Fundamentos

Conceptos de TI explicados

Vocabulario previo para leer documentación del homelab y runbooks de operación. Cada sección es independiente — salta lo que ya domines.

DNS — resolución de nombres

DNS (Domain Name System) traduce nombres de host a direcciones IP. Al abrir grafana.example.com, un resolvedor recorre la jerarquía DNS y devuelve una dirección como 192.168.0.18 a la que tu cliente puede conectarse.

Internamente, Pi-hole maneja resolución split-horizon: bloqueo de anuncios, registros locales (*.home.lan) y reenvío upstream. Externamente, los registros autoritativos en Cloudflare publican cómo el mundo llega a los servicios de esta red.

Proxy inverso — ingreso centralizado

Un proxy inverso termina conexiones entrantes y las enruta a servicios backend por nombre de host, ruta o encabezado. Una sola IP pública y HTTPS en el puerto 443 pueden exponer decenas de apps sin publicar cada contenedor directamente.

photos.example.com y music.example.com comparten la misma dirección de borde; el proxy elige el upstream correcto según el encabezado Host.

Aquí, NPMplus (Nginx Proxy Manager) es la capa de ingreso — terminación TLS, reglas de enrutamiento y ciclo de vida de certificados (Let's Encrypt).

Distinto de: un túnel VPN o un proxy directo (filtrado saliente). Resuelven problemas diferentes.

VPN — túnel cifrado entre redes

Una VPN (Virtual Private Network) encapsula el tráfico en un túnel cifrado entre extremos. Patrones habituales en homelab:

  • Acceso remoto — unirte a la LAN de casa con la misma conectividad que tendrías en sitio
  • Aislamiento de salida — enrutar cargas de trabajo específicas por otra IP de salida sin mandar todo el tráfico del hogar por el túnel
  • Site-to-site — enlazar dos sitios como si compartieran una red privada

Este lab usa WireGuard para salida selectiva de contenedores (p. ej. clientes de descarga) con kill switches — si el túnel cae, el tráfico afectado se detiene en lugar de volver a la IP WAN de casa.

TLS / HTTPS — cifrado e identidad del servidor

HTTPS es HTTP sobre TLS. El handshake cifra la sesión y valida la identidad del servidor mediante un certificado X.509 encadenado a una CA de confianza — aquí, principalmente Let's Encrypt a través del proxy inverso.

Los servicios internos pueden usar una CA privada o certificados autofirmados; los clientes deben confiar en esa raíz explícitamente. Las apps públicas siempre terminan TLS en el borde con certificados de confianza pública.

Firewalls y puertos

Un firewall aplica reglas de permitir/denegar según origen, destino, protocolo y puerto. Puertos comunes: HTTPS 443, SSH 22, DNS 53.

Denegar por defecto en el perímetro: exponer solo lo que debe ser accesible desde la WAN. Este lab mantiene la exposición entrante acotada — principalmente 443 hacia el proxy inverso — y usa Cloudflare donde el filtrado adicional en el borde ayuda.

Contenedores vs. máquinas virtuales

Una VM ejecuta un SO invitado completo sobre hardware emulado — aislamiento fuerte, mayor overhead. Se usa aquí para appliances de almacenamiento (TrueNAS, PBS), cargas Windows y todo lo que necesite kernel propio.

Un contenedor comparte el kernel del host con aislamiento por cgroups/namespaces — menor overhead, ciclo de vida más rápido. LXC en Proxmox aloja la mayoría de servicios; Docker aparece donde el empaquetado upstream lo espera.

SSO — identidad centralizada

Single Sign-On delega la autenticación a un proveedor de identidad — aquí, Authentik — para que Grafana, Portainer y otras apps confíen en una sola sesión vía OIDC o forward-auth en el proxy.

Los permisos por grupo controlan quién accede a cada servicio. Revocar una identidad desactiva el acceso en todos lados en lugar de perseguir credenciales por app.

Respaldos y la regla 3-2-1

3-2-1: tres copias, dos tipos de medio, una fuera del sitio (dominio de fallo separado). La replicación — Ceph, RAID, sync — no es respaldo; propaga borrados y corrupción tan fielmente como los datos buenos.

Este homelab usa Proxmox Backup Server para instantáneas de VM/LXC, TrueNAS ZFS para bibliotecas de usuario grandes (fotos, archivos de Nextcloud) y sincronización automática de ambos caminos hacia Cloudflare R2 como copia fuera del sitio. Guía completa: Cómo protegemos tus datos.

Direccionamiento IP y LAN

Los hosts internos usan direcciones RFC 1918 (192.168.x.x, 10.x.x.x). El router hace NAT para que muchos hosts privados compartan una IPv4 pública de salida.

Los servicios de infraestructura (DNS, proxy, almacenamiento) tienen asignaciones fijas para que reinicios y leases de DHCP no rompan dependencias. SSH en el puerto 22 con autenticación por llave es la vía estándar de administración remota en Linux.

¿Quieres rutas estructuradas y labs prácticos? Los miembros del equipo pueden solicitar Homelab Academy en BookStack — el currículo completo basado en estos conceptos.