Contactar →
Por hacer
16
Completado
20
§1

Todavía abierto, por área

A. Identidad y secrets
Activar de verdad el SSO en todos los servicios internos, no solo tenerlo disponibleSin empezar
Dejar de pegar secrets a mano — hacer que Infisical sea la fuente de verdad realSin empezar
B. Durabilidad de datos y alta disponibilidad
Comprar un NAS para centralizar los datos y hacer posibles los backups/migracionesSin empezar
Replicar las máquinas críticas — proxies, bases de datos, sitios clave — para que la caída de una no se lleve todo por delanteSin empezar
Conseguir que los backups corran según un calendario, automáticamenteSin empezar
C. Automatización e infrastructure-as-code
Dejar de mantener los hosts a mano — automatizarloSin empezar
Adoptar Ansible y OpenTofu para que los servidores se configuren desde código, no de memoriaSin empezar
Arreglar Wake-on-LAN para poder encender las máquinas en remotoSin empezar
D. Observability
Activar alertas basadas en logs en Loki, no solo las basadas en métricasSin empezar
Hacer que el propio stack de monitoring sobreviva a la caída de un nodoSin empezar
E. Infraestructura física
Trasladar el hardware a un rack como es debidoSin empezar
Rehacer el cableado ethernet como es debidoSin empezar
Comprar e instalar un SAI, para que un corte breve de luz no se lleve todo por delanteSin empezar
Conseguir hardware capaz de experimentación real con IA en localSin empezar
F. Seguridad y edge
Poner los servicios expuestos al público detrás de algo como Cloudflare para protección frente a ataquesSin empezar
G. Documentación
Documentar más los procesos reales del día a día, no solo las páginas de referenciaSin empezar
§2

Registrado como hecho

ItemStatus
Dividir la red en zonas aisladas en lugar de una única área de confianza planaCompleto
Escribir reglas de firewall para exactamente lo que cada zona puede alcanzarCompleto
Dar a DNS un segundo servidor, para que la caída de una máquina no rompa las resolucionesCompleto
Construir una forma segura de acceder a todo en remoto, sin estar in situCompleto
Enrutar el tráfico a través de tres proxies separados, uno por nivel de confianzaCompleto
cada nodo tiene una función clara toda la red está documentada — servicios, IPs, todo runbook para añadir un peer de acceso remoto runbook para añadir un túnel de acceso remoto runbook para poner en marcha una nueva zona de red bases de datos reales en marcha almacenamiento de archivos compatible con S3 mi propia nube de archivos (OpenCloud) mi propia nube de fotos (Immich) un pipeline completo de build y deploy todo el stack está vigilado — métricas y alertas single sign-on configurado (Authentik) secrets centralizados configurados (Infisical) mis propios sitios y apps, self-hosted todos los enlaces en un solo dashboard