Informe SRE diario - 2026-08-31
Resumen operativo de almasrv.thehomelesssherlock.com para las últimas 24 horas, generado el 31 de agosto de 2026 a las 06:01 UTC. Los datos de sistema y registros cubren aproximadamente desde el 30 de agosto a las 06:00 UTC.
Estado general
DEGRADED. Los 13 endpoints monitorizados están disponibles y no se observa una caída general, pero existen fallos operativos confirmados: la autenticación OAuth de OpenClaw Codex está vencida e impide ejecutar las tareas asociadas, Paperless rechazó el procesamiento de un documento y CrowdSec registró un fallo de su firewall bouncer. Además, la swap está completamente ocupada, aunque el sistema conserva 7,2 GiB de memoria disponible.
Indicadores principales
| Indicador | Valor | Evaluación |
|---|---|---|
| Disponibilidad HTTP | 13 de 13 endpoints disponibles | OK |
| Uptime | 6 días, 16 horas y 15 minutos | OK |
| Carga media | 2,55 / 2,58 / 2,67 | Sin referencia de CPU para determinar saturación |
| Memoria | 15 GiB usados de 22 GiB; 7,2 GiB disponibles | Estable |
| Swap | 4,0 GiB usados de 4,0 GiB | Riesgo de presión de memoria |
| Disco raíz | 143 GiB de 199 GiB; 72% | Vigilar crecimiento |
Disco /opt |
21 GiB de 50 GiB; 42% | OK |
| Docker | 86 en ejecución, 0 unhealthy, 0 reiniciando | OK |
| Certificado más próximo | remote.sherlockhomeless.net, 29 días |
Advertencia preventiva |
| Protección SSH | Fail2ban activo; 10 bloqueos actuales | Operativo |
Incidentes críticos
No se detectó una indisponibilidad crítica global: todos los endpoints comprobados respondieron correctamente y no hay contenedores marcados como unhealthy o en reinicio continuo.
- OpenClaw Codex: el OAuth venció el 4 de agosto de 2026. La renovación devuelve un error de autenticación y las alternativas configuradas también fallan, por lo que las tareas que dependen de este proveedor no pueden completarse. Requiere reautenticación manual.
- CrowdSec: el servicio de firewall bouncer registró una salida con error. Los datos no confirman si continuó inactivo después del evento, pero el fallo del componente de aplicación de bloqueos debe validarse con prioridad.
Servicios degradados e impacto
- Paperless: el servicio web está disponible, pero falló el consumo de
Libro Amarillo de Aca.pdfporque Ghostscript no pudo rasterizar la tercera página. El impacto está limitado a ese flujo de importación; no hay evidencia de indisponibilidad general de Paperless. - Traefik y Authentik: se registraron cancelaciones transitorias al consultar ForwardAuth. Las comprobaciones posteriores de Traefik y Authentik respondieron con HTTP 200, por lo que no se confirma una degradación persistente.
- One-Time Secret: el endpoint terminó disponible con HTTP 200, pero necesitó dos intentos y acumuló 8,8 segundos en la comprobación. El contenedor aparece gestionado bajo demanda, por lo que su estado detenido no se considera por sí solo una caída.
- Nextcloud: permanece disponible. Los errores observados corresponden a solicitudes externas sobre recursos inexistentes o denegados por configuración, sin impacto confirmado para usuarios legítimos.
Riesgos preventivos
- Swap agotada: los 4 GiB están ocupados. Los principales consumidores incluyen procesos MySQL, MariaDB, Ruby, Gunicorn y Python. Aunque quedan 7,2 GiB de memoria disponible, esta situación puede elevar la latencia si reaparece presión de memoria.
- Capacidad del disco raíz: el uso alcanzó el 72%. No es una condición crítica, pero conviene revisar la tendencia y establecer alertas antes de superar los umbrales operativos.
- TLS:
remote.sherlockhomeless.netvence en 29 días. Además, Traefik no pudo renovar el certificado deopencode.sherlockhomeless.netporque no encontró registros A o AAAA válidos. Debe confirmarse si ese nombre sigue activo o si existe una discrepancia conocode.sherlockhomeless.net. - Exposición SSH: se observaron intentos con usuarios inexistentes, protocolos incompatibles y fallos previos a la autenticación. Fail2ban está activo, con 1.847 intentos fallidos acumulados y 152 bloqueos totales; los registros son compatibles con sondeos automatizados y no demuestran una intrusión.
- Configuración PAM: aparecen intentos de autenticación para usuarios sin configuración de segundo factor, incluido
root. No se confirma acceso indebido, pero conviene verificar que el comportamiento de rechazo sea el previsto. - Contenedores detenidos: hay 12 contenedores fuera de ejecución. Nueve están identificados como gestionados por Sablier y no deben tratarse como caídos sin evidencia adicional. Los tres restantes llevan cinco semanas detenidos y requieren confirmar si su estado es intencional.
Acciones recomendadas
- Ejecutar la reautenticación de OpenClaw Codex y validar una tarea real después de renovar las credenciales.
- Comprobar el estado actual del firewall bouncer de CrowdSec, reiniciarlo si continúa detenido y verificar que aplica decisiones activas.
- Analizar la ocupación de swap y la memoria residente de MySQL, MariaDB, Gunicorn, Ruby y Python; evitar limpiar la swap sin confirmar margen suficiente y causa de la presión.
- Inspeccionar el PDF rechazado por Paperless, reparar o regenerar su tercera página y repetir la importación controlada.
- Corregir o retirar el DNS de
opencode.sherlockhomeless.net, confirmar el nombre de dominio esperado y probar nuevamente la renovación ACME. - Revisar la salud y los tiempos de respuesta entre Traefik y Authentik, correlacionando las cancelaciones de ForwardAuth con reinicios, despliegues o cambios de red.
- Confirmar el inventario de contenedores bajo demanda y documentar si los tres contenedores no gestionados por Sablier deben permanecer detenidos o eliminarse.
Contexto operativo
El servidor ejecuta el kernel 5.14.0-570.58.1.el9_6.x86_64. La plataforma Docker mantiene 86 contenedores en ejecución sin estados unhealthy ni ciclos de reinicio. Karakeep figura detenido en el inventario bajo demanda, pero su endpoint respondió con HTTP 200 durante la comprobación, lo que es consistente con una activación gestionada por Sablier.
Las mayores latencias de primer intento se observaron en Nextcloud, con aproximadamente 1,02 segundos, y Traefik, con 873 ms. El resto de los endpoints respondió generalmente por debajo de 700 ms, salvo One-Time Secret, cuya comprobación necesitó un reintento.
Comments ()