Por qué un homelab
Una idea que repito bastante y que resume por qué existe todo esto: afilar el hacha antes de cortar el árbol. Podría haber ido directo a automatizar cosas o comprar servicios en la nube. En vez de eso, decidí construir mi propia infraestructura desde cero, entenderla pieza a pieza, y usarla como terreno de práctica real para todo lo que estoy estudiando en la especialización de ciberseguridad y en el CPTS de HackTheBox.
Cada decisión que tomo aquí —cómo segmento la red, cómo hardenizo un servicio, cómo documento un cambio de configuración— es una decisión que algún día tendré que tomar en serio, en una empresa, con impacto real. Este post es el mapa general; cada pieza tiene su propio tutorial detallado, con pasos y comandos, más abajo.
La base: Proxmox y pve01
Todo corre sobre un nodo Proxmox VE (pve01, 192.168.1.50) con contenedores LXC en vez de VMs completas, por eficiencia de recursos: 4 cores y ~11,6 GiB de RAM, con un uso habitual cercano al 60%. Esa restricción me obliga constantemente a preguntarme, antes de desplegar nada nuevo, si de verdad lo necesito corriendo 24/7 o puedo levantarlo bajo demanda.
Todo el almacenamiento pesado vive en un HDD montado en /mnt/pve/data, con una estructura compartida (shared/media, shared/music, shared/books, shared/downloads) que los distintos LXC acceden vía bind mounts configurados directamente por CLI, porque la interfaz de Proxmox no soporta rutas de host desde su diálogo de “Mount Point”.
Índice de tutoriales
Cada uno de estos posts es una guía paso a paso completa, con comandos reales, para que puedas replicar la pieza correspondiente en tu propia infraestructura:
- Hardening de Proxmox y acceso remoto con Tailscale — usuario admin sin root, 2FA, SSH por clave, y acceso a toda tu red doméstica sin abrir un solo puerto
- AdGuard Home: DNS y bloqueo de publicidad para toda la red — filtrado de anuncios y trackers para todos los dispositivos, sin instalar nada en cada uno
- Syncthing: sincroniza tu vault de Obsidian entre dispositivos — notas sincronizadas sin depender de ningún servicio en la nube
- Stack multimedia: Jellyfin, Radarr, Sonarr, Jellyseerr y Bazarr — pides una película, se descarga sola y termina en streaming con subtítulos
- Servidor de música: Navidrome, Lidarr y Soulseek — streaming de música con descarga automática, VPN incluida para saltar bloqueos de ISP
- Kavita: biblioteca digital personal — servidor de lectura self-hosted, con las reglas de nomenclatura que nadie explica bien
Qué corre en pve01 ahora mismo
Red y DNS — AdGuard Home filtrando publicidad y trackers a nivel de red.
Productividad — Vikunja para tareas, Syncthing sincronizando mi vault de Obsidian entre Fedora, macOS e iPhone, Homepage como dashboard central.
Lectura — Kavita sirviendo mi biblioteca de novelas ligeras y web novels.
Música — Navidrome + Lidarr, con descarga automática por torrents y Soulseek.
Vídeo — Jellyfin + Radarr + Sonarr + Jellyseerr + Bazarr, stack completo de películas y series.
Los golpes por el camino (lo que nadie cuenta)
Algunos problemas se repiten tanto entre servicios que merece la pena tenerlos en la cabeza antes de empezar:
- Bind mounts de rutas de host solo por CLI, editando
/etc/pve/lxc/<id>.confdirectamente — la interfaz de Proxmox no los soporta. - DNS de Tailscale heredado en cada LXC nuevo, que rompe la resolución de dominios externos si no lo corriges manualmente con
pct set <id> --nameserver "1.1.1.1 8.8.8.8". - Permisos después de subir archivos por SCP — casi cualquier servicio que lea desde una carpeta compartida se queja si no aplicas
chmod -R 755después de cada subida. - Las escrituras grandes por heredoc en terminal pueden fallar en silencio. Para cualquier fichero de tamaño considerable, uso SCP directamente en vez de arriesgarme.
- Vivir cerca del límite de recursos obliga a priorizar. Cada contenedor nuevo es una negociación con los que ya están corriendo.
Qué viene después
- Evaluar Hermes Agent como motor de disciplina diaria (preguntas de repaso del CPTS, briefings por Telegram)
- NVR con Frigate para cámaras de seguridad, probándolo primero en CPU antes de comprar hardware dedicado
- Migrar la red doméstica a un rango menos habitual para evitar conflictos con Tailscale
- Nginx Proxy Manager + dominio propio, en vez de acceso directo por IP:puerto
- Este mismo blog, desplegado en Cloudflare Pages
Cierre
El homelab es donde me equivoco barato y aprendo caro en conocimiento. Si quieres replicar cualquier pieza de esto, los tutoriales de arriba tienen los pasos exactos que seguí, incluidos los fallos con los que me topé — para que a ti no te cuesten el mismo tiempo que a mí.