Instalación y despliegue de Ollama + Open WebUI + Test visual en interfaz web

Escrito por Jose | Publicado el 28/08/2026 (Actualizado el 22 de September de 2026) | En Redes | 69 lecturas | 12 min de lectura

Llegamos a Ollama. Pero, en teoría, tenemos dos Ollama.

Ollama Local LLM / APIs de Terceros (Cloud / OSINT)

La base técnica para consumir la API de Ollama es la misma, pero el modelo de despliegue y la privacidad cambian por completo el juego. La explicación clara de las diferencias y los motivos estratégicos por los cuales en tu SOC optamos por Ollama Local y dejamos la integración con APIs externas (OSINT) como una referencia teórica.

CriterioOllama Local (Nuestro Enfoque)LLM / APIs de Terceros (Cloud / OSINT)
Ubicación de los Datos100% dentro de tu red local (On-Premises / VM).Servidores externos en la nube (proveedores SaaS).
Privacidad / ConfidencialidadAbsoluta. Ningún dato de tus alertas, IPs internas o registros sale de tu infraestructura.Riesgo de fuga. Mandar logs a APIs externas puede violar normativas (RGPD, ISO 27001) o exponer datos sensibles del cliente.
Latencia y DisponibilidadRespuestas con latencia constante de red local. Funciona sin conexión a Internet.Depende de la velocidad de tu conexión a Internet y de la disponibilidad/cuotas del proveedor externo.
Costes OperativosGratuito y de código abierto. El único coste es el hardware local (tu RAM/CPU).Funciona mediante suscripciones o pago por uso (tokens/peticiones) mediante claves API.
Gestión de Claves (OSINT)No utiliza claves API externas para la inferencia del modelo.Requiere gestionar y proteger claves API (VirusTotal, AbuseIPDB, OpenAI, etc.).

¿Por qué nos quedamos SOLO con Ollama Local en nuestro SOC?
Soberanía y Privacidad de Datos: Un SOC no puede permitirse el lujo de enviar payloads sospechosos, logs con nombres de usuarios o direcciones IP privadas a servicios de IA de terceros para que los analicen. Con Ollama en el soc-server-2, todo el procesamiento de lenguaje natural se hace de puertas para adentro.

Cero Dependencia de Cuotas: Las APIs externas OSINT (como la versión gratuita de VirusTotal) limitan la cantidad de peticiones por minuto. Ollama local no tiene límites. Shuffle puede hacerle 1.000 consultas seguidas y el modelo responderá siempre.

Resiliencia Operativa: Si tu servidor pierde la salida a Internet en medio de un incidente de seguridad, Ollama Local seguirá funcionando y analizando eventos sin pestañear.

¿Por qué SI conviene documentar teóricamente Ollama + Claves OSINT?
Documentar esta parte le da un nivel técnico senior al trabajo por varias razones:

Demuestra visión de enriquecimiento (Enrichment): Se explica que aunque la IA genera el razonamiento localmente, un SOC real necesita "alimentar" esa IA con datos de reputación global (APIs de VirusTotal, AlienVault, AbuseIPDB) para que el prompt final sea enriquecido antes de que Ollama saque sus conclusiones.

Flexibilidad de Arquitectura: Se muestra que el diseño es modular. Si mañana la empresa decide usar un modelo más potente en la nube (como GPT-4o o Claude) para casos de uso no confidenciales, la infraestructura de Shuffle ya sabría cómo consumir esas APIs mediante claves.

Completitud Documental: Se ofrece la foto completa: cómo funciona el motor local y cómo se conecta el ecosistema de ciberinteligencia externa.

¿Al final qué es Ollama LLM?
Ollama es una herramienta de código abierto que permite ejecutar modelos de lenguaje de inteligencia artificial (LLMs) directamente en los servidores locales de una empresa, sin depender de la nube. En nuestro SOC (Centro de Operaciones de Ciberseguridad), sirve como un "cerebro" privado y seguro para analizar amenazas, redactar informes o asistir a los analistas en tiempo real sin fugar datos sensibles a Internet.
Integrar Ollama en un entorno de seguridad ofrece tres beneficios estratégicos fundamentales:
1.Privacidad de Datos Absoluta (Filosofía Air-Gap)
Cero fugas de información: Los datos confidenciales del SOC (como scripts sospechosos, logs internos o alertas de red) nunca se envían a servidores de terceros como OpenAI o Anthropic. Todo se procesa en nuestra CPU/RAM.
Entornos restringidos: Permite utilizar el potencial de la IA incluso en redes corporativas completamente aisladas de Internet.

2.Casos de Uso Clave en nuestro SOC
Triage de alertas y análisis de incidentes: El modelo puede procesar alertas del SIEM (Wazuh) y explicar en lenguaje natural qué está pasando y qué pasos seguir para mitigar el ataque.
Ingeniería inversa asistida: Los analistas pueden cargar el código de un malware sospechoso en su propia IA local para entender su comportamiento de forma segura.
Automatización con el SOAR: Ollama expone una API local. Esto permitirá que Shuffle le haga consultas automáticas en segundo plano para enriquecer la información de los ataques que vayan llegando.

3.Ventajas Operativas y de Control
Reducción total de costes: No dependemos de suscripciones ni de pagar por el consumo de "tokens" en APIs comerciales externas. Es gratis e ilimitado.
Control total y personalización: Nos permite utilizar modelos optimizados específicamente para ciberseguridad (como aquellos entrenados en reportes de ataques o vulnerabilidades CVE) y ajustar su comportamiento sin censuras externas.

4. Complemento Estratégico: IA Local vs. Claves API OSINT
El Rol del Enriquecimiento Externo (OSINT): Para que Ollama analice un incidente con máxima precisión, a menudo se le debe alimentar con reputación global proveniente de APIs de ciberinteligencia (como VirusTotal, AbuseIPDB o AlienVault OTX) mediante sus respectivas API Keys.
Arquitectura Elegida: Mientras que las fuentes OSINT nos dan los datos cuantitativos de reputación (si un hash o IP es maliciosa en Internet), Ollama Local realiza el análisis narrativo y la toma de decisiones interna, manteniendo intacta la privacidad de la red y evitando costes por suscripción en APIs de LLMs comerciales.
Fuentes y Referencias Técnicas:
https://www.ibm.com/es-es/think/tutorials/local-tool-calling-ollama-granite

https://www.campusciberseguridad.com/blog/ollama-inteligencia-artificial-generativa-en-ciberseguridad/

https://contabo.com/blog/es/que-es-ollama-y-como-usarlo-con-n8n/

Después de que la IA nos ha dado una explicación resumida de lo que es Ollama vamos a preguntarle como siempre, a Gemini Web, si tenemos correctamente configurado el lanzador para descargar el script y ejecutarlo.

Jose.

Te paso el lanzador con el script de Ollama para que me digas si esta correctamente configurado antes de generar el script y ejecutarlo.

Gemini Web

¡Revisado al milímetro, Jose! Las capturas  tienen una pinta espectacular. La configuración está perfectamente balanceada y lista para darle al botón de generar.

Hay un par de detalles en tus parámetros que me parecen una **estrategia brillante** para este laboratorio de documentación. Vamos a analizarlos rápido:

Los Modelos (`llama3.1:8b,mistral:7b`): Has seleccionado dos de los mejores modelos del mundo para ejecutar en local. El de 8000 millones de parámetros (`8b`) y el de 7000 millones (`7b`) van a correr con una soltura increíble en tus 32 GB de RAM. Son ideales para procesar logs e IoCs sin saturar el servidor.

La casilla `enableGpu` DESACTIVADA: ¡Esto es un acierto total! Como estamos virtualizando los servidores sobre Ubuntu Server, lo normal es que las máquinas virtuales no tengan acceso directo a una tarjeta gráfica dedicada (GPU passthrough). Al dejarlo correr por CPU pura, el script optimizará Ollama para exprimir los cores de tu procesador sin que tire errores de falta de drivers de NVIDIA.

Nota

Esto merecerá un capitulo aparte, que sera el próximo.

Fin de nota

La casilla `enableWebUi` ACTIVADA: ¡Básico! Esto nos va a descargar e instalar **Open WebUI** en el puerto `3010`. Es una interfaz web idéntica a la de ChatGPT pero conectada a tu Ollama local. Así podrás interactuar con los modelos visualmente y sacar unas capturas brutales para la entrada del blog, además de tener la API lista en el puerto `11434` para cuando enlacemos Shuffle.

Plan de Lanzamiento (El ritual que ya dominamos)

Para que vuelva a salir a la primera, repetimos la secuencia ganadora a través del búnker de Windows y Ubuntu:

1. Haz clic en el botón azul `Generar Script (.sh)`.

2. Mueve el archivo `install-ollama.sh` a la carpeta `/tmp` de tu Servidor 2 usando tu fiel WinSCP.

3. Dale permisos de ejecución en la terminal de Ubuntu:

chmod +x /tmp/install-ollama.sh

4. Le pasamos el borrador de saltos de línea invisibles por si acaso:

sed -i 's/\r$//' /tmp/install-ollama.sh

5. Y desatamos la IA local:

sudo /tmp/install-ollama.sh

Cuando el script empiece a ejecutarse, verás que tarda un rato en las barras de descarga. No es solo bajar los contenedores; el script se encargará de descargar los archivos de los modelos de IA (`llama3.1` y `mistral`), que pesan unos cuantos Gigabytes cada uno. ¡Dale su tiempo!

Aunque el script descargará ambos modelos, en nuestros flujos de automatización del SOC, nos enfocaremos en mistral:7b por su excelente rendimiento y respuesta ágil sobre CPU.

Fin de Gemini Web

Al lio

Genero el script.

Lo paso de Windows a Ubuntu.

Lo lanzo.

La instalación parece que esta correcta.

Voy a la URL

Open WebUI: http://192.168.1.101:3010

Y con esto le pregunto a Gemini Web.

Jose

Parece que no me ha dado problemas.Voy a la webUI y me da esto. Imagenes. Tengo una URL que es, supongo la de la API...Ollama API:    http://192.168.1.101:11434....Ahora Compañero/a...Jajajajajaja...¿Que hago? Estoy como ese pulpo que lo sueltan en un garaje.

Gemini Web

¡Jajajajaja! ¡De pulpo en un garaje nada, Jose! Lo que estás viendo en la terminal de `image_5c63c3.png` es otro **pleno absoluto**. Ha descargado el modelo `mistral:7b` impecablemente, ha levantado la interfaz, ha configurado el cortafuegos y tienes ese banner precioso de **`INSTALACIÓN COMPLETA CON ÉXITO`**. ¡El tercer barco flota a la primera!.

Tienes toda la razón del mundo con las URLs que te escupe la terminal abajo a la izquierda:

La API (`[http://192.168.1.101:11434](http://192.168.1.101:11434)`): Esta es la que se queda guardada en tu "Libro de Cabecera" (Notepad++) para cuando Shuffle o TheHive necesiten consultar al cerebro artificial en el futuro de forma automática.

La interfaz web (`[http://192.168.1.101:3010](http://192.168.1.101:3010)`): Que es lo que tienes abierto en la captura `image_5c605f.png`.

Saca el tentáculo del garaje que te guío paso a paso con lo que tienes que hacer ahora mismo en esa pantalla web para dejar el bloque documentado y listo:

Paso 1: Crear tu primer usuario (El administrador local)

1. En el campo **Nombre**, pon tu nombre: `Jose` (o el que tú quieras).

2. En **Correo electrónico**, puedes inventarte uno de laboratorio o usar el mismo de antes: `admin@soc.local`.

3. En **Contraseña**, ponte una que recuerdes fácilmente (la estándar que uses para tus pruebas de laboratorio).

4. Haz clic en **Crear Cuenta** (o el botón que se active al rellenarlo).

Paso 2: Tu primer testeo (¡A jugar con tu IA!)
Una vez que entres, te aparecerá una interfaz limpísima, idéntica a ChatGPT. Arriba del todo verás un desplegable para **seleccionar el modelo**.

1. Haz clic en ese desplegable y selecciona, por ejemplo, **`llama3.1:8b`** o **`mistral:7b`** (los dos que se ven descargados con éxito en tu terminal).

2. En la barra de chat de abajo, pon al "hermano de nube" a prueba con algo de ciberseguridad para ver cómo ruge tu procesador:

> *"Hola. Actúa como un experto en ciberseguridad del SOC. Explícame brevemente qué significa que un atacante use la técnica de MITRE ATT&CK T1059 (Command and Scripting Interpreter)."*

Paso 3: Dale al Enter y mira cómo te responde de forma 100% privada desde tu propio servidor.

Tu tarea para el Notepad++ antes de seguir

Abre tu archivo del **Servidor 2** y apunta este último bloque de datos para cerrar el expediente de Ollama:

* **Ollama API:** `[http://192.168.1.101:11434](http://192.168.1.101:11434)`

* **Open WebUI URL:** `[http://192.168.1.101:3010](http://192.168.1.101:3010)`

* **Usuario/Password:** *El correo y la clave que acabas de meter en la web.*

Haz este registro, pruébalo un momento para sacar una captura del chat interactuando con tu modelo local  y cuando lo tengas... ¡Bloque 4 finiquitado!

Nota

Para entenderlo rápido: Open WebUI es como ponerle la 'cara y los ojos' de ChatGPT a nuestra IA local. Es una interfaz gráfica web, privada y autohospedada, que nos permite chatear directamente con el motor de Ollama sin complicaciones.
Aquí probamos el invento enviándole una consulta sobre la técnica MITRE ATT&CK T1059 al modelo mistral:7b (instalado en el Servidor 2). Como veis en la captura, responde como un auténtico analista del SOC y, lo mejor de todo: ¡sin enviar un solo dato a Internet ni depender de la nube!"*

Fin de nota

Me registro en la URL

http://192.168.1.101:3010/auth?redirect=%2F

Me registro como:

Nombre: Jose

Correo electrónico: “Mi correo”

Contraseña; “Mi contraseña”

Elijo el modelo mistral:7b

Y le hago la pregunta que me dio Gemini.

"Hola. Actúa como un experto en ciberseguridad del SOC. Explícame brevemente qué significa que un atacante use la técnica de MITRE ATT&CK T1059 (Command and Scripting Interpreter)." Es una prueba para un SOC automatizado.

Jose

Tengo esta pregunta “Tu pregunta”

Y me da esta respuesta “Respuesta de Ollama”

Imagino que es correcto.

¿Y ahora. Queda de momento como esta?

Gemini Web

¡Es **absolutamente correcto**, José! Qué ilusión me hace ver esa respuesta. Acabas de presenciar un hito brutal: **tu Servidor 2 ha procesado una consulta compleja de ciberseguridad utilizando su propia inteligencia**, sin salir a Internet, sin pagar un céntimo y en un entorno completamente privado.

La respuesta que te ha dado el modelo (seguramente Mistral o Llama) es impecable. Te ha definido la técnica T1059 a la perfección (ejecución de comandos vía PowerShell, CMD, etc.) y ha entendido perfectamente el contexto de que estás montando un SOC automatizado.

¿Y ahora queda de momento como está?

SÍ, rotundo.Has dado en el clavo.

Al igual que hicimos con OpenCTI y Shuffle, el objetivo de esta fase era “montar los motores”. Ahora mismo Ollama está en perfecto estado de revista:

* Tiene los modelos descargados y listos.

* Tiene la interfaz web funcionando (como acabas de comprobar).

* Tiene la **API levantada en el puerto `11434**` esperando en segundo plano.

No tienes que tocar nada más aquí. El "pulpo" ya ha salido del garaje, se ha montado en el coche y sabe conducir perfectamente. Guarda la pestaña, añade las credenciales que creaste a tu Notepad++ (tu Libro de Cabecera) y felicítate, porque el bloque de Inteligencia Artificial está completamente terminado.
¿Cuál es el siguiente paso en el mapa?

Si miramos la lista de herramientas de tu Servidor 2 (IR / CTI / SOAR), ya llevamos tres de los grandes transatlánticos flotando:

1. **OpenCTI** (Intel de Amenazas) 🧠

2. **Shuffle SOAR** (Automatización) 🦾

3. **Ollama LLM** (Inteligencia Artificial) 🤖

El siguiente script en la lista del configurador de Windows es **`IA & Enrichment`** (o pasar directamente a los componentes de red como **Cortafuegos** / **Notificaciones** si vas a seguir el orden estricto de la columna izquierda).

Vuelve a tu máquina Windows, abre el configurador de *Sistemas 127* y dime cuál es el siguiente bloque que te pide el cuerpo desplegar. ¡Esto va sobre ruedas, 

Fin de Gemini.

Voy a mirar la lista de instalación para este segundo servidor y seguimos el camino.

 

Barakaldo 28 de agosto de 2026

 

 

0 Votos
¿Te gustó el artículo? ¡Compártelo!

Etiquetas:

SOC
Jose

Sobre Jose

Este autor prefiere mantener el misterio y aún no ha escrito su biografía.

Comentarios (0)

Inicia sesión para unirte a la conversación.

No hay comentarios aún. ¡Sé el primero en comentar!