Infraestructura

Cómo llega esta página a tu navegador

Este portfolio no está en un hosting gestionado. Se sirve desde una máquina que administro yo, con un túnel cifrado hasta un servidor de casa para las demos. Esta página enseña las máquinas y explica la cadena, pieza a pieza.

Un portfolio desplegado en una plataforma gestionada demuestra que sé hacer git push. Este demuestra la cadena entera —DNS, certificados, proxy inverso, túnel, contenedores aislados, copias que se restauran de verdad— y el hierro sobre el que corre. El coste está asumido: soy yo quien vigila la memoria de un servidor de 1 GB y quien recibe el aviso cuando la casa deja de responder.

Y una regla ordena el resto: lo que necesitas ver tú no puede depender de mi casa. Este sitio es estático y vive en la máquina pública. Si el servidor doméstico está apagado, el portfolio sigue intacto y solo la demo muestra su página de mantenimiento.

Mi sistema

Antes de explicar nada, lo que se puede tocar. Tres máquinas, ninguna es una abstracción: hacen ruido, calientan y una de ellas está a tres metros de donde escribo esto.

  • Core

    El servidor de casa. Aquí corre el cómputo de verdad: las demos, sus bases de datos y la monitorización interna.

    • Intel de 12ª generación · gráfica Iris Xe
    • 16 hilos
    • 46 GB de RAM
    • NVMe 1 TB + SSD 240 GB + HDD 500 GB
    • Ubuntu Server 24.04 LTS

    Es la máquina que hace que el montaje tenga sentido económico —alquilar esta capacidad costaría un múltiplo— y también el único punto del sistema que puede estar apagado. Por eso nada de lo que un reclutador necesita ver depende de ella.

  • VPS

    La única superficie que internet puede tocar. Termina TLS, sirve este sitio desde disco y hace de proxy hacia casa.

    • 1 GB de RAM
    • Ubuntu Server 24.04 LTS
    • Caddy como proxy inverso

    Un giga de memoria obliga a decidir qué NO se instala, que es una disciplina en sí misma. Todo lo que engorda —bases de datos, colas, paneles— vive al otro lado del túnel.

  • perry

    El monitor de datos del homelab: una Raspberry Pi con pantalla táctil que enseña cómo va el sistema sin abrir nada.

    • Raspberry Pi 4
    • 8 GB de RAM
    • Almacenamiento USB de 64 GB
    • Pantalla táctil integrada

    Es el único sitio donde el estado del homelab se MIRA en vez de consultarse: carga, temperatura, contenedores en pie y salud del túnel, en una pantalla que está siempre encendida. Cuesta menos que un monitor y hace más.

IoT

Dos cacharros que no sostienen nada de este sitio y aun así están aquí: pequeños, pero míos —montados, soldados y depurados en la mesa de al lado—.

  • ESP32 · Hyperion

    La tele proyecta luz de lo que está viendo

    Una tira de LED por detrás del televisor y un ESP32 que la gobierna. Hyperion mira lo que hay en pantalla, calcula el color de cada zona del borde y se lo manda a la tira, así que la pared se tiñe en tiempo real de lo que se está viendo. Lo difícil no fue el vídeo: fue la latencia, porque un ambilight que llega tarde se nota más que uno apagado.

  • ESP32 · WLED

    Tiras direccionables con control propio

    Otro ESP32, este con WLED, para las tiras de LED direccionables de la habitación: cada píxel por su cuenta, con sus efectos, sus escenas y sus horarios. Se controla desde el móvil por la red local y no habla con la nube de nadie, así que el día que un fabricante cierre su servicio la luz sigue encendiéndose igual.

La cadena, pieza a pieza

Siete piezas, en el orden en que las atraviesa tu petición. Una línea cada una, y media más para el porqué.

  1. 01

    Tú, con un navegador y nada más

    Visitante

    Lo que estás leyendo es HTML estático: sin cuenta, sin banner de cookies y sin JavaScript obligatorio para leer una línea.

  2. 02

    El nombre resuelve a una única máquina expuesta

    DNS

    El dominio apunta a un servidor virtual pequeño, y ese servidor es lo único de todo el montaje que internet puede tocar.

    Por qué así

    Un solo sitio que endurecer, y la casa sin aparecer en ningún registro DNS: un subdominio deja de ser secreto en cuanto se emite su certificado.

  3. 03

    Un proxy inverso que se ocupa solo de los certificados

    Caddy · TLS

    Termina TLS, renueva los certificados sin intervención y publica moviendo un enlace simbólico de forma atómica: se ve la versión vieja o la nueva, nunca media.

    Por qué así

    Un bloque por host y ninguno comodín, que obligaría a guardar dentro de la máquina expuesta un token capaz de editar el dominio entero.

  4. 04

    Un túnel cifrado hasta casa, sin abrir un solo puerto

    WireGuard

    Las demos no corren en el servidor público: corren en casa, y el proxy llega a ellas por un túnel que se establece desde dentro.

    Por qué así

    Cero redirecciones de puerto en el router, y los dos extremos unidos con identidad de máquina y no de persona, que caducaría a los seis meses.

  5. 05

    Donde vive el cómputo de verdad

    Servidor en casa

    Core hace el trabajo pesado: las demos, sus bases de datos y la monitorización interna.

    Por qué así

    Es el único punto que puede estar apagado, así que lo que un reclutador necesita ver es estático y vive en la máquina pública.

  6. 06

    Cada demo, en una caja con la puerta de salida cerrada

    Docker endurecido

    Contenedores sin privilegios, con el sistema de ficheros de solo lectura y con el tráfico hacia el resto de la red local descartado por regla.

    Por qué así

    Una red propia de Docker aísla las demos entre sí pero no restringe su salida, y el aislamiento de verdad incluye el egreso.

  7. 07

    Una página de estado pública y un vigía que avisa del silencio

    Monitorización

    Los monitores comprueban cada servicio desde el servidor público y hacia internet solo se publica la página de estado.

    Por qué así

    El panel de administración se queda dentro del túnel, y encima corre un vigía que no comprueba que algo falle sino que el sistema siga hablando.