladores firmados de forma incorrecta. El problema no se limita a una máquina concreta; cualquier equipo con Windows 11 que utilice Secure Boot, VMD o controladores de terceros puede presentar este comportamiento. ...

June 13, 2026 · Ernesto

Cómo automatizar la gestión de listas de IP de proveedores cloud y bots en Nginx, iptables y UFW

Problema En entornos auto‑hosted es habitual exponer un reverse proxy (Nginx, Caddy, HAProxy, etc.) que recibe tráfico de todo internet. Los crawlers de IA, los bots de búsqueda y los rangos de IP de los proveedores cloud aparecen constantemente en los logs y pueden consumir recursos o generar falsos positivos en WAFs. Mantener listas manuales de “no permitir” o “permitir” es una tarea que se vuelve insostenible: los proveedores añaden o retiran bloques cada pocos días, y los CI/CD de terceros (CircleCI, TeamCity…) también usan rangos dinámicos. El síntoma típico es un aumento inesperado de errores 403/404, saturación de logs y, a veces, bloqueos de servicios legítimos porque la lista está desactualizada. ...

June 12, 2026 · Ernesto

Cómo diagnosticar y solucionar problemas de SNAT en configuraciones SDN de Proxmox

Problema En entornos de Proxmox que utilizan SDN para conectar contenedores LXC a una red externa, es frecuente encontrarse con que los contenedores pueden resolver nombres DNS y responder a pings, pero fallan al intentar abrir conexiones TCP a puertos 80 o 443. El síntoma típico es una serie de paquetes SYN enviados desde la IP del contenedor hacia la dirección pública, sin que el servidor remoto responda. En la captura de tráfico del host se observan los paquetes de salida, pero nunca aparecen respuestas ni retransmisiones de ACK. El problema se manifiesta de forma aislada: algunos contenedores (por ejemplo, un HAProxy) funcionan, mientras que otros quedan “ciegos” para HTTP/HTTPS. ...

June 11, 2026 · Ernesto

Cómo restablecer Local Group Policy y eliminar políticas de perfil en Windows Server

Problema En entornos Windows Server es frecuente que, tras una migración o cambio de rol, los usuarios terminen cargando un perfil “bloqueado” con permisos limitados. El síntoma típico es que, sin importar a qué grupo pertenezca (administradores locales, dominio, etc.), el inicio de sesión siempre redirige a la misma carpeta de perfil y se aplican restricciones que no aparecen en la consola de Group Policy (gpedit.msc) ni en los GPO de dominio. La causa suele ser una política local que se quedó “pegada” en el sistema y que sobrescribe cualquier configuración externa. ...

June 11, 2026 · Ernesto

Cómo priorizar y parchear CVEs críticos en entornos empresariales

Problema Los equipos de TI reciben semanalmente listas de vulnerabilidades (CVE) con puntuaciones CVSS altas y, a menudo, con evidencia de explotación en curso. Cuando varios productos críticos aparecen simultáneamente (controladores de dominio, firewalls, servidores de archivos o hosts de contenedores), la carga de trabajo de parcheo se dispara y la priorización se vuelve confusa. El riesgo real no es solo la existencia de la vulnerabilidad, sino la combinación de exposición (internet‑facing o zona DMZ), nivel de privilegio del atacante y disponibilidad de un exploit activo. En entornos heterogéneos, aplicar parches sin un proceso estructurado genera interrupciones, retrocesos y, en el peor caso, deja sistemas vulnerables por más tiempo del necesario. ...

June 9, 2026 · Ernesto

Cómo solucionar fallos de “User must change password at next logon” con NLA en Windows Server 2025 RDS

Problema En entornos de Remote Desktop Services (RDS) con Windows Server 2025 (o Windows 11 24H2) es frecuente que los usuarios marcados con “User must change password at next logon” no puedan iniciar sesión mediante RDP. En lugar de aparecer el cuadro de cambio de contraseña, el cliente muestra el mensaje “You must change your password before logging on the first time” y la conexión se cierra. El mismo comportamiento se reproduce con herramientas de línea de comandos como runas o net use, devolviendo el error 1907 (The user’s password must be changed before signing in). ...

June 8, 2026 · Ernesto