Un servidor doméstico expuesto a internet se descubre en minutos, no en horas. Los escáneres IPv4 modernos barrren todo el espacio de direcciones cada pocas horas, y cualquier puerto que responda en 22, 80, 443, 8080 o 32400 comenzará a recibir ataques de credenciales, pruebas de exploit e intentos de inicio de sesión volumétricos casi inmediatamente. El supuesto de que “mi hogar es demasiado pequeño para ser objetivo” dejó de ser cierto alrededor de 2018. El tráfico es automatizado y no le importa en qué servidor aterrice.
Probamos las 7 mejores aplicaciones de detección de intrusiones para servidores domésticos en 2026, todas ejecutándose en el lado de escritorio de la pila (principalmente Linux, con cobertura de Windows y macOS cuando es relevante). La lista abarca analizadores de registros que bloquean atacantes antes de que terminen de escribir, fuentes de amenazas colaborativas que comparten reputación de IP entre usuarios, sistemas completos de detección de intrusiones basados en host que monitorean la integridad de archivos y el comportamiento de procesos, y sensores del lado de la red que inspeccionan flujos de paquetes para patrones de ataque conocidos.
Qué buscar en una aplicación de detección de intrusiones para servidor doméstico
Elige una herramienta que:
- Se ejecute en el mismo host que ya tienes. Agregar una máquina completamente nueva para ejecutar herramientas de seguridad es cómo los laboratorios domésticos acumulan polvo.
- Tenga un conjunto de reglas predeterminado funcional. Una herramienta que requiere dos semanas de ajuste antes de bloquear algo termina deshabilitada.
- Bloquee a nivel de firewall, no solo en la aplicación. Bloquear la IP de un escáner con iptables o nftables es mucho más barato que hacer que SSH discuta con él 400 veces.
- Envíe alertas a un lugar que realmente leas (webhook de Discord, push de Gotify, correo electrónico). Los registros que nadie lee son solo decoración.
- No requiera registrarse en un servicio en la nube para funcionar. El punto es reducir las dependencias, no aumentarlas.
Comparación rápida
| Aplicación | Mejor para | Plataformas | Alcance de detección | Inteligencia comunitaria |
|---|---|---|---|---|
| CrowdSec | Analizador de registros con reputación compartida | Linux, Docker, Windows | Basada en registros | Sí, feed de IP compartido |
| Fail2ban | El clásico, todavía se distribuye en todas partes | Linux, FreeBSD | Basada en registros | No |
| Wazuh | HIDS completo con panel y integridad de archivos | Linux, Windows, macOS | Registros + FIM + rootkit | Opcional |
| Suricata | IDS de red con rico ecosistema de firmas | Linux, Windows, FreeBSD | Inspección de paquetes de red | Vía ET Open |
| Snort | IDS de red original con reglas Cisco Talos | Linux, Windows, FreeBSD | Inspección de paquetes de red | Vía reglas de la comunidad |
| OSSEC | HIDS de código abierto de larga duración | Linux, Windows, macOS | Registros + FIM + rootkit | No |
| Security Onion | Distribución IDS/SIEM completa | Dispositivo Linux dedicado | Red + host + SIEM | Sí |
Por qué los servidores domésticos necesitan detección de intrusiones ahora
La economía del escaneo se ha industrializado. Las botnets alquilan tiempo de escaneo, los listados de objetivos se comercializan en canales de Telegram, y el tiempo promedio entre exponer un puerto nuevo y recibir el primer intento de inicio de sesión es inferior a diez minutos. Una vez que un atacante obtiene credenciales que funcionan, revende esas credenciales a una segunda capa de compradores que las utilizan para minería de criptomonedas, relé de spam o como salto proxy para otros ataques. Un servidor doméstico no necesita contener datos valiosos para ser un objetivo valioso; las credenciales que funcionan por sí solas son la carga útil.
En segundo lugar, los servicios auto-hospedados han crecido. Immich, Jellyfin, Vaultwarden, Home Assistant y Nextcloud contienen datos que importan: fotos familiares, bóvedas de contraseñas, cámaras de seguridad del hogar. El radio de explosión de un compromiso es ahora real, y las herramientas que solían ser “SOC empresarial” ahora se envían en forma empaquetada para hogares.
Las aplicaciones
1. CrowdSec — mejor analizador de registros con reputación compartida
CrowdSec analiza registros locales (SSH, Nginx, Apache, Traefik, Home Assistant, Docker y muchos más), detecta comportamiento abusivo con escenarios conectables y envía direcciones IP infractoras a un bloqueador por host que prohíbe a nivel de firewall. El diferenciador es el feed comunitario compartido: cada agente de CrowdSec contribuye señales de ataque anonimizadas, y cada agente se beneficia de la lista de reputación agregada. Los bloqueadores de lista negra para iptables, nftables, Nginx, Traefik, Cloudflare, HAProxy y Windows Defender se envían como paquetes de primera parte.
Dónde falla: El sistema de escenarios es poderoso pero tiene una curva de aprendizaje. Algunos bloqueadores de terceros (Windows Firewall, compilaciones nginx antiguas) se quedan atrás en la ruta de Linux/Docker en funciones.
Plataformas: Linux (paquetes Debian/Ubuntu/RHEL/Alpine), Docker, Windows, FreeBSD.
Descargar: CrowdSec install
Conclusión: La opción correcta por defecto para un servidor doméstico moderno que ejecuta una mezcla de servicios web detrás de un proxy inverso.
2. Fail2ban — mejor clásico que todavía se distribuye en todas partes
Fail2ban es la herramienta que cada distribución envía en sus repositorios predeterminados y que cada tutorial de “endurecimiento” de proveedor de VPS menciona. Rastrea un archivo de registro, coincide con un patrón de fallo con una expresión regular, y después de N coincidencias en una ventana, prohíbe la IP de origen con iptables por una duración configurable. Ha estado haciendo esto de manera confiable desde 2004, y las configuraciones de cárcel para servicios comunes se han probado bien.
Dónde falla: Sin feed de reputación compartida, sin inspección de paquetes, sin monitoreo de integridad de archivos. Cada servidor doméstico que ejecuta Fail2ban comienza desde cero conocimiento; un bot que ya ha escaneado un millón de otros servidores sigue siendo un visitante por primera vez.
Plataformas: Linux, FreeBSD. Ampliamente empaquetado.
Descargar: Fail2ban install
Conclusión: El mínimo correcto en cualquier servidor Linux, incluso si más tarde es reemplazado por CrowdSec.
3. Wazuh — mejor HIDS completo con panel e integridad de archivos
Wazuh es la plataforma de detección de intrusiones basada en host de código abierto que surgió de la base de código OSSEC y ahora se envía con un panel moderno, un nivel de gestor y agentes para cada sistema operativo importante. Más allá del análisis de registros, Wazuh monitorea la integridad de archivos (alertas sobre cambios en /etc, /root o rutas especificadas), detecta rootkits, monitorea violaciones de puntos de referencia de CIS y correlaciona datos de vulnerabilidades contra paquetes instalados. El panel utiliza OpenSearch y proporciona una vista de investigación adecuada de lo que sucedió.
Dónde falla: Pesado para un despliegue doméstico: el gestor y el panel requieren una cantidad decente de RAM y disco. Diseñado para flotas de decenas a miles de agentes; ejecutarlo para dos servidores domésticos es excesivo a menos que disfrutes del tooling.
Plataformas: Gestor en Linux; agentes para Linux, Windows, macOS, Solaris, AIX. Se admiten despliegues de Docker y Kubernetes.
Descargar: Wazuh installation
Conclusión: La opción correcta para un laboratorio doméstico que ha crecido a una pequeña flota y desea un panel de investigación real.
4. Suricata — mejor IDS de red con ecosistema de firmas rico
Suricata inspecciona el tráfico de red a velocidad de línea, coincide con Emerging Threats o feeds de reglas comerciales, y emite alertas y (en modo inline) drops para patrones de ataque conocidos. Ejecutarlo en la puerta de enlace de red o en un puerto espejo detecta ataques que los registros de aplicación nunca ven: exploits contra servicios que no sabías que estaban escuchando, movimiento lateral entre dispositivos comprometidos, intentos de exfiltración de DNS. El ecosistema de reglas a través de ET Open es grande y se actualiza frecuentemente.
Dónde falla: El modo inline (IPS) requiere una arquitectura tap o espejo que un router doméstico normalmente no puede proporcionar sin hardware adicional. La evaluación de alertas es una habilidad real; espera ruido hasta que el conjunto de reglas se ajuste.
Plataformas: Linux, Windows, FreeBSD, macOS. Paquetes nativos para la mayoría de distribuciones.
Descargar: Suricata download
Conclusión: La opción correcta cuando el laboratorio doméstico tiene un router dedicado o una NIC de repuesto y alguien en el hogar disfruta de detalles a nivel de paquete.
5. Snort — mejor IDS de red original con reglas Cisco Talos
Snort es el IDS de red al que se compara todo lo demás. Snort 3 reescribió los componentes internos, agregó multihilo y hizo que la autoría de reglas fuera más accesible. El conjunto de reglas de la comunidad Cisco Talos cubre una amplia gama de firmas de exploit, y el nivel de suscripción agrega lanzamientos de reglas más rápidos si eso te importa. La configuración es más accesible que Suricata para alguien que comienza desde cero.
Dónde falla: Históricamente más lento que Suricata a velocidad de línea; la brecha se estrechó con Snort 3 pero todavía existe en enlaces pesados. El conjunto de reglas de suscripción es significativamente mejor que las reglas gratuitas de la comunidad, lo que complica el mensaje “código abierto y gratuito”.
Plataformas: Linux, Windows, FreeBSD, macOS.
Descargar: Snort downloads
Conclusión: La opción correcta cuando deseas un IDS de red con el conjunto de reglas de proveedor único más grande y una curva más suave que Suricata.
6. OSSEC — mejor HIDS de código abierto de larga duración
OSSEC es el sistema de detección de intrusiones basado en host que ha estado funcionando silenciosamente desde 2008. Los agentes reenvían eventos de registro, comprobaciones de integridad de archivos y escaneos de rootkit a un gestor que correlaciona y alerta. El conjunto de reglas es maduro, la huella de recursos es pequeña y el modelo de despliegue es sencillo.
Dónde falla: La historia del panel se queda atrás de Wazuh (que se bifurcó de OSSEC precisamente para solucionar esto). El ritmo de lanzamiento es más lento que los proyectos más nuevos; espera menos funciones amplias por año.
Plataformas: Gestor en Linux; agentes para Linux, Windows, macOS, Solaris, AIX, HP-UX.
Descargar: OSSEC download
Conclusión: La opción correcta cuando deseas un HIDS pequeño y estable y prefieres el historial de OSSEC sobre el panel de Wazuh.
7. Security Onion — mejor distribución IDS/SIEM completa
Security Onion es la distribución empaquetada que combina Suricata, Zeek, Wazuh, una pila OpenSearch e una interfaz de gestión de casos en un dispositivo llave en mano. Arranca el ISO, sigue el asistente, y termina con un IDS de red, un HIDS, un SIEM completo y un espacio de trabajo de búsqueda en una máquina dedicada. La curva de aprendizaje es real pero las herramientas son las mismas que se usan en SOC corporativos.
Dónde falla: Requiere hardware dedicado: mínimo 16 GB de RAM para un despliegue pequeño, 32 GB o más para algo serio. No es algo para ejecutar junto con tu servidor multimedia en el mismo cuadro.
Plataformas: Dispositivo Linux dedicado (base Ubuntu u Oracle Linux). Opciones VMware, VirtualBox e imagen en la nube.
Descargar: Security Onion downloads
Conclusión: La opción correcta cuando el laboratorio doméstico tiene una mini PC de repuesto para dedicar a herramientas de seguridad y deseas toda la pila en una instalación.
Cómo elegir el correcto
- Si deseas protección funcionando antes de la cena y ejecutas servicios web detrás de Nginx o Traefik: CrowdSec.
- Si solo necesitas protección contra ataques de fuerza bruta SSH y deseas cero nuevas dependencias: Fail2ban.
- Si tu laboratorio doméstico ha crecido a una pequeña flota y deseas un panel real: Wazuh.
- Si deseas ver ataques que los registros de aplicación no pueden mostrar: Suricata.
- Si deseas un IDS de red con un gran conjunto de reglas de proveedor único detrás: Snort.
- Si prefieres el HIDS de larga duración con huella pequeña: OSSEC.
- Si tienes una caja de repuesto para dedicar y deseas toda la pila SOC en una instalación: Security Onion.
La mayoría de los hogares deben ejecutar un mínimo de Fail2ban en cualquier servidor expuesto más CrowdSec en el proxy inverso. Esa combinación detecta el 95% del tráfico automatizado con una hora de configuración. Todo lo demás es para laboratorios domésticos que se han graduado a entornos de producción pequeños.
FAQ
¿Es suficiente Fail2ban por sí solo?
Para un servidor SSH ligeramente expuesto, sí. Para un laboratorio doméstico que también ejecuta un proxy inverso, varias aplicaciones web y un servidor multimedia, no: Fail2ban no tiene datos de reputación compartida, por lo que cada atacante obtiene un nuevo comienzo en tu máquina. Emparéjalo con CrowdSec o reemplázalo por completo.
¿Ralentizará una aplicación de detección de intrusiones mi servidor?
Las herramientas de análisis de registros (CrowdSec, Fail2ban) utilizan CPU insignificante. Los agentes basados en host (Wazuh, OSSEC) agregan unos pocos por ciento en una máquina ocupada. El IDS de red (Suricata, Snort) es el más pesado y depende de la velocidad del enlace; una línea doméstica de gigabit está bien dentro del alcance de cualquier CPU moderna.
¿Necesito detección de intrusiones si uso una VPN mesh en lugar de reenvío de puertos?
Sí, pero una versión más ligera. Una VPN mesh elimina la superficie expuesta a internet, pero una computadora portátil comprometida en la malla aún puede alcanzar cada servicio expuesto en la superposición. Un HIDS en el servidor detecta movimiento lateral que la VPN no puede ver.
¿Cuál es la diferencia entre HIDS y NIDS?
Un sistema de detección de intrusiones basado en host (HIDS) se ejecuta en el servidor y monitorea sus registros, sus archivos y sus procesos. Un sistema de detección de intrusiones de red (NIDS) monitorea el tráfico en el cable y detecta patrones de ataque conocidos. HIDS es lo que la mayoría de los laboratorios domésticos realmente necesitan; NIDS es un paso más cuando deseas ver ataques que las aplicaciones mismas no registran.
¿Debo usar modo inline (IPS) o alerta pasiva (IDS)?
Comienza pasivo. El modo inline descarta el tráfico basado en el conjunto de reglas, que es potente y también cómo accidentalmente bloqueas a tu abuela desde tu servidor de fotos. Ejecuta pasivo durante una semana, observa qué se dispara, ajusta las reglas ruidosas, luego decide si habilitar el modo inline para categorías de reglas específicas.