
🌐 También en: English · Deutsch · Français
🖥️ Otro hito superado en el proyecto «del homelab al minicentro de datos»: Active Directory está vivo, mi ordenador de sobremesa ha jurado lealtad a un dominio, y Pi-hole ahora blanquea sus peticiones DNS a través de un Windows Server de verdad, como si de repente tuviera maletín y acreditación corporativa colgada del cuello. Vamos allá. 🎩 En capítulos anteriores: monté el clúster Proxmox y lo desplegué con Terraform; ponte al día aquí si te lo perdiste.🏰 Ha nacido un dominio: muench.home.arpa
Active Directory ya está en producción, instalado en HP1-dc01 y HP2-dc02 como una configuración multi-DC en condiciones (porque un único controlador de dominio no es más que un punto único de fallo con un nombre elegante). El dominio en sí se llama muench.home.arpa, un nombre cortesía de ChatGPT, que señaló con razón que .home.arpa es precisamente el TLD reservado para «esto nunca, jamás, se enrutará en el Internet real, lo prometo». Nada de colisiones accidentales con la zona DNS pública real de nadie. Friki, correcto y con un ligero tufillo burocrático. 10/10, volvería a delegar decisiones de nombres en un LLM. 🤖 Mi PC de sobremesa (un Asus NUC que hace lo que puede por imitar una estación de trabajo corporativa) ya se ha unido al dominio. Uno menos, faltan unos cuantos: todavía tengo otros dos PC y un portátil esperando su turno para convertirse en ciudadanos del dominio. 💻➕🕸️ La cadena DNS de dudosa elegancia
Aquí es donde se pone divertido. La cadena de resolución DNS ahora tiene este aspecto:FritzBox (router)
│ DNS server = DC01
▼
DC01 (Windows Server, AD-integrated DNS)
│ DNS server = Pi-hole VM
▼
Pi-hole
│ upstream DNS = FritzBox
▼
FritzBox → the actual internetSí, al final vuelve a la FritzBox; esa es la gracia. Cada cliente pregunta al controlador de dominio, el controlador de dominio reenvía a Pi-hole, Pi-hole hace su magia de bloqueo de anuncios y rastreadores, y solo entonces llega algo a la FritzBox para la resolución real. Resultado: el bloqueo de anuncios a nivel de DNS ocurre ahora de forma transparente en cada máquina del dominio, sin ninguna configuración por cliente, blanqueado a través de una infraestructura que, de paso, también reparte tickets de Kerberos. Bloqueo de anuncios de nivel empresarial. Nadie pidió semejante sobreingeniería y, sin embargo, aquí estamos. 🙃🗺️ La saga de la unidad Z: continúa…
También tenía listo un script de PowerShell que crea de forma idempotente un objeto de directiva de grupo que asigna la unidadZ: a un recurso compartido de Samba, alojado en una VM Linux dedicada a modo de NAS, para cada usuario del dominio al iniciar sesión. GPO creada ✅, vinculada al dominio ✅, muestra Enabled = True en todas las comprobaciones RSOP que le he lanzado hasta ahora ✅. ¿Aparece ya Z: en el Explorador de Windows? No. Todavía no. 😅 Es el tipo de bug que te hace dudar de la replicación de SYSVOL, de los canales seguros, del DNS, de los registros de eventos y, finalmente, de tu propia cordura, por ese orden. Tómalo como un hilo abierto: cuando por fin atrape al gremlin responsable, tendrá su propio artículo, porque a estas alturas se lo ha ganado.📦 Almacenamiento de archivos: una VM Samba aparte, no el controlador de dominio
Una pequeña decisión de arquitectura que merece la pena comentar: podría haber usado el propioDC01 como servidor de archivos, ya que AD y los servicios de archivos llevan compartiendo máquina más o menos desde los albores de Windows NT. En su lugar, separé el almacenamiento de archivos en su propia VM Linux/Samba dedicada. ¿Por qué? Sobre todo por flexibilidad: prefiero poder redimensionar, hacer snapshots, reconstruir o algún día montar en clúster el almacenamiento con independencia de «la máquina que, de paso, ejecuta toda la autenticación de mi dominio». Atar el ciclo de vida de tu servidor de archivos al de tu controlador de dominio es el tipo de decisión que parece estupenda justo hasta que deja de serlo por completo. 🔥🗄️🧰 El flujo de trabajo del escritorio: VS Code como cliente SSH muy elegante
Merece una mención porque explica buena parte de la lógica del montaje: toda la gestión del lado Linux (git, Ansible, kubectl) vive en una VM Seed dedicada, no en mi ordenador de sobremesa. Mi estación de trabajo de verdad, con sus dos monitores y todo, no ejecuta prácticamente nada en local para esto: solo VS Code, conectado por SSH directamente a la VM Seed, donde abre una carpeta y un terminal. A estas alturas, el escritorio de Windows es básicamente un emulador de terminal muy bonito y muy caro con menú Inicio. 😄✅ Estado actual
- Dominio AD
muench.home.arpa: en producción en dos DC - Sobremesa unido al dominio: 1 de 4 equipos cliente listo
- Cadena DNS con bloqueo de anuncios de Pi-hole a través del dominio: funcionando
- Asignación de la unidad
Z:por GPO: configurada, pero aún no visible en el cliente (investigación en curso) - VM Samba dedicada al almacenamiento de archivos: decidida y en marcha
- Trabajo pendiente con las VM: más en próximos artículos




