Mejores Posts:
Cargando mejores posts...
Problema Los firewalls basados en pfSense suelen estar en producción durante meses o años. Cuando el proyecto lanza una versión mayor, como la 2.9.0, aparecen tres tipos de fricción recurrente: Actualización interrumpida – el proceso de upgrade falla o deja el appliance sin acceso a la UI. Incompatibilidad de certificados – los nuevos requisitos de fuerza TLS hacen que los certificados auto‑generados o de CAs internos dejen de ser aceptados. Nuevas opciones de NAT o algoritmos criptográficos – la configuración existente no reconoce los cambios y el tráfico comienza a comportarse de forma inesperada. Cualquier sysadmin que haya intentado subir una versión de pfSense en un entorno de producción sabe que, aunque la actualización sea “un clic”, la realidad está en los detalles que quedan fuera del asistente gráfico. ...
Problema En entornos Windows es frecuente que una tarjeta Ethernet muestre Estado: Connected, Link Speed correcto (por ejemplo 1 Gbps) y, sin embargo, no reciba una dirección IP válida del servidor DHCP. En lugar de una dirección del rango de la subred, el adaptador termina con una dirección 169.254.x.x (APIPA). El síntoma típico incluye: Ping a la puerta de enlace del router falla con “General failure”. ipconfig /renew devuelve Unable to contact your DHCP server. La conexión Wi‑Fi funciona sin problemas, lo que descarta un problema general de red. El adaptador es de alta velocidad (Realtek Gaming 2.5GbE Family Controller) pero negocia a 1 Gbps. Este patrón aparece tanto en equipos de escritorio como en laptops que usan controladores de red recientes y cables certificados. El objetivo del artículo es ofrecer un método reutilizable para diagnosticar y resolver este tipo de fallos, sin depender de un caso concreto. ...
Problema En entornos de auto‑hosting es frecuente querer que una aplicación específica, como SearXNG, utilice una VPN para todas sus peticiones externas. La necesidad surge cuando se desea ocultar la IP del servidor, evitar bloqueos geográficos o simplemente separar el tráfico de búsqueda del resto del tráfico de la máquina. El reto consiste en forzar que solo el proceso que corre bajo el usuario searxng (UID 999) salga por la interfaz wg-<nombre> sin afectar a los demás servicios ni romper la conectividad de la propia VM. ...
Problema En entornos Linux que requieren acceso a recursos protegidos por Azure VPN Point‑to‑Site (P2S) con autenticación Entra ID, la única herramienta oficial es un cliente GUI. Cuando se ejecuta en contenedores, CI/CD runners o servidores sin sesión de escritorio, esa dependencia se vuelve un bloqueo. El síntoma típico es que la conexión nunca se establece; el proceso OpenVPN finaliza después del handshake con un error de autenticación, aunque el usuario ya haya iniciado sesión con az login. La raíz del problema no es la falta de un token, sino que el cliente oficial usa un client‑id propio (41b23e61‑6c1e‑4545‑b367‑cd054e0ed4b4) como audiencia del token. Un token genérico de Azure CLI no coincide y el gateway lo descarta. ...
Problema En entornos donde OPNSense actúa como firewall, servidor OpenVPN y host de servicios como Caddy y Unbound, es frecuente que los clientes VPN pierdan la capacidad de resolver nombres internos (por ejemplo homeassistant.mynetwork.local) y, como consecuencia, no puedan alcanzar los sitios publicados por el reverse proxy. La conectividad IP (ping, acceso a interfaces LAN) funciona, pero cualquier solicitud basada en el nombre de dominio interno devuelve NXDOMAIN o timeout. El síntoma se reproduce tanto en IPv4 como en IPv6 y ocurre únicamente cuando el tráfico proviene de la interfaz tun0 del túnel VPN. ...
Problema Al actualizar a una versión reciente de pfSense Plus, muchos administradores descubren que el nuevo Netgate Nexus controller no está disponible o que, una vez habilitado, el firewall muestra comportamientos extraños: caída del DNS, reglas de firewall que no se aplican o incluso bloqueos de tráfico. El patrón típico es: después de la actualización, el GUI tradicional sigue activo, pero la opción “Enable Nexus” está gris o, al activarla, el puerto 8443 no responde. En entornos de producción, donde la disponibilidad del DNS interno y la consistencia de las listas de bloqueo (Threatgate) son críticas, este tipo de interrupción puede generar alertas de monitoreo y tickets de soporte. ...
Problema Muchas pymes y oficinas remotas utilizan los dispositivos Meraki MX como puerta de enlace VPN. Desde hace poco, Meraki permite túneles IKEv2/IPsec, que son mucho más rápidos que los basados en TLS/DTLS. El inconveniente habitual es que la autenticación se limita a usuario y contraseña contra un servidor RADIUS, sin soporte nativo para MFA ni para certificados de cliente. En entornos donde la identidad está gestionada por Azure AD/Entra ID, los administradores buscan una forma de exigir MFA antes de que el RADIUS acepte la conexión, pero sin adquirir licencias de AnyConnect Premium o desplegar una infraestructura AD completa. ...
Problema En entornos con múltiples servidores y subredes, es frecuente que el cliente SSH logre establecer la conexión TCP (el banner “Connection established” aparece) y luego se quede esperando sin mostrar la solicitud de contraseña ni ningún mensaje de error. El proceso parece colgar en el primer intercambio de datos después del handshake. El síntoma típico es: debug1: Connecting to 10.x.x.x [10.x.x.x] port 22. debug1: Connection established. debug1: Enabling compatibility mode for protocol 2.0 debug1: Local version string SSH-2.0-OpenSSH_7.4 y nada más. La sesión funciona desde otras máquinas, pero falla de forma consistente desde un host específico (por ejemplo, un jump server). La causa rara vez está en el daemon SSH; suele estar en la capa de red que impide que el paquete de banner del cliente llegue al servidor o que la respuesta del servidor regrese al cliente. ...
Problema Los diagnósticos de red automatizados suelen fallar en entornos donde la topología, la latencia o la disponibilidad de servicios cambian de forma inesperada. Cuando una herramienta de diagnóstico (por ejemplo, un cliente CLI que muestra rutas, DNS o estado de sockets) interpreta incorrectamente una condición transitoria, el operador recibe información errónea y pierde tiempo investigando. En producción, los síntomas aparecen como “no se detecta la caída de DNS”, “se reporta una ruta válida cuando está rota” o “se ignoran restablecimientos de conectividad”. El patrón recurrente es la falta de pruebas que reproduzcan exactamente esas condiciones, lo que impide validar la lógica del diagnóstico antes de que el error llegue a los usuarios. ...
Problema En entornos corporativos es habitual que el controlador inalámbrico (WLC) de Cisco delegue la autenticación 802.1X a un servidor RADIUS externo. Cuando se reemplaza un ISE por un NPS (Network Policy Server) de Windows, muchos administradores observan que los clientes nunca llegan a autenticarse: el WLC muestra errores como %DOT1X-3-AAA_AUTH_SEND_FAIL o %DOT1X-3-ABORT_AUTH, mientras que el NPS no registra ninguna solicitud. El síntoma típico es: Cliente lanza EAPOL‑Start, el WLC intenta enviar un Access‑Request al NPS y falla. En los logs del WLC aparecen “Unable to send AAA message” y “Authentication Aborted”. En el NPS no hay entradas de autenticación ni de accounting. Este patrón indica que la comunicación RADIUS entre el controlador y el servidor está rota o mal interpretada, no que el cliente sea el culpable. ...