Saltearse al contenido

Restauración de las VMs

Con los backups verificados y las redes creadas, se restauran las VMs una a una. Ninguna se arranca en esta fase: restaurar, revisar y dejar apagada.

El entorno usa una numeración por bloques funcionales. Es la recomendada; si un VMID está ocupado en tu Proxmox, no lo sobrescribas — usa otro libre y anota la equivalencia.

VMIDVMFunción
100opnsenseFirewall, routing, NAT y VPN WireGuard
101opensearchBackend de datos (índices de Graylog y Wazuh)
102graylogGestión de logs y alertas
103wazuh-velociraptorSIEM/EDR y DFIR
104malcolmAnálisis de tráfico de red
105mispThreat intelligence
106thehive-cortexGestión de incidentes y análisis de observables
108grafanaVisualización y dashboards
109fwlabFirewall interno del laboratorio (segundo OPNsense, une vul0/vul1/vul2)
200–209Gestión y administración (passbolt-admin…)
210–219Operación, ataque, talleres y PoC (scripts, runbook…)
300–399Laboratorio vulnerable, honeypots y deception (tpot, máquinas vulnerables…)

El criterio de ordenación: firewall primero, backend de datos antes que sus consumidores, y visualización al final.

Para cada máquina:

1. Verifica el backup contra el manifiesto:

Ventana de terminal
cd <DESTINO_STAGING>
grep '<BACKUP>.vma.zst' SHA256SUMS | sha256sum -c -

Debe devolver OK. Si devuelve FAILED, vuelve a copiar el fichero; si el grep no encuentra la entrada, revisa el nombre.

2. Confirma que el VMID está libre:

Ventana de terminal
qm status <VMID>

El resultado debe indicar que la VM no existe.

3. Restaura la VM (queda apagada):

Ventana de terminal
qmrestore <DESTINO_STAGING>/<BACKUP>.vma.zst <VMID> --storage <DESTINO_STORAGE_VM>

<DESTINO_STORAGE_VM> es el storage donde irán los discos de la VM: su nombre aparece en la columna Name de pvesm status (habitualmente local-lvm).

4. Desactiva el arranque automático:

Ventana de terminal
qm set <VMID> --onboot 0

Esto evita que una VM a medio validar arranque sola si el host se reinicia. Es especialmente importante para OPNsense y para cualquier servicio que pueda duplicar IPs o rutas.

5. Revisa la configuración restaurada:

Ventana de terminal
qm config <VMID>

Presta atención a: nombre, discos, memoria, CPU, interfaces de red, onboot y orden de arranque.

También puedes revisarlo desde la interfaz: selecciona la VM → Hardware → comprueba las interfaces de red.

Vista Hardware de una VM en Proxmox mostrando sus interfaces de red
Verificación de las interfaces de red de una VM restaurada.

6. Confirma que la VM sigue apagada:

Ventana de terminal
qm status <VMID>

7. Libera espacio del staging:

Ventana de terminal
rm <DESTINO_STAGING>/<BACKUP>.vma.zst

Antes de borrar, confirma los pasos 5 y 6 —qm config coherente y VM apagada— y que no vas a necesitar el fichero para un reintento inmediato.

8. Pasa a la siguiente VM.

  1. 100 opnsense
  2. VMs de infraestructura SOC: 101 opensearch, 102 graylog, 103 wazuh-velociraptor, 104 malcolm, 105 misp, 106 thehive-cortex, 108 grafana
  3. 109 fwlab, el firewall interno del laboratorio
  4. VMs auxiliares y de laboratorio: agentes Wazuh, máquinas vulnerables, tpot, etc.

Antes de arrancar cualquier VM:

Ventana de terminal
qm list
qm config <VMID>

Comprueba que todas las NICs apuntan a bridges existentes (prod0, dmz0, log0, vul0, vul1, vul2, attack0, y vmbr0 para la WAN de OPNsense).

Si una VM se restauró mal y no se ha llegado a arrancar:

Ventana de terminal
qm destroy <VMID> --purge

Úsalo solo tras confirmar que se trata de una restauración fallida y que el backup original verificado sigue disponible para repetir el proceso.

Con todas las VMs restauradas y apagadas, comienza la validación servicio a servicio empezando por OpenSearch, el backend de datos del que dependen los demás.

Los servicios arrancan con las credenciales por defecto documentadas en la página de cada herramienta, para que puedas validar el despliegue — cámbialas inmediatamente después: un laboratorio de ciberseguridad con credenciales por defecto es, irónicamente, lo primero que vulnerará tu alumnado.