HomelabKubernetes

Autenticación centralizada en tu homelab con Authelia y 2FA

Cuando empiezas a tener varios servicios self-hosted, gestionar usuarios y contraseñas se vuelve un caos. Authelia soluciona esto: un portal único de autenticación con 2FA para todos tus servicios.

¿Qué es Authelia?

Authelia es un servidor de autenticación open-source que actúa como un portal SSO (Single Sign-On) para tus servicios. Se integra con un reverse proxy (Traefik, Nginx, Caddy) y te permite:

Arquitectura con Kubernetes

En mi setup, Authelia está en un deployment con Nginx + PHP-FPM, usando Redis para sesiones. La autenticación se hace a nivel de Traefik ForwardAuth: cada petición a un servicio protegido pasa primero por Authelia.

Integración con Traefik

Se configura un Middleware ForwardAuth en Traefik que apunta a Authelia. Luego cada Ingress que quieras proteger solo necesita una anotación para activar la autenticación.

Gestión de secrets en Vault

Los secrets de Authelia (LDAP password, session secret, encryption key, JWT secret, OIDC private key) los gestiono con Vault + External Secrets Operator. Así no hay contraseñas en texto plano en ningún lado.

Conclusión

Authelia transforma un conjunto de servicios sueltos en un ecosistema cohesivo y seguro. Un usuario, una contraseña, 2FA, y acceso granular a cada servicio.