💡 FAQ Oficial

Preguntas frecuentes (FAQ)

Respuestas a preguntas habituales sobre RoamSwitch para Mac y Linux: arquitectura Zero-Telemetry, defensa autónoma, compatibilidad e integración con IA/MCP.

🔍

🍎 Conceptos básicos & Visión general

Q1. ¿Qué es RoamSwitch for Mac?
RoamSwitch for Mac es una suite de defensa de red autónoma Zero-Trust y diagnóstico de seguridad para macOS diseñada bajo una estricta política Zero-Telemetry (cero transmisión de datos al exterior). Ofrece conmutación automática en milisegundos del filtro de paquetes del kernel (pf) según la red Wi-Fi, detección de ransomware basada en archivos señuelo (canary) con aislamiento Air-Gap, protección contra la exposición en LAN de servidores de desarrollo, bloqueo de puertos desconocidos, defensa ante memorias USB no autorizadas y teclados BadUSB, auditoría integral de 18 puntos e integración con IA en modo solo lectura mediante MCP.
Q2. ¿Cuál es la diferencia entre la versión Free y la versión Pro Lifetime (pago único)?
La versión gratuita incluye sin límite de tiempo detección automática de Wi-Fi, conmutación de 3 niveles con pf, parada/restauración de servicios compartidos, diagnóstico manual de 18 puntos, alertas de cifrado Wi-Fi y monitorización de puertos/USB (solo vista). La versión Pro Lifetime ($19.99 / ¥2,980 pago único, actualizaciones gratuitas de por vida) añade detección de ransomware con aislamiento Air-Gap, aislamiento de servidores de desarrollo expuestos, bloqueo automático de puertos anómalos, mitigación de ARP spoofing, fijación preventiva ARP/NDP de puerta de enlace, túnel VPN automático + Kill Switch (WireGuard/Tailscale), protección BadUSB y USB, protección de descargas web/correo con ClamAV, detección de modelos de IA peligrosos (.pkl), protección DNS, bloqueo de enlaces maliciosos (/etc/hosts sinkhole), auditoría de enlaces, protección de portapapeles contra fuga de API keys, apagado automático de Bluetooth en Wi-Fi no confiable, patrullas autónomas, exportación CSV/JSON y uso en 2 Macs por licencia.
Q3. ¿En qué se diferencia de los antivirus tradicionales o herramientas como Little Snitch?
Mientras que los antivirus tradicionales realizan análisis pasivos de firmas conocidas, RoamSwitch detecta en milisegundos cambios en el entorno de red y aplica bloqueos a nivel de kernel (pf). A diferencia de cortafuegos interactivos como Little Snitch que interrumpen constantemente con diálogos, RoamSwitch ofrece defensa autónoma 'Zero-Click' sin interferir en su trabajo diario.
Q4. ¿Cómo se garantiza y verifica la política Zero-Telemetry?
La aplicación no contiene ningún código de análisis, rastreo o telemetría. Lafine publica un libro blanco técnico con métodos detallados de captura de paquetes para que los usuarios puedan comprobar con Wireshark o tcpdump que no se envían datos al exterior.

⚙️ Funcionalidades & Especificaciones

Q5. ¿Qué es la conmutación automática de perfiles de seguridad (control pf)?
RoamSwitch identifica en milisegundos la dirección MAC (BSSID) y el SSID del router Wi-Fi conectado, aplicando automáticamente uno de los tres perfiles de pf: Confianza (Hogar/Oficina), Balanced (Protección estándar) o Lockdown (Wi-Fi público). Los puertos no autorizados se bloquean de inmediato al abrir su Mac en un lugar público.
Q6. ¿Cómo funcionan la detección de ransomware y el aislamiento Air-Gap?
Mediante archivos señuelo (canary) en carpetas clave (Escritorio, Documentos, Descargas) y monitorización FSEvents de picos de entropía por cifrado masivo, RoamSwitch congela al instante el proceso malicioso (SIGSTOP), corta toda la conectividad de red (pf Air-Gap) y detiene los servicios compartidos para proteger la red local y copias de Time Machine.
Q7. ¿Qué es el aislamiento de servidores de desarrollo expuestos a la LAN?
Al iniciar servidores de desarrollo (Vite, Next.js) o motores de IA locales (Ollama, LM Studio), estos suelen escuchar en 0.0.0.0, quedando expuestos a cualquiera en la misma red Wi-Fi. RoamSwitch bloquea las conexiones entrantes desde la LAN pública mientras mantiene el acceso intacto desde localhost.
Q8. ¿Cómo funciona el control automático de servicios compartidos?
Aunque tenga habilitados servicios como SSH, compartir archivos (SMB), pantalla compartida (VNC) o AirDrop en casa, RoamSwitch los pausa automáticamente en cuanto se conecta a una red Wi-Fi desconocida y los reactiva al volver a una red de confianza.
Q9. ¿Qué son la protección ante USB no autorizados y el guardia BadUSB?
Las memorias USB no registradas se desmontan automáticamente (o se mantienen en solo lectura para análisis con ClamAV). Al conectar un dispositivo BadUSB que inyecta comandos a gran velocidad, RoamSwitch intercepta temporalmente las pulsaciones y solicita confirmación del usuario.
Q10. ¿Qué son la detección de ARP spoofing y el anclaje preventivo de puerta de enlace?
Supervisa continuamente ataques de intermediario (MitM). Si detecta suplantación, ejecuta un corte de red Air-Gap inmediato. Además, al entrar a una red no confiable, fija las direcciones MAC de la puerta de enlace y DNS en la caché para evitar envenenamientos ARP/NDP.
Q11. ¿Qué son la protección contra amenazas DNS y el control de descargas?
Bloquea resoluciones DNS hacia servidores C2 y sitios fraudulentos en local (Quad9/Cloudflare/AdGuard). Además, detecta descargas y modelos de IA (.pkl/.pt) mediante FSEvents para escanearlos y aislarlos con ClamAV.
Q12. ¿Qué son Link Audit y la protección pasiva de enlaces?
Antes de hacer clic en un enlace recibido por correo o chat, Link Audit expande URLs cortas, analiza redirecciones y homógrafos Unicode en local sin telemetría. La protección pasiva redirige automáticamente dominios de phishing confirmados mediante /etc/hosts (sinkholing).

💻 Requisitos del sistema, Instalación & Ajustes

Q13. ¿Qué versiones de macOS y arquitecturas son compatibles?
macOS 13 Ventura o posterior. Exclusivo para ordenadores Mac con procesadores Apple Silicon (M1, M2, M3, M4 y posteriores). Los ordenadores Mac con procesador Intel no son compatibles.
Q14. ¿Por qué se distribuye mediante archivo .dmg y no por la Mac App Store?
El control en milisegundos del filtro de paquetes del kernel (pf) y el demonio privilegiado (SMAppService.daemon) son incompatibles con las restricciones del sandbox de la App Store. El paquete .dmg está debidamente firmado con certificados de Apple y notarizado por Apple.
Q15. ¿Qué hacer si aparece 'Helper connection failed' u 'Operation not permitted'?
Abra Ajustes del Sistema → General → Ítems de inicio y extensiones, y active RoamSwitch en 'Permitir en segundo plano'. Asegúrese de que la aplicación esté en /Aplicaciones y reiníciela.
Q16. Al activar la función antivirus, RoamSwitch solicita acceso a mis carpetas Escritorio y Descargas. ¿Es señal de un comportamiento malicioso?
No, no se trata de un comportamiento malicioso. La función de Protección Web y de Correo analiza los archivos descargados desde el navegador o el correo en el momento en que llegan, por lo que solicita acceso a las carpetas Escritorio, Descargas y Documentos a través del sistema de permisos estándar de macOS. RoamSwitch explica esto en la propia app antes de que aparezca el aviso; se trata de un permiso del sistema legítimo (TCC), no de un acceso no autorizado. El análisis se realiza por completo en tu Mac; el contenido de los archivos nunca se envía a un servidor externo (Zero Telemetry). Si prefieres no conceder este permiso, puedes dejar la función desactivada: el resto de protecciones (como la Protección contra amenazas DNS) seguirán funcionando con normalidad.
Q17. ¿Se puede transferir la licencia o usar en varios Mac?
Una licencia Pro Lifetime permite la instalación en hasta 2 Macs propiedad del mismo usuario. Para transferirla a un equipo nuevo, desactívela en el anterior o contacte con soporte.

🤖 Diagnóstico de seguridad, Integración con IA (MCP) & Herramientas

Q18. ¿Qué analiza la auditoría de seguridad Mac de 15 puntos?
Evalúa 18 parámetros críticos: FileVault, SIP, Gatekeeper, actualizaciones automáticas, estado de XProtect, cortafuegos de macOS, modo sigiloso, seguridad Wi-Fi, estado ARP y puertos expuestos, asignando una puntuación global (0-100).
Q19. ¿Qué es el servidor MCP integrado y con qué IA es compatible?
Es una interfaz estándar (Model Context Protocol) que permite a asistentes de IA como Claude Desktop, Claude Code, Cursor, OpenCode y Google Antigravity consultar el estado de seguridad de su Mac directamente.
Q20. ¿Existe riesgo de que una IA altere ajustes del Mac a través de MCP?
Ninguno. El servidor MCP (RoamSwitchMCPServer) está diseñado en modo estrictamente de solo lectura mediante stdio local. Incluso ante ataques de prompt injection, la IA no puede modificar el cortafuegos ni alterar ajustes del sistema.
Q21. ¿Puedo consultar datos de RoamSwitch desde mis propias apps Swift o scripts?
Sí. Disponemos del SDK oficial de código abierto RoamSwitchKit (compatible con SPM). Con unas pocas líneas de código Swift asíncrono podrá consultar diagnósticos, puertos y estados de protección.
Q22. Mi teclado USB dejó de funcionar de repente. ¿Está averiado?
A. Probablemente no esté averiado: la «Protección de teclado USB no autorizado / BadUSB» de RoamSwitch puede haber detectado un teclado no registrado y estar bloqueando temporalmente su entrada. Seleccione «Permitir» en el cuadro de diálogo de aprobación que aparece al conectarlo, y el teclado funcionará con normalidad a partir de entonces (si no vio el cuadro de diálogo, desconecte y vuelva a conectar el teclado para que reaparezca). La entrada también se libera automáticamente tras 3 minutos sin respuesta. Si el problema persiste, revise la lista de permitidos en «Ajustes de protección USB / BadUSB…» del menú.
Q23. ¿Cuál es exactamente la diferencia entre los niveles de protección (Confianza, Protección estándar, Bloqueo máximo)? ¿Puedo seguir usando Internet durante el Bloqueo?
A. Sí: el tráfico saliente normal, como la navegación web, el correo y el chat, nunca se restringe en ningún nivel de protección. Los tres niveles difieren en cuánto tráfico entrante no solicitado permiten. 🟢 Confianza desactiva el cortafuegos y también permite servicios compartidos (SSH/SMB/Compartir pantalla) y AirDrop. 🟡 Protección estándar usa el cortafuegos y el modo sigiloso para bloquear sondeos externos mientras mantiene disponibles los servicios compartidos. 🔴 Bloqueo máximo bloquea completamente el cortafuegos, activa el modo sigiloso y además desactiva los servicios compartidos y AirDrop. Ningún nivel bloquea nunca el tráfico que usted mismo inicia, como la navegación.

🐧 Conceptos básicos & Visión general

Q1. ¿Qué es RoamSwitch for Linux?
RoamSwitch for Linux es una suite gratuita de defensa de red autónoma Zero-Trust y diagnóstico de seguridad para Linux con arquitectura Zero-Telemetry (cero telemetría externa). Combina conmutación de nftables, aislamiento de ransomware, auditoría en 24 puntos e integración con IA por MCP en un binario ligero.
Q2. ¿En qué se diferencia de ClamAV o Lynis?
A diferencia de las herramientas que realizan análisis pasivos o periódicos, RoamSwitch actúa en tiempo real: conmuta reglas de nftables al cambiar de Wi-Fi y aisla el equipo de forma autónoma ante ataques.
Q3. ¿La versión para Linux es de código abierto (OSS)?
El binario principal es freeware propietario (Community Edition, código cerrado). Sin embargo, los SDK para clientes (Rust/Python) y las especificaciones de MCP son de código abierto en GitHub.
Q4. Si el binario es cerrado, ¿cómo comprobar su seguridad?
Lafine publica un informe técnico detallando cómo capturar paquetes e inspeccionar llamadas al sistema. Con tcpdump o eBPF puede verificar que no hay tráfico externo no autorizado.

⚙️ Funcionalidades & Especificaciones

Q5. ¿Qué significa exactamente 'Zero-Telemetry'?
Garantiza que ningún registro, configuración, historial de tráfico o puntuación de seguridad se envía a servidores externos (ni a Lafine). Todo se procesa al 100% de forma local en su Linux.
Q6. ¿Qué es la conmutación autónoma de perfiles nftables?
Identifica en milisegundos la MAC de la puerta de enlace Wi-Fi y aplica automáticamente reglas de nftables optimizadas para Hogar (Trusted), Oficina (Balanced) o Wi-Fi público (Lockdown).
Q7. ¿Cómo funciona el aislamiento de ransomware?
Mediante archivos señuelo y fanotify/inotify con análisis de entropía de Shannon, detecta ráfagas de cifrado masivo, congela el proceso malicioso (SIGSTOP) y ejecuta un corte total de red por nftables (Air-Gap).
Q8. ¿Cómo funcionan las protecciones USB y BadUSB?
Al conectar un USB no autorizado, udev bloquea el montaje hasta su aprobación. Para dispositivos BadUSB, evdev (EVIOCGRAB) captura temporalmente las pulsaciones a nivel software y muestra un diálogo de aprobación sin desconexión física del puerto.
Q9. ¿Cómo funcionan el túnel VPN y el Kill Switch?
Al conectarse a redes no confiables, inicia automáticamente el túnel WireGuard (.conf) o Tailscale (Exit Node). El Kill Switch con nftables corta cualquier fuga de datos en claro fuera del túnel (fail-closed, opcional).
Q10. ¿Qué es el guardia pasivo de enlaces (bloqueo de phishing)?
Extrae nombres de host de peticiones DNS locales, TLS SNI y cabeceras HTTP Host para advertir o bloquear conexiones fraudulentas con listas de amenazas firmadas localmente (sin enviar URLs a la nube).

💻 Entorno operativo & Sistemas compatibles

Q11. ¿Qué distribuciones de Linux son compatibles?
Ubuntu 22.04/24.04, Debian 12+, Linux Mint, Pop!_OS, Fedora, RHEL, CentOS Stream, openSUSE, Arch Linux y Raspberry Pi OS (64 bits), cubriendo distribuciones con systemd y nftables.
Q12. ¿Cómo se instala en Linux?
Mediante repositorios oficiales: APT para Ubuntu/Debian (lafine.net/apt), DNF para Fedora/RHEL (lafine.net/rpm), zypper para openSUSE (lafine.net/rpm) y PKGBUILD / tarball firmado para Arch Linux (lafine.net/linux/dl/).
Q13. ¿Funciona en entornos sin interfaz gráfica (Headless/CLI)?
Sí. Además de la interfaz GTK y el icono de bandeja, todas las funciones están disponibles mediante el demonio de fondo, el comando 'roamswitch' y la interfaz MCP.
Q14. ¿Se puede utilizar en servidores Linux?
La Client Edition (esta pestaña) está optimizada para dispositivos que se desplazan entre redes (roaming) —estaciones de trabajo y portátiles—. Para un VPS en la nube o un servidor de centro de datos, utilice en su lugar el paquete headless dedicado roamswitch-server (también gratuito, distribuido por separado). Incluye funciones específicas para servidores, como Default Drop en el tráfico entrante, prevención de bloqueo por SSH y detección de intrusiones mediante eBPF. Consulte la pestaña «🖧 Linux Server Edition» para más información.
Q15. ¿Habrá una edición específica para servidores?
Sí, ya está disponible y, al igual que la Client Edition, es gratuita (Community Edition, con todas las funciones incluidas y sin necesidad de activación de licencia). Se instala como paquete independiente roamswitch-server desde APT / DNF / zypper / AUR.

🤖 Diagnósticos & Integración con IA (MCP)

Q16. ¿Qué evalúa el diagnóstico de 24 puntos (Auditoría MCP)?
Revisa 24 aspectos: Secure Boot, cifrado LUKS, LSM (AppArmor/SELinux), actualizaciones automáticas, seguridad SSH/Sudo, sysctl, puertos abiertos, Safe Browsing, fijación ARP y protección DNS (0-100 puntos).
Q17. ¿Cómo consultar los resultados del diagnóstico?
En el panel de control GTK o ejecutando el comando 'roamswitch status' en la terminal para obtener un informe detallado.
Q18. ¿Qué es el servidor MCP (Model Context Protocol) incluido?
roamswitch-mcp es una interfaz estándar que permite a modelos de IA como ChatGPT, Claude, Cursor y Antigravity consultar con seguridad el estado de su Linux.
Q19. ¿Qué flujos de trabajo permite la integración con IA por MCP?
Puede preguntar en lenguaje natural: '¿Cuál es mi puntuación de seguridad actual?' o '¿Hay puertos peligrosos abiertos?'. La IA analiza los datos locales y ofrece pasos claros de resolución.
Q20. ¿Existe riesgo de que la IA modifique configuraciones del sistema?
Ninguno. El servidor MCP funciona en modo estrictamente de solo lectura a través de stdio local. La IA no tiene capacidad de modificar reglas de cortafuegos ni archivos del sistema.
Q21. Mi teclado USB dejó de funcionar de repente. ¿Está averiado?
A. Probablemente no esté averiado: la protección BadUSB de RoamSwitch puede estar bloqueando temporalmente las pulsaciones de un teclado que no está en la lista de permitidos, mostrando un cuadro de diálogo de aprobación. Seleccione «Permitir» en ese cuadro para registrar el teclado y restaurar la entrada. Si no hay respuesta en 3 minutos, la entrada se libera automáticamente (para que una máquina headless nunca quede bloqueada). Si no ve el cuadro de diálogo, desconecte y vuelva a conectar el teclado.
Q22. ¿Cuál es exactamente la diferencia entre los niveles de protección (open, balanced, lockdown)? ¿Puedo seguir usando Internet en modo lockdown?
A. Sí: el tráfico saliente, como la navegación web y las actualizaciones de paquetes, nunca se restringe en ningún nivel de protección. Los tres niveles difieren en cuánto tráfico entrante no solicitado permite nftables. open está pensado para una red doméstica y permite el tráfico local. balanced es adecuado para redes de trabajo o anclaje a red — vigila puertos sospechosos sin interferir con el uso normal. lockdown está pensado para Wi-Fi pública y bloquea todo el tráfico entrante en modo sigiloso. Ningún nivel bloquea nunca el tráfico que usted mismo inicia (navegación, conexiones SSH salientes como cliente, etc.).

🖧 Descripción general y precios

P1. ¿Qué es RoamSwitch Server Edition?
Una suite de defensa autónoma y seguridad completamente headless (sin dependencias de GUI) para VPS en la nube, centros de datos on-premise y hosts de contenedores. Se distribuye como paquete y binario independiente, roamswitch-server, distinto de la Client Edition (roamswitch). Ofrece Default Drop en el tráfico entrante, prevención de bloqueo por SSH, detección de intrusiones mediante eBPF, FIM de rutas críticas (monitorización de manipulaciones), bloqueo de Egress/C2 y notificaciones de emergencia, todo en un único daemon systemd ligero.
P2. ¿Cuál es la diferencia entre la Client Edition (escritorio) y la Server Edition?
La Client Edition se centra en el roaming: detecta los cambios de Wi-Fi a la que está conectado (por la MAC de la puerta de enlace) y cambia de forma autónoma entre tres perfiles de firewall. La Server Edition no asume movilidad de red y adopta como postura por defecto un Default Drop permanente en el tráfico entrante, con protección de la ruta de administración SSH, prevención de exposición de puertos de contenedores y detección de intrusiones a nivel de kernel mediante eBPF/Falco o Tetragon: amenazas propias de un servidor siempre activo. No dispone de GUI ni icono de bandeja; se gestiona mediante la CLI (el comando roamswitch), archivos de configuración y MCP.
P3. ¿Cuánto cuesta la Server Edition?
Al igual que la Client Edition, la Community Edition es gratuita, incluye todas las funciones y no requiere activación de licencia. Las organizaciones que deseen gestionar de forma centralizada una flota de servidores pueden añadir el nivel de pago RoamSwitch Business (gestión de flota, distribución de políticas firmadas, soporte con SLA), pero las funciones de defensa del propio endpoint son idénticas a las de la edición gratuita.
P4. ¿Se mantiene el Zero-Telemetry (sin comunicación externa) también en la Server Edition?
Sí. El contenido del tráfico, el historial de conexiones y los resultados de diagnóstico nunca se envían a ningún destino externo. La única excepción es la comprobación de actualizaciones a través del gestor de paquetes del sistema operativo (apt/dnf/zypper). Esto se verifica en tiempo de compilación mediante un script de auditoría (audit_no_network.sh), y los detalles completos se publican en el documento de diseño de seguridad de la Server Edition.

⚙️ Instalación y configuración inicial

P5. ¿Qué distribuciones de Linux son compatibles?
Es compatible con Ubuntu 22.04/24.04, Debian 12+, Fedora, RHEL, Rocky Linux, AlmaLinux, openSUSE y Arch Linux (todas requieren systemd + nftables). Admite tanto x86_64 como aarch64 (incluido AWS Graviton).
P6. ¿Cómo se instala?
Se instala desde los mismos repositorios oficiales que la Client Edition, simplemente cambiando el nombre del paquete: sudo apt install roamswitch-server (Ubuntu/Debian), sudo dnf install roamswitch-server (familia Fedora/RHEL), sudo zypper install roamswitch-server (openSUSE). Tiene una relación Conflicts mutua con el paquete de la Client Edition (roamswitch), por lo que ambos no pueden instalarse a la vez en el mismo host.
P7. ¿Qué debo hacer justo después de instalarlo?
Ejecute el asistente de configuración interactivo con sudo roamswitch server setup. Le guiará por el puerto de administración SSH, las IP de origen de mantenimiento, los canales de notificación de emergencia (Telegram/LINE/Webhook) y la acción a tomar ante un evento crítico de eBPF (isolate/freeze/alert_only), y al final enviará una notificación de prueba y reiniciará el servicio.
P8. Si edito el archivo de configuración directamente, ¿qué debo hacer para que los cambios surtan efecto?
Después de editar /etc/roamswitch/server.conf, ejecute sudo roamswitch server restart. La unidad roamswitch-server.service no admite recargar la configuración mediante systemctl reload; solo admite un restart completo.
P9. ¿Qué es guard.yaml? ¿Es obligatorio configurarlo?
Es opcional. Si crea /etc/roamswitch/guard.yaml, puede especificar de forma individual una acción de contención (solo notificar / aislar el proceso / aislar todo el host) y un temporizador de seguridad para cada nivel de gravedad de Falco/Tetragon (warning/error/critical/emergency). Si el archivo no existe, se sintetiza automáticamente una política equivalente a partir de action_on_critical en server.conf, por lo que los despliegues existentes no se ven afectados. La plantilla de distribución se encuentra en /etc/roamswitch/guard.yaml.example.

🔥 Firewall y prevención de bloqueo por SSH

P10. ¿Qué significa el «Default Drop» en el tráfico entrante?
Desde el momento de la instalación, se deniega toda conexión entrante excepto los puertos explícitamente permitidos en allowed_ports (por defecto 80 y 443). Esto evita que un puerto de administración o depuración quede expuesto a internet de forma accidental.
P11. ¿Existe el riesgo de quedar bloqueado fuera de mi sesión SSH por un error de configuración?
Existen varias capas de protección: (1) las sesiones de conexión ESTABLISHED/RELATED existentes se preservan siempre; (2) ssh_ports (por defecto 22) se permite siempre de forma incondicional; (3) incluso durante un aislamiento de emergencia del host (Air-Gap), preserve_ssh_on_isolation=true (valor por defecto) mantiene activa la sesión SSH del administrador; (4) una sintaxis de configuración inválida o un fallo al cargar nftables provoca una reversión automática al último conjunto de reglas en buen estado.
P12. ¿También se protegen los puertos de los contenedores Docker/Podman?
Sí. Por defecto, Docker crea sus propias reglas de iptables al usar la opción -p, lo que puede eludir el firewall estándar del host y exponer directamente un puerto del contenedor a internet. Con protect_docker_ports=true (valor por defecto), RoamSwitch inserta una regla de inspección al principio de la cadena DOCKER-USER para que el tráfico destinado a los contenedores también quede sujeto a la política de allowed_ports / whitelist_ips.
P13. ¿Qué hago si me bloqueo el acceso a mí mismo por accidente?
Inicie sesión a través de la consola web de su proveedor de nube (VNC/consola serie) y ejecute sudo roamswitch emergency-restore para restaurar el firewall a su última configuración correcta conocida y eliminar cualquier aislamiento de emergencia, o ejecute sudo systemctl stop roamswitch-server para detener por completo el servicio.

Detección de amenazas y respuesta autónoma

P14. ¿Qué es el eBPF Runtime Guard? ¿Cuál es la diferencia entre Falco y Tetragon?
Es una función que se integra con sensores eBPF que operan en el espacio del kernel para detectar en tiempo real reverse shells, escaladas de privilegios y fugas de contenedores (container escapes). El sensor por defecto es Falco (JSONL a través de un socket de dominio UNIX), pero configurando sensor.type: tetragon en guard.yaml se puede cambiar a Cilium Tetragon (gRPC nativo, a través del mismo socket UNIX). Ninguno de los dos añade un nuevo puerto en escucha.
P15. ¿Qué ocurre exactamente cuando se detecta una amenaza crítica?
Según action_on_critical (o la política definida en guard.yaml), se activa automáticamente una de las siguientes acciones: isolate (aísla de la red al proceso implicado), freeze (congela el proceso con SIGSTOP y lo aísla de la red) o alert_only (solo notifica). Si se especifica kill_process: true, además del aislamiento se envía SIGKILL. Los daemons fundamentales —init, runtimes de contenedores, gestores de paquetes, entre otros— quedan siempre excluidos de la congelación/terminación forzada gracias a una lista de procesos protegidos.
P16. ¿Qué es el temporizador de seguridad?
Es el periodo de gracia tras activarse un aislamiento de emergencia del host (Air-Gap), durante el cual el administrador debe confirmar la acción con sudo roamswitch server ack (safety_timer_secs en guard.yaml, 300 segundos por defecto). Si transcurre ese tiempo sin confirmación, RoamSwitch restaura automáticamente el acceso a la red para evitar que un falso positivo deje el servidor desconectado de forma indefinida.
P17. ¿Cómo funciona en la práctica el FIM de rutas críticas (monitorización de manipulación de archivos)?
Monitoriza los hashes SHA-256 de más de 150 binarios críticos, configuraciones de autenticación y unidades systemd. Los archivos se vigilan individualmente mediante eventos de finalización de escritura de fanotify (FAN_CLASS_NOTIF), por lo que la manipulación se detecta en el instante en que ocurre, sin esperar al siguiente análisis periódico (que se mantiene como respaldo). En una actualización legítima de paquetes del sistema operativo, la línea base se resincroniza automáticamente mediante el hook DPkg::Post-Invoke en Debian/Ubuntu o la unidad systemd.path en Fedora/RHEL/openSUSE, evitando así falsas alarmas.
P18. ¿Qué son los archivos señuelo (canarios) contra ransomware?
Es una función que verifica periódicamente la integridad de archivos señuelo ubicados en las raíces web (/var/www, /srv, etc.). Si un señuelo es manipulado o cifrado de forma indebida, RoamSwitch identifica el proceso que accedió a él, lo congela, lo aísla y envía una notificación de emergencia al administrador.
P19. ¿Qué son el bloqueo de Egress y el DNS sinkhole?
El bloqueo de Egress (egress_ip_blocklist_enabled, activado por defecto, inofensivo hasta que se cargue una lista) bloquea mediante nftables las conexiones salientes hacia IPs conocidas como maliciosas. El DNS sinkhole (dns_sinkhole_enabled, desactivado por defecto para no romper el DNS interno ni configuraciones split-horizon) fuerza la resolución a través de un resolutor DNS con filtrado (Quad9/Cloudflare/AdGuard/CleanBrowsing) para bloquear también la resolución de dominios maliciosos.

📢 Notificaciones, operación y diagnóstico

P20. ¿Qué canales admiten las notificaciones de emergencia?
Es compatible con Telegram Bot, la API de mensajería de LINE y Webhooks genéricos (Slack / Discord / Microsoft Teams / su propia plataforma de monitorización). Las alertas se envían de forma instantánea ante incidentes graves: exposición indebida de puertos, manipulación detectada por FIM, detección de amenazas mediante eBPF o activación de un aislamiento de emergencia. Ejecute roamswitch server test-notify para verificar su configuración.
P21. La notificación de prueba de Telegram muestra «chat not found»: ¿qué falla?
En la mayoría de los casos, al chat ID del supergrupo le falta el prefijo -100 requerido (por ejemplo: -1001234567890). Compruebe el valor correcto en el campo "chat":{"id":...} de la respuesta de curl -s "https://api.telegram.org/bot<token>/getUpdates".
P22. ¿Qué comprueba el «diagnóstico de seguridad de 30 elementos»?
Se ejecuta con roamswitch status --server. Audita de forma conjunta 30 elementos alineados con el CIS Benchmark —estado del firewall, mitigación de Frag Gap (deshabilitación de espacios de nombres de usuario sin privilegios), protección de memoria de Yama LSM, permisos de archivos críticos, exposición de Docker, entre otros— y muestra una puntuación de seguridad de 0 a 100 junto con una calificación (de S a C).
P23. ¿Existe el riesgo de que una IA modifique mi configuración de firewall sin mi conocimiento a través del servidor MCP?
No la hay. El roamswitch-mcp incluido está diseñado para ser «completamente de solo lectura» (únicamente herramientas de obtención de estado y auditoría). Aunque los registros de una aplicación web contuvieran una inyección de prompt maliciosa, no sería posible abrir el firewall ni levantar un aislamiento a través de un agente de IA. Cualquier cambio de política o la liberación de un proceso congelado exige siempre la ejecución explícita de un comando desde una TTY local (una terminal SSH).

🏢 Licencias y próximos pasos

P24. ¿Qué añade la versión de pago RoamSwitch Business?
Permite añadir: gestión centralizada de flota —registro de varios servidores mediante un token de organización firmado con Ed25519, agregando el nivel de protección, la puntuación de diagnóstico y el estado de aplicación de políticas a través de check-ins periódicos—; distribución de políticas firmadas —difusión conjunta, en JSON firmado, de redes de confianza y de los valores forzados de cada guard—; un repositorio APT/RPM interno firmado con una clave GPG exclusiva de la organización; y soporte con SLA contractual. Las funciones de defensa del propio endpoint son exactamente las mismas que en la edición gratuita.
P25. ¿Hay previsto dar soporte a plataformas de orquestación de contenedores como Kubernetes?
Por el momento está orientado a hosts independientes de Docker/Podman. La distribución y auditoría de políticas en un clúster de Kubernetes completo se está evaluando como una posible ampliación futura de las funciones de gestión de flota para Business. Para solicitudes concretas, contacte con nuestro soporte.
No se encontraron preguntas coincidentes. Pruebe con otra palabra clave.