Infraestructura Pesoz
Homelab self-hosted en producción 24/7 sobre NAS Synology. ~30 servicios en Docker tras un único punto de entrada HTTPS (Caddy), con VPN WireGuard, WAF, GitOps/CI-CD, observabilidad y backups automatizados.

Pesoz es mi laboratorio de sistemas en producción real: un servidor doméstico que aloja una treintena de servicios contenedorizados, funcionando 24/7 y accesibles de forma segura desde Internet. Es donde practico DevOps de verdad — no en diapositivas, sino con uptime, backups y post-mortems.
Plataforma
- Hardware: NAS Synology (CPU Intel de bajo consumo, iGPU para transcodificación por hardware, ~10 GB de RAM, almacenamiento en varios volúmenes con RAID).
- Orquestación: Docker (Container Manager + Portainer), un
docker-composepor servicio. Gestión de recursos consciente: los servicios pesados arrancan bajo demanda para respetar el presupuesto de memoria. - Sistema: Linux (DSM), acceso de administración por SSH con clave.
Red y acceso
- Entrada única HTTPS: todo el tráfico externo entra por un solo puerto y lo atiende Caddy, que hace de reverse proxy con TLS automático (Let’s Encrypt) para cada servicio.
- DNS + DDNS: dominios gestionados en Cloudflare; un servicio de DDNS mantiene el registro actualizado frente a la IP pública dinámica.
- DNS local: AdGuard Home resuelve y filtra en la red interna.
- VPN: WireGuard para acceso remoto a los servicios internos sin exponerlos a Internet.
Modelo de seguridad
El proxy distingue tres niveles de exposición mediante snippets reutilizables:
- Públicos: accesibles desde Internet, con cabeceras de seguridad (HSTS,
X-Frame-Options,X-Content-Type-Options,Referrer-Policy,Permissions-Policy) y compresión. - Internos: un snippet
internal_onlyresponde 403 a todo lo que no venga de la LAN, la VPN o localhost. - Infra: servicios sin proxy, solo alcanzables dentro de su red Docker.
Además: un WAF (CrowdSec) sobre los sitios públicos, bloqueo de rutas
sensibles y sondeos de frameworks que no se usan, endurecimiento por contenedor
(no-new-privileges, cap_drop: ALL, límites de memoria, healthchecks) y
gestión de secretos por .env fuera del control de versiones.
Datos y estado
- PostgreSQL y Redis como bases de datos y caché compartidas.
- Qdrant / pgvector para búsqueda vectorial (RAG de proyectos con IA).
- Backups automatizados (programados) con pruebas de restauración documentadas en un runbook.
Entrega e integración (GitOps)
- Forgejo autoalojado como forge Git con CI/CD: el despliegue de los servicios se versiona y automatiza (infraestructura como código).
- n8n para automatizaciones y pasarelas hacia APIs externas.
- Vigilancia de nuevas versiones de imágenes y notificaciones de actualización.
Observabilidad
Stack Prometheus + Grafana + Loki + Tempo (métricas, logs y trazas) de encendido bajo demanda para no gastar memoria en reposo, más monitorización de disponibilidad (uptime) y alertas.
Qué demuestra
Este homelab es la prueba de un perfil híbrido dev + sistemas: aquí no solo escribo el código, también administro la red, el TLS, las bases de datos, la seguridad perimetral y la recuperación ante fallos donde ese código corre. Es la misma infraestructura que sirve este portfolio.