Informe SRE diario - 2026-09-10
Resumen operativo de almasrv.thehomelesssherlock.com para las últimas 24 horas. Datos del sistema generados el 10 de septiembre de 2026 a las 06:00:58 UTC y comprobaciones HTTP finalizadas a las 06:01:34 UTC.
Estado general
DEGRADED. Los 13 endpoints monitorizados están disponibles y no hay contenedores marcados como no saludables o reiniciándose. Sin embargo, existe un fallo operativo confirmado en OpenClaw: la credencial OAuth de OpenAI Codex está caducada, la renovación devuelve HTTP 401 y las tareas programadas afectadas no pueden ejecutarse. También se observaron rechazos de correo de Authentik y un fallo de renovación ACME para opencode.sherlockhomeless.net.
Indicadores principales
| Indicador | Valor | Evaluación |
|---|---|---|
| Disponibilidad HTTP | 13 de 13 endpoints operativos | OK |
| Docker | 85 activos, 0 no saludables, 0 reiniciándose, 15 detenidos | OK con revisión |
| Uptime | 1 semana, 1 día, 13 horas y 44 minutos | OK |
| Carga | 4.51 / 3.34 / 3.08 |
Tendencia ascendente a corto plazo |
| Memoria | 15 GiB usados de 22 GiB; 7,1 GiB disponibles | Vigilancia |
| Swap | 4 GiB usados de 4 GiB | Riesgo alto |
| Disco raíz | 144 GiB de 199 GiB; 73 % utilizado | Vigilancia |
Volumen /opt |
22 GiB de 50 GiB; 45 % utilizado | OK |
| TLS | Vencimiento mínimo en 31 días | Vigilancia |
| Protección SSH | Fail2ban activo; 2 bloqueos actuales y 63 acumulados | OK |
Incidentes críticos
OAuth de OpenClaw caducado
OpenClaw informa de estado CRITICAL para la integración OpenAI Codex. La credencial expiró el 4 de agosto de 2026 y, a las 06:00 UTC, los intentos de renovación devolvieron HTTP 401. El modelo principal y su alternativa fallaron por autenticación, dejando sin candidato disponible a la tarea programada afectada.
El impacto confirmado está limitado a las automatizaciones de OpenClaw que requieren esta autenticación. No se observa una caída general del servidor ni de los endpoints web monitorizados.
Servicios degradados e impacto
- OpenClaw: tareas programadas con OpenAI Codex fallidas por autenticación. Impacto activo y confirmado.
- Correo de Authentik: el relay rechazó repetidamente mensajes dirigidos a dos destinatarios por control de acceso. Las notificaciones correspondientes no fueron entregadas durante el intervalo observado.
- ACME para
opencode.sherlockhomeless.net: Traefik no pudo renovar el certificado porque no encontró registros DNS A ni AAAA válidos. El fallo afecta a la automatización de renovación; no hay una comprobación HTTP de este dominio que permita confirmar una caída del servicio. - ForwardAuth: Traefik registró varios errores transitorios
context canceledal consultar Authentik. Las comprobaciones posteriores de Traefik y Authentik finalizaron con HTTP 200, por lo que no existe evidencia de impacto activo al cierre del informe. - Servicios bajo demanda: Memos, Vikunja y One-Time Secret necesitaron un segundo intento y respondieron en aproximadamente 8,7–8,8 segundos de tiempo total. Finalmente devolvieron HTTP 200. Los contenedores gestionados por Sablier que aparecen detenidos no se consideran caídos sin evidencia adicional.
Riesgos preventivos
- Swap completamente ocupada: los 4 GiB están utilizados. Entre los mayores consumidores aparecen procesos MySQL/MariaDB, Python, Gunicorn, Celery y Ruby. Aunque quedan 7,1 GiB de memoria disponible, esta situación puede aumentar la latencia y el coste de recuperación ante picos de carga.
- Presión de recursos: la carga pasa de 3,08 a 4,51 entre las medias de 15 y 1 minuto. No se dispone del número de CPU para determinar saturación, pero conviene correlacionarla con CPU, espera de E/S y actividad de swap.
- Disco raíz al 73 %: quedan 56 GiB disponibles. No representa una emergencia, pero requiere seguimiento de crecimiento para evitar alcanzar umbrales operativos.
- Denegaciones SELinux recurrentes: Docker genera aproximadamente cada hora denegaciones relacionadas con
nnp_transition. También se registraron denegaciones de capacidades paramandb. Los endpoints continúan operativos, pero la repetición puede ocultar eventos nuevos o impedir acciones específicas. - Terminaciones forzadas: existen eventos en los que contenedores no finalizaron dentro del plazo de diez segundos y Docker tuvo que forzar su terminación. Además, algunos contenedores presentan códigos de salida 137 o 143. Parte de esta actividad puede ser compatible con la gestión bajo demanda, pero debe correlacionarse antes de descartarla.
- Renovaciones TLS próximas: los certificados de Nextcloud y OnlyOffice vencen en 31 días; otros dominios vencen entre 32 y 37 días. El margen todavía es suficiente, pero el fallo ACME observado justifica validar la renovación automática.
- Actividad SSH hostil: Fail2ban está activo y aplicando bloqueos, pero se registraron intentos fallidos, usuarios inexistentes y conexiones interrumpidas durante el intercambio de claves. Estos eventos son compatibles con sondeos externos y no demuestran por sí solos una intrusión.
Acciones recomendadas
- Ejecutar la reautenticación de OpenAI Codex indicada por OpenClaw y repetir manualmente la tarea programada para confirmar su recuperación.
- Corregir las reglas de destinatarios del relay o la configuración de correo de Authentik y realizar una prueba controlada de entrega.
- Restaurar los registros DNS válidos de
opencode.sherlockhomeless.net, o retirar su configuración de Traefik si el dominio ya no debe existir; después, verificar la renovación ACME. - Investigar la ocupación de swap por proceso y correlacionarla con fallos de memoria, latencia, CPU y espera de E/S antes de reiniciar servicios o liberar swap.
- Analizar las denegaciones SELinux recurrentes, identificar el contenedor o trabajo horario que las dispara y aplicar una corrección específica sin desactivar SELinux globalmente.
- Identificar los contenedores sometidos a terminación forzada y comprobar si necesitan mayor tiempo de apagado, manejo correcto de señales o límites de memoria ajustados.
- Configurar seguimiento reforzado para certificados con menos de 40 días de vigencia y para el crecimiento del sistema de archivos raíz.
Contexto operativo
El servidor utiliza el kernel 5.14.0-570.58.1.el9_6.x86_64. Docker mantiene 85 contenedores en ejecución, sin estados no saludables ni ciclos de reinicio. De los 15 contenedores detenidos, 11 están identificados como gestionados por Sablier; su estado detenido puede ser normal cuando funcionan bajo demanda.
Las comprobaciones de N8N, Nextcloud, Paperless, OnlyOffice, Karakeep, RSS, Dozzle y Beszel respondieron en el primer intento. Paperless procesó correctamente sus tareas de correo y no encontró documentos nuevos. Los registros de SSH y SELinux contienen un volumen elevado de eventos repetidos, pero no aportan evidencia de una indisponibilidad general al cierre del periodo.
Comments ()