Laboratorio SOC con honeypots: aislamiento y automatización

Laboratorio Blue Team con Proxmox, OPNsense, T-Pot, Tailscale, Podman rootless, Terraform, Ansible y stack de monitoreo: Wazuh, Zabbix, Prometheus y Grafana. Arquitectura y operación completas.

01. Resumen

Laboratorio Blue Team operativo, no un diagrama: captura tráfico hostil real de honeypots expuestos y reacciona con alertas. La virtualización aísla los señuelos, el DPI filtra, y la red mesh conecta los nodos sin exponerlos. La regla de logs unidireccional y los anillos concéntricos garantizan que un honeypot comprometido no contamine la evidencia histórica.

02. Stack

VirtualizaciónProxmox VE (OPNsense + T-Pot + proxy)
ConectividadTailscale 10.100.50.0/24 en Podman rootless
MonitoreoWazuh · Zabbix · Prometheus · Grafana
AlertasTelegram Bot API (tiempo real)
IaCTerraform (Contabo) · Ansible · PyInfra · Vault
LogsUnidireccional + anillos (4/2/1)
🔧
Veredicto

Laboratorio SOC funcional y validado en vivo (alerta→resolución en 1 min). Entorno de entrenamiento/Blue Team; no es producto comercial.