{
"meta": {
"title": "Post-instalación: Seguridad | ProxMenux Documentation",
"description": "Opciones de seguridad disponibles en el script post-instalación Customizable de ProxMenux. Por ahora una sola opción: desactivar el servicio portmapper/rpcbind para reducir la superficie de ataque del host."
},
"header": {
"title": "Post-instalación: Seguridad",
"section": "Settings post-install Proxmox"
},
"intro": {
"title": "Qué cubre esta categoría",
"body": "La seguridad post-instalación se limita al hardening del host que es seguro aplicar sin supervisión — cosas que desactivan servicios que casi nadie necesita y que se pueden deshacer desde el menú Uninstall. Las herramientas de seguridad activa (Fail2Ban para prevención de intrusiones, Lynis para auditoría) viven bajo la entrada dedicada Seguridad del menú principal de ProxMenux, no aquí en post-instalación."
},
"rpcbind": {
"heading": "Desactivar portmapper / rpcbind",
"intro": "rpcbind (antes portmap) es un servicio que mapea números de programa RPC a puertos de red. Es una dependencia para NFS y algunas herramientas legacy basadas en RPC. En un host Proxmox típico que no actúa como servidor NFS, nada lo usa — y dejarlo activo mantiene el puerto 111/tcp escuchando en cada interfaz.",
"whyTitle": "Por qué merece la pena desactivarlo",
"whyItems": [
"Reduce la superficie de ataque del host — un servicio menos en escucha del que preocuparse.",
"Históricamente se ha abusado de él como vector de reflexión/amplificación en ataques DDoS. Desactivar rpcbind elimina ese factor de amplificación en tu host.",
"Quita el ruido que genera en logs y en la salida de netstat / ss, haciendo más fácil detectar actividad real."
],
"nfsTitle": "No desactives esto si usas NFS",
"nfsBody": "El servidor NFS y el cliente NFS dependen de rpcbind para negociar los puertos que usan mountd, statd, lockd, etc. Si tu host Proxmox exporta shares NFS a otras máquinas o monta shares NFS desde un NAS, no apliques esta opción. Los montajes fallarán con mount.nfs: rpc.statd is not running o similar.",
"runsTitle": "Qué ejecuta ProxMenux",
"runsOutro": "El paquete permanece instalado. ProxMenux registra el estado original de activación y ejecución de rpcbind.service y rpcbind.socket, y después detiene y desactiva ambas unidades para impedir que la activación por socket vuelva a iniciar el servicio.",
"verifyTitle": "Verificación",
"verifyBody": "Tras aplicar, confirma que rpcbind está apagado y que nada escucha en el puerto 111:",
"reversibleTitle": "Restaura el estado original del servicio",
"reversibleBody": "El cambio queda registrado en installed_tools.json. Uninstall Optimizations devuelve cada unidad de rpcbind al estado habilitado o deshabilitado y activo o inactivo que tenía antes de aplicar ProxMenux; no presupone que rpcbind estuviera habilitado en todos los hosts."
},
"related": {
"heading": "Relacionado",
"items": [
{
"label": "Menú de Seguridad",
"href": "/docs/security",
"tail": " — los pesos pesados: Fail2Ban (prevención de intrusiones) y Lynis (auditoría)."
},
{
"label": "Lynis",
"href": "/docs/security/lynis",
"tail": " — audita el host para encontrar más oportunidades de hardening."
},
{
"label": "Comandos de sistema útiles",
"href": "/docs/help-info/system-commands",
"tail": " — estado de servicios, journalctl, referencia de lynis audit."
},
{
"label": "Customizable Post-Install",
"href": "/docs/post-install/customizable",
"tail": " — volver al menú padre."
}
]
}
}