Preguntas frecuentes

Respuestas rápidas sobre instalación, descubrimiento, funciones, licencias y resolución de problemas.

Primeros pasos

¿Qué sistemas operativos admite Osprey?
Osprey funciona sobre Linux (amd64). Hay paquetes Debian disponibles para Debian 12 (Bookworm), Debian 13 (Trixie) y Ubuntu 24.04 LTS.
¿Cuáles son los requisitos mínimos del sistema?
2 GB de RAM como mínimo (4 GB recomendados), un servidor Linux con arquitectura amd64 y acceso de red a sus routers mediante túneles GRE o SNMP. Se requiere PostgreSQL 15+, que el paquete instala automáticamente.
¿Cómo instalo Osprey?
Añada el repositorio APT en deb.wijnberg.net y después ejecute sudo apt install osprey. El paquete configura automáticamente PostgreSQL, NATS, nginx, los certificados TLS y todos los servicios de Osprey. En la página de descarga encontrará las instrucciones paso a paso.
¿Cuáles son las credenciales de acceso predeterminadas?
Usuario admin, contraseña admin. En el primer inicio de sesión es obligatorio cambiar la contraseña predeterminada antes de acceder a cualquier otra función.
¿El instalador lo configura todo automáticamente?
Sí. El paquete Debian instala todas las dependencias (PostgreSQL, nginx, bus de mensajes), crea la base de datos, genera los certificados TLS y los secretos, aplica las migraciones y arranca todos los servicios. Puede iniciar sesión inmediatamente después de instalar.

Descubrimiento de la topología

¿Qué diferencia hay entre el descubrimiento por GRE y por SNMP?
El descubrimiento por túnel GRE forma una adyacencia IGP real (OSPF o IS-IS): Osprey recibe la LSDB o la base de LSP completa y ve los cambios en tiempo real, en el momento en que ocurren. El descubrimiento por SNMP sondea los routers a intervalos para recorrer las tablas de OSPF-MIB, OSPFv3-MIB o ISIS-MIB. GRE da actualizaciones instantáneas; SNMP no exige configurar ningún túnel en el lado del router.
¿Osprey inyecta rutas en mi red?
No. Osprey es estrictamente pasivo. Incluso con túneles GRE, el coste OSPF se fija alto (1000 de forma predeterminada) y la prioridad a cero, de modo que Osprey nunca llega a ser router designado. Los túneles GRE de IS-IS usan la métrica ancha máxima (16777215) para impedir su uso como tránsito. La visibilidad de BGP es puramente de recepción, mediante BMP (RFC 7854).
¿Puedo usar GRE y SNMP en la misma area?
Sí. Una area puede tener a la vez un colector GRE y un colector SNMP en funcionamiento. Resulta útil para combinar las actualizaciones en tiempo real de GRE con las estadísticas de tráfico obtenidas por SNMP.
¿Puede Osprey descubrir toda mi red desde un solo router?
Con el descubrimiento por SNMP, sí: marque «Crawl multi-area (BFS through ABR neighbors)» en un equipo semilla y Osprey avanza hacia fuera a través de los ABR hasta descubrir todo el dominio OSPF. IS-IS tiene su equivalente, «Crawl multi-level (BFS through L1L2 neighbors)». Con GRE necesita un túnel por area.
¿Qué protocolos de enrutamiento están admitidos?
OSPFv2 (IPv4), OSPFv3 (IPv6, incluidas las extensiones de familia de direcciones IPv4 de la RFC 5838), IS-IS (ISO 10589, tanto L1 como L2, con las familias de direcciones CLNS, IPv4 e IPv6), EIGRP (de forma pasiva por SNMP, IPv4 e IPv6) y BGP (por BMP, RFC 7854). Por encima de la topología enrutada, Osprey descubre servicios MPLS (túneles TE, L3VPN y pseudowires L2VPN) por SNMP e instancias EVPN por BMP. Un equipo que ejecute más de uno de ellos se correlaciona automáticamente entre protocolos. Cuando varios protocolos comparten un mismo enlace físico, las aristas se fusionan en el lienzo con una vista de pestañas por protocolo.
¿Osprey admite EIGRP?
Sí, en modo de solo lectura. EIGRP no tiene una base de datos de estado de enlace sincronizada en la que formar una adyacencia, así que Osprey lo lee de forma totalmente pasiva desde la CISCO-EIGRP-MIB a través del colector SNMP existente, lo que también implica que el descubrimiento de EIGRP se limita a las plataformas Cisco. Obtiene los vecinos y el estado de las interfaces para IPv4 e IPv6, en modo clásico y con nombre, por VRF y por AS. Al no haber una base común, la topología se reconstruye a partir de las tablas de vecinos, igual que ocurre con la capa 2, y se enlaza sobre el tejido LLDP/CDP. Los caminos siguen el sucesor instalado de cada router e informan de la métrica compuesta real (FD) en lugar de un coste IGP prestado, y los equivalentes de igual coste se muestran como variantes. También se incluyen la distancia administrativa, las alertas por caída de vecino y un grabador de EIGRP que se añade y se activa como el de cualquier otro protocolo, y un dominio EIGRP participa en ambos sentidos en el análisis de caminos entre AS.
¿Osprey admite IS-IS?
Sí. El descubrimiento de IS-IS funciona por GRE (adyacencia real con direccionamiento NET) o por SNMP (ISIS-MIB, RFC 4444, con respaldo en la ISIS-MIB de Cisco para versiones antiguas de IOS). Los routers de nivel 1, de nivel 2 y L1/L2 están plenamente admitidos, con métricas anchas (hasta 16.777.215) de forma predeterminada. La extracción de pilas de etiquetas SR-MPLS está disponible para caminos IS-IS sobre IPv4/IPv6 mediante el TLV 242.
¿Osprey monitoriza BGP?
Sí, de forma pasiva mediante BMP (BGP Monitoring Protocol, RFC 7854). Sus routers envían el estado de las sesiones y las actualizaciones de RIB al servidor BMP de Osprey por el puerto TCP 11019, sin sondeo alguno. Osprey admite los modos loc_rib (mejores caminos del router), adj_rib_in_post (todas las rutas recibidas tras aplicar políticas) y el de solo monitorización de sesiones. Las rutas BGP se pueden buscar por prefijo exacto, coincidencia más larga o prefijos cubiertos, y el análisis de ECMP viene integrado. La vista BGP AS-Flow anima cómo se desplazan las rutas entre sistemas autónomos a lo largo del tiempo, con comparación de movimientos y detalle por AS, y el historial del mejor camino de cualquier prefijo se puede reproducir paso a paso. Con el registro del historial activado, Time Travel muestra los mejores caminos y las sesiones tal y como estaban en el instante elegido. En los routers que no pueden exportar BMP, las sesiones BGP se descubren por SNMP.
¿Osprey admite MPLS?
Sí. Los túneles MPLS-TE (RFC 3812), las L3VPN (RFC 4364/4382) y los pseudowires L2VPN (RFC 5601, incluido el dialecto de Cisco anterior a la norma) se descubren por SNMP dentro del ciclo de sondeo habitual, sin más configuración que el acceso SNMP. Las VRF de cada PE se agrupan en L3VPN por route-target, con clasificación de malla completa o hub-and-spoke, y los pseudowires en enlaces VPWS e instancias VPLS. Al seleccionar un servicio se resaltan sus miembros en el lienzo. El descubrimiento se controla por red con un ajuste automático / activado / desactivado; los reencaminamientos de túnel y las caídas de VRF y de pseudowire alimentan la correlación de incidentes.
¿Osprey admite EVPN?
Sí. Si su fabric usa EVPN, Osprey lo recoge del mismo flujo BMP sin configuración adicional: instancias E-LAN y EVPN-VPWS (RFC 7432), encapsulado VXLAN o MPLS, recuentos de MAC/IP por PE y Ethernet Segments. La movilidad de MAC (un host que pasa de un PE a otro) y la salida de un PE de una instancia aparecen como síntomas de incidentes correlacionados, con protección frente a tormentas para que una tormenta de difusión nunca se convierta en una avalancha de eventos.
¿Puede Osprey calcular caminos entre distintos AS?
Sí. Cuando el origen y el destino están en AS o en redes de inquilinos distintos, la herramienta de caminos ensambla los segmentos IGP a lo largo de la cadena de AS de BGP: cada segmento lleva su propio coste y un nivel de confianza (resuelto, deducido u opaco), y las transiciones eBGP se dibujan sobre el lienzo. La distancia administrativa se respeta entre protocolos exactamente igual que la respetan sus routers. Dentro de un dominio, el camino es una cadena de reenvío salto a salto: cada salto es la decisión de la tabla de rutas de ese router y no un camino más corto calculado desde el origen, con su métrica, su tipo de ruta y el conjunto completo de caminos de igual coste instalados, además de explicaciones por salto, traceroute CLNS para IS-IS y pilas de etiquetas SR-MPLS. Si pregunta en IPv6 obtendrá una respuesta en IPv6, o una explicación de por qué no existe camino IPv6, nunca un camino IPv4 presentado como si fuera el de IPv6.
¿Osprey descubre la capa 2?
Sí. Los vecinos LLDP y CDP se descubren automáticamente mediante recorridos SNMP. Osprey correlaciona los vecinos L2 con la topología L3 usando una cascada de identidad de cinco niveles (identificador de chasis, IP de gestión, identificador de router, IP de interfaz, nombre de host). Una capa L2 conmutable muestra los switches y los enlaces de capa 2 sobre el lienzo, junto a la topología IGP. El recorrido de switches es en anchura, con filtrado por plataforma para excluir puntos de acceso, teléfonos e interconexiones de fabric.
¿Qué versiones de SNMP están admitidas?
SNMPv2c y SNMPv3. En v3 se admiten todos los niveles de seguridad: noAuthNoPriv, authNoPriv y authPriv. La autenticación cubre MD5 y toda la familia SHA-2 (SHA-1, SHA-224, SHA-256, SHA-384, SHA-512); el cifrado cubre DES y AES-128, AES-192 y AES-256, de modo que no se ve obligado a volver a algoritmos obsoletos.

Funciones

¿Qué es Time Travel?
Time Travel le permite recorrer hacia atrás el historial de la topología con un control deslizante de línea de tiempo. Ve exactamente qué aspecto tenía su red en cualquier momento: qué equipos estaban activos, qué enlaces funcionaban y cuáles eran las métricas IGP. Con el registro del historial de BGP activado, la misma línea de tiempo muestra los mejores caminos BGP y las sesiones de peering tal y como estaban en ese instante: Osprey nunca presenta datos BGP en vivo como si fueran históricos. Útil para el análisis posterior a un incidente.
¿Qué diagnósticos ofrece Osprey?
Salud de la topología, conflictos de IP (identificadores de router / IP / prefijos / conflictos externos duplicados), puntos únicos de fallo (puntos de articulación y enlaces puente), estabilidad del enrutamiento (enlaces inestables y equipos que oscilan), tendencia de congestión, coherencia de temporizadores (OSPF e IS-IS: discrepancias entre vecinos y temporizadores coherentes pero no predeterminados), discrepancias de MTU, buenas prácticas de OSPF e impacto de dependencias (AS vecinos, pares críticos, impacto de fallos SRLG). Todos los informes se pueden buscar, ordenar y exportar a CSV.
¿Qué es el Engineering Mode?
El Engineering Mode es la simulación what-if de Osprey. Puede caer enlaces y nodos, cambiar métricas IGP, añadir routers y enlaces hipotéticos y modelar grupos de fallo SRLG, todo ello sin tocar su red de producción. El SPF se recalcula en el servidor con un Dijkstra multi-area conforme a la RFC 2328 (OSPF) o multinivel conforme a ISO 10589 (IS-IS). La evaluación por lotes recorre cada enlace o cada nodo para encontrar sus puntos de fallo más críticos. Los escenarios se pueden guardar y volver a cargar, y el modo se combina con Time Travel para reproducir caídas pasadas aplicando las correcciones propuestas. La simulación cubre OSPF e IS-IS; EIGRP queda deliberadamente fuera, porque la métrica compuesta de DUAL no se puede recalcular a partir de lo que SNMP expone. En lugar de adivinar, Osprey muestra el camino que los routers eligieron realmente y dice con claridad que no hay respuesta what-if para ese ámbito.
¿Puedo exportar la topología?
Sí. Osprey exporta a Visio (.vsdx), SVG y PNG. También puede subir conjuntos de iconos propios para usar en sus exportaciones iconos de equipo específicos de cada fabricante.
¿Cómo funcionan las alertas?
Osprey genera alertas por cambios de topología (equipo activo o caído, cambios en enlaces, cambios de métrica) y agrupa los eventos relacionados en incidentes. Por ejemplo, si cae un router y se lleva por delante cinco enlaces, verá un incidente en lugar de seis alertas por separado.
¿Puedo conectarme por SSH a los equipos desde Osprey?
Sí. Osprey incluye un terminal SSH en el navegador. Haga clic con el botón derecho sobre un equipo del lienzo y elija «SSH to …» para abrir una sesión directamente. Telnet está disponible como alternativa para equipos antiguos, pero viene desactivado: un administrador tiene que activarlo.
¿Osprey monitoriza el tráfico y el ancho de banda?
Sí, mediante sondeo SNMP. Osprey recoge estadísticas de interfaz (tráfico, errores, utilización) y las muestra sobre el lienzo de topología. Los enlaces se pueden colorear según su nivel de utilización.

Autenticación y acceso

¿Pueden los usuarios iniciar sesión con nuestro proveedor de identidad actual?
Sí, de tres maneras. OpenID Connect (Entra ID, Okta, Keycloak o cualquier proveedor conforme a OIDC) usa un flujo Authorization Code en el servidor con PKCE obligatorio. SAML 2.0 se admite como proveedor de servicio, con inicio de sesión iniciado por el SP, petición firmada y validación completa de la aserción: firma, audiencia, caducidad y comprobación de que la respuesta corresponde a la petición que Osprey emitió realmente, de modo que se rechazan las aserciones no solicitadas o reenviadas. Las cuentas de LDAP y Active Directory inician sesión desde el formulario habitual de usuario y contraseña, sin ningún botón aparte: LDAPS o StartTLS, pertenencia a grupos mediante memberOf, un filtro de búsqueda de grupos para directorios sin esa capa, y grupos anidados de AD. En los tres casos, los usuarios se dan de alta en su primer inicio de sesión y su función sigue a su correspondencia de grupos.
¿Osprey admite la autenticación en dos factores?
Sí, TOTP para las cuentas locales, con cualquier aplicación de autenticación estándar. El alta es autoservicio con un código QR generado en el servidor (el secreto nunca pasa por un servicio externo) y los códigos de recuperación de un solo uso se muestran una única vez durante la configuración. Está incluido sin coste adicional, en todas las licencias, también en la evaluación gratuita.
¿Se pueden crear y eliminar cuentas de usuario automáticamente?
Sí, mediante SCIM 2.0 (RFC 7644). Su proveedor de identidad puede crear, actualizar y desactivar cuentas de Osprey a medida que el personal se incorpora, cambia de función o se marcha. SCIM se autentica con un token de portador propio, separado de las cookies de sesión y de las claves de API, que lleva tanto una caducidad como un indicador de revocación.
¿Qué ocurre si nuestro proveedor de identidad no está disponible?
Las cuentas locales siguen funcionando junto a cualquier proveedor configurado, y Osprey incluye una línea de comandos de recuperación pensada exactamente para este caso: una caída del proveedor de identidad, una configuración errónea o la pérdida de una cuenta de administrador nunca le dejan fuera de su propia monitorización.
¿Se puede auditar la actividad de autenticación?
Sí. Los inicios de sesión, los intentos fallidos (con su motivo), los cierres de sesión, los cambios de contraseña y los intentos de reenviar un token de refresco quedan todos en el registro de auditoría, que se puede filtrar por usuario, acción, entidad y periodo, y exportar a CSV. Las sesiones activas se ven en Administración con su IP y su agente de usuario, y se pueden cerrar a la fuerza de una en una o por usuario.

Licencias

¿Existe una versión gratuita?
Sí. La licencia de evaluación gratuita admite hasta 32 equipos con todas las funciones activadas y sin límite de tiempo. No hace falta tarjeta de crédito.
¿Cómo se licencia Osprey para uso en producción?
Más allá de la evaluación gratuita, los despliegues en producción usan una licencia de pago dimensionada a su red. Escriba a sales@wijnberg.net para conocer las opciones de licencia y las condiciones.
¿Qué cuenta como «equipo»?
Un equipo es cualquier router que aparezca en su topología, descubierto por OSPF, IS-IS, EIGRP, BGP o SNMP. Cada router único (identificado por su identificador de router o su identificador de sistema IS-IS) cuenta como un equipo. Los switches de solo capa 2 descubiertos por LLDP/CDP no cuentan para la licencia. La licencia se basa únicamente en el número de nodos: ninguna función está reservada a un nivel superior, de modo que el inicio de sesión único, la simulación y todas las demás capacidades también están disponibles en la evaluación gratuita.
¿Qué ocurre si se supera el límite del nivel gratuito?
Osprey sigue descubriendo y mostrando su topología, pero los equipos que superan el límite de 32 se muestran con un aviso de licencia. Todas las funciones siguen operativas durante la evaluación.
¿Hay una opción Enterprise?
Sí. La licencia Enterprise ofrece condiciones a medida, soporte multiinquilino y licencias por volumen. Escriba a sales@wijnberg.net para más detalles.

Despliegue y arquitectura

¿Qué servicios ejecuta Osprey?
Cinco servicios de systemd: el motor (procesamiento de topología, SPF, correlación de eventos), el servidor de API (API REST, WebSocket, proxy SSH), el gestor de colectores (túneles GRE y adyacencias IGP), el colector SNMP (descubrimiento, contadores de tráfico, recorrido L2, MPLS y EIGRP) y el servidor BMP (vecinos y RIB de BGP en el puerto TCP 11019). La comunicación entre servicios se hace por NATS. Todos los servicios se gestionan como un único grupo mediante osprey.target.
¿Dónde se guardan los datos?
Todos los datos se guardan en PostgreSQL, en su propio servidor. Osprey es totalmente autoalojado: ningún dato sale de su infraestructura.
¿Cómo hago una copia de seguridad de Osprey?
Osprey ofrece copia de seguridad y restauración completas de la base de datos dentro de Administración. También puede exportar una copia de configuración portable que incluye todas las definiciones de jerarquía, los usuarios y los ajustes.
¿Osprey funciona con routers de cualquier fabricante?
Sí. Osprey es independiente del fabricante: funciona con cualquier equipo que hable OSPF, IS-IS, BGP (BMP), LLDP o CDP. Eso incluye Cisco, Juniper, Arista, Nokia, Mikrotik y, en la práctica, cualquier plataforma de red moderna. La única excepción es EIGRP, que es un protocolo de Cisco y se lee de la MIB de EIGRP de Cisco, así que su descubrimiento cubre solo plataformas Cisco.
¿Cómo actualizo Osprey?
Si lo instaló mediante APT, basta con ejecutar sudo apt update && sudo apt upgrade osprey. El paquete se encarga automáticamente de las migraciones de base de datos y del reinicio de los servicios.

Resolución de problemas

No consigo iniciar sesión, ¿qué debo comprobar?
Compruebe que está usando HTTPS (no HTTP), que las cookies están activadas en su navegador y que ha aceptado el certificado autofirmado. Si su cuenta está bloqueada por intentos fallidos, espere a que termine el bloqueo (15 minutos de forma predeterminada) o pida a otro administrador que la desbloquee.
No veo datos de topología después de añadir un colector.
Compruebe que el colector muestra estado verde en la barra lateral. Con GRE: verifique la conectividad IP y que los intervalos hello y dead de OSPF coinciden en ambos extremos. Con SNMP: pruebe el alcance con snmpwalk y revise las reglas de cortafuegos para el UDP 161. Consulte los registros del gestor de colectores con journalctl -u osprey-collector-manager -f.
Un servicio aparece como «Down» en el panel de salud.
Compruebe si el servicio está en marcha con systemctl status osprey-engine (o el nombre de servicio que corresponda). Revise los registros con journalctl -u osprey-engine -n 50. Lo más habitual es que se haya parado una dependencia (PostgreSQL o el bus de mensajes): reiníciela y el servicio de Osprey se recupera en menos de 15 segundos.
Los equipos obsoletos no desaparecen del lienzo.
Los equipos inalcanzables siguen visibles durante el periodo de retención configurado (7 días de forma predeterminada). Puede reducirlo en Admin > System Settings > Topology > Stale Device Retention. También puede hacer clic con el botón derecho sobre un equipo obsoleto y borrarlo a mano.
¿Cómo compruebo qué versión estoy usando?
Ejecute osprey version en la línea de comandos, o mire el pie de página de la interfaz web de Osprey.

¿Le quedan dudas?

Consulte la guía del usuario completa para la documentación detallada, o escríbanos mediante el formulario de contacto.