02 · en desarrollo
PBI Central
Panel central multi-sede para el estado de las copias de todas tus instancias de PBI.
Proyecto independiente, no oficial y sin afiliación con Proxmox.
Sobre PBI Central
PBI Central reúne en un único panel el estado de las copias de seguridad de varias sedes, cada una con su propio PBI y su Proxmox Backup Server. De un vistazo ves qué sedes están al día y cuáles tienen problemas —copias fallidas, máquinas fuera de RPO, datastores casi llenos, máquinas sin proteger o sedes que han dejado de reportar— sin entrar en cada PBS. Las sedes reportan por push (conexión saliente) autenticadas por mTLS; este servicio nunca se conecta hacia las sedes. Toda la gestión —emitir y revocar certificados de cada sede, ver el detalle o dar de baja— se hace desde la propia interfaz, sin tocar openssl ni SSH. Usa dos puertos separados por seguridad: uno de ingest (público, el único expuesto a internet, solo la ruta de ingest con mTLS) y otro de panel (privado, la web y la gestión, en LAN/VPN).
Vista del panel
Representación del panel con datos de ejemplo.
Características
Panel multi-sede
Vista general con semáforo por sede (correcta / avisos / fallo / sin datos), tira de KPIs globales y un panel «Requiere atención» que consolida las incidencias de todas las sedes ordenadas por gravedad. Drill-down por sede: por cada host PBS, ocupación de datastores, tareas de 24 h, máquinas fuera de RPO, fallos recientes y máquinas sin proteger.
Sedes silenciosas y namespaces
Una sede que deja de reportar pasa a «sin datos»: el silencio es, en sí mismo, una alerta. Soporta namespaces de PBS, identificando cada máquina junto a su namespace y contrastándola con su Proxmox VE para no mezclar VMID entre clústeres. Los umbrales (RPO y % de disco) los define cada sede, no un valor fijo del central.
Gestión de sedes por GUI
Emite el certificado de cada sede y descarga un paquete .pbic con todo lo necesario (certificado, clave, CA, certificado de servidor y URL del central); la clave privada se muestra una sola vez. Revoca certificados y da de baja sedes desde el panel. El paquete se importa en el PBI remoto, que queda configurado automáticamente. La CA la gestiona el propio panel, sin montar una CA aparte.
Entrada por correo (sedes sin conexión)
Segunda vía para sedes que no pueden abrir una conexión saliente: envían su estado firmado por correo y el central lo recoge de un buzón (IMAP) o carpeta. La firma con el certificado de la sede garantiza la identidad, con la misma revocación que el mTLS; sin firma válida no se guarda nada. Soporta IMAP con contraseña u OAuth2 para Microsoft 365; los secretos del buzón se guardan cifrados (AES-256-GCM).
Acceso y usuarios
Login de operadores con usuario y contraseña (scrypt), 2FA (TOTP) opcional y roles admin / viewer, con gestión de usuarios y de la propia cuenta desde la GUI. El panel y su gestión viven en un puerto privado, separado del de ingest, de modo que el login y la emisión de certificados nunca son accesibles desde internet.
Seguridad
- Push, no pull: cada PBI abre una conexión saliente hacia el central; este servicio nunca inicia conexión hacia las sedes.
- Cifrado en tránsito extremo a extremo (HTTPS/TLS 1.3, con suelo mínimo TLS 1.2 anti-downgrade): ni las copias ni los nombres de máquina viajan en claro.
- Sin ruta de vuelta: si el central se comprometiera, un atacante vería estado agregado pero no podría alcanzar ninguna sede.
- Solo estado agregado: nunca viajan credenciales ni contenido de los backups. El central observa, no ejecuta acciones sobre las sedes (solo lectura).
- mTLS por sede: el identificador del mensaje debe coincidir con su certificado y solo se aceptan certificados registrados y activos (revocación efectiva).
- Contraseñas con scrypt y comparación en tiempo constante, límite de intentos en login y 2FA, cookie de sesión httpOnly/secure firmada (caducidad 12 h) y defensa anti-CSRF.
- Secretos y clave de la CA con permisos 600; servicio systemd endurecido (NoNewPrivileges, ProtectSystem, PrivateTmp, rutas de escritura acotadas).
Instalación
Paquete .deb con servicio systemd endurecido y runtime de Node propio. Genera un secreto de sesión aleatorio y un certificado autofirmado (HTTPS) y arranca el servicio; la primera vez creas el usuario administrador.
sudo dpkg -i pbi-central_<version>_amd64.deb
Datos en /var/lib/pbi-central y configuración en /etc/pbi-central. Reenvía a internet solo el puerto de ingest (por defecto 4110, mTLS); el panel (4100) debe quedar accesible solo por LAN/VPN.
- estado
- en desarrollo
- stack
- Node.js · Express · mTLS · TLS 1.3
- año
- 2026
- licencia
- LicenseRef-PBI-Central-Proprietary
Software propietario de uso gratuito, incluido el uso comercial: puedes instalarlo y usarlo, pero no modificarlo, descompilarlo ni revenderlo, y solo redistribuir el paquete .deb oficial íntegro. Copyright © 2026 k0bra. Todos los derechos reservados.