Laboratorio SOC con honeypots: aislamiento y automatización
Laboratorio Blue Team con Proxmox, OPNsense, T-Pot, Tailscale, Podman rootless, Terraform, Ansible y stack de monitoreo: Wazuh, Zabbix, Prometheus y Grafana. Arquitectura y operación completas.
01. Resumen
Laboratorio Blue Team operativo, no un diagrama: captura tráfico hostil real de honeypots expuestos y reacciona con alertas. La virtualización aísla los señuelos, el DPI filtra, y la red mesh conecta los nodos sin exponerlos. La regla de logs unidireccional y los anillos concéntricos garantizan que un honeypot comprometido no contamine la evidencia histórica.
02. Stack
| Virtualización | Proxmox VE (OPNsense + T-Pot + proxy) |
|---|---|
| Conectividad | Tailscale 10.100.50.0/24 en Podman rootless |
| Monitoreo | Wazuh · Zabbix · Prometheus · Grafana |
| Alertas | Telegram Bot API (tiempo real) |
| IaC | Terraform (Contabo) · Ansible · PyInfra · Vault |
| Logs | Unidireccional + anillos (4/2/1) |
🔧
Veredicto
Laboratorio SOC funcional y validado en vivo (alerta→resolución en 1 min). Entorno de entrenamiento/Blue Team; no es producto comercial.