Informe SRE diario - 2026-08-29
Resumen operativo de almasrv.thehomelesssherlock.com para las 24 horas anteriores al 29 de agosto de 2026 a las 06:00 UTC. Comprobaciones de salud completadas a las 06:01 UTC.
Estado general
DEGRADED: los 13 endpoints supervisados están disponibles y no hay contenedores en estado unhealthy o reiniciándose. Sin embargo, OpenClaw presenta un fallo operativo confirmado: la autenticación OAuth de OpenAI Codex está caducada, la renovación devuelve HTTP 401 y una tarea programada agotó sus alternativas de modelo.
Indicadores principales
| Indicador | Valor | Evaluación |
|---|---|---|
| Disponibilidad HTTP | 13 de 13 endpoints disponibles | OK |
| Docker | 83 activos, 0 unhealthy, 0 reiniciándose | OK |
| Uptime | 4 días, 16 horas y 15 minutos | OK |
| Carga | 2,59 / 3,12 / 3,08 | Sin impacto confirmado |
| Memoria | 15 GiB usados de 22 GiB; 7,6 GiB disponibles | Vigilar |
| Swap | 4,0 GiB usados de 4,0 GiB | Riesgo preventivo |
| Disco raíz | 145 GiB de 199 GiB, 73% utilizado | Vigilar |
Disco /opt |
21 GiB de 50 GiB, 41% utilizado | OK |
| TLS | 50 dominios activos; mínimo observado: 31 días restantes | Sin caducidad inmediata |
| Protección SSH | Fail2ban activo; 19 bloqueos actuales | Operativo |
Incidentes críticos
OAuth de OpenClaw/OpenAI Codex caducado
La credencial OAuth figura como caducada desde el 4 de agosto de 2026. A las 06:00 UTC, OpenClaw recibió respuestas HTTP 401 al intentar renovarla. La tarea programada falló primero con el modelo solicitado, intentó una alternativa y terminó sin más candidatos disponibles.
Impacto activo: las tareas de OpenClaw que dependen de OpenAI Codex no pueden ejecutarse correctamente. No se observa impacto sobre los 13 servicios web incluidos en las comprobaciones de disponibilidad.
Servicios degradados e impacto
- OpenClaw: degradado por fallo de autenticación confirmado. Las tareas programadas dependientes de Codex están afectadas.
- Memos: respondió correctamente en el segundo intento, con una latencia agregada de 8,8 segundos. El endpoint quedó disponible con HTTP 200.
- Vikunja: respondió correctamente en el segundo intento, con una latencia agregada de 8,8 segundos. El endpoint quedó disponible con HTTP 200.
- OneTimeSecret: respondió correctamente en el segundo intento, con una latencia agregada de 9,0 segundos. El endpoint quedó disponible con HTTP 200.
Las respuestas lentas de Memos, Vikunja y OneTimeSecret son compatibles con una activación bajo demanda, pero los datos disponibles no permiten confirmar la causa. No se consideran caídas porque las comprobaciones finalizaron satisfactoriamente.
Riesgos preventivos
- Swap agotada: los 4 GiB están ocupados. Los principales consumidores observados incluyen procesos MySQL/MariaDB, Ruby, Gunicorn y Python. Aunque permanecen 7,6 GiB de memoria disponible y no hay impacto confirmado, esta situación aumenta el riesgo de latencia y presión de memoria.
- Renovación ACME de
opencode.sherlockhomeless.net: Traefik no pudo renovar el certificado porque DNS no devolvió registros A ni AAAA válidos. No se ha demostrado una interrupción activa, pero la configuración debe corregirse o retirarse si el dominio ya no está en uso. - Certificados próximos al umbral de seguimiento:
remote.sherlockhomeless.nettiene 31 días restantes,ocode.sherlockhomeless.net33 días yllm.sherlockhomeless.net37 días. Ninguno está caducado. - Capacidad del volumen raíz: el 73% está utilizado. Quedan aproximadamente 55 GiB, por lo que no existe agotamiento inmediato, pero conviene mantener seguimiento de tendencia.
- Errores DNS transitorios: se registraron varios fallos al consultar un resolvedor externo. No se observa indisponibilidad sostenida en las comprobaciones HTTP.
- Autenticación SSH: se observaron intentos fallidos, reinicios de conexión y configuraciones MFA ausentes para intentos sobre usuarios concretos. Fail2ban permanece activo, pero la configuración PAM debe revisarse para evitar rutas de autenticación incoherentes.
Acciones recomendadas
- Ejecutar
codex-reauthpara renovar la autenticación de OpenClaw y validar después una tarea programada de extremo a extremo. - Revisar la presión de memoria y el uso de swap por proceso; confirmar si los procesos de bases de datos y aplicaciones mantienen páginas inactivas o presentan crecimiento sostenido.
- Corregir los registros DNS de
opencode.sherlockhomeless.neto eliminar su configuración ACME si el nombre ya no debe publicarse. - Verificar la renovación automática de los certificados con menos de 40 días restantes, especialmente los de
remote,ocodeyllm. - Revisar los tiempos de activación de Memos, Vikunja y OneTimeSecret para confirmar si las latencias de aproximadamente nueve segundos son esperadas bajo Sablier.
- Analizar las denegaciones SELinux de
mandbcon los identificadores desealert; corregir el contexto o la política únicamente si la operación es legítima. - Auditar la cadena PAM de SSH y la disponibilidad de MFA para las cuentas permitidas, manteniendo Fail2ban y el control de claves públicas activos.
Contexto operativo
- El host ejecuta el kernel
5.14.0-570.58.1.el9_6.x86_64. - Los 13 endpoints comprobados devolvieron HTTP 200. N8n, Nextcloud, Paperless, OnlyOffice, Authentik, Traefik, RSS, Dozzle, Beszel, Memos, Vikunja, Karakeep y OneTimeSecret quedaron accesibles.
- Los contenedores detenidos administrados por Sablier no se consideran incidentes por sí solos. Varias aplicaciones detenidas durante el inventario respondieron posteriormente a las comprobaciones HTTP.
- Los registros de Paperless muestran tareas programadas completadas correctamente y no evidencian un fallo del servicio.
- Las alertas repetidas de SELinux corresponden a dos denegaciones de capacidades para
mandb. Constituyen ruido operativo relevante para revisión, pero no hay evidencia de impacto sobre los servicios publicados. - Los avisos de systemd sobre unidades marcadas como inaccesibles para otros usuarios no impidieron que systemd leyera su configuración mediante sus APIs.
- Los reinicios de conexión y fallos de intercambio SSH son consistentes con sondeos o autenticaciones fallidas. Por sí solos no indican que Fail2ban esté inactivo.
Comments ()