Skip to content
Damien Dye

Damien Dye

Notizen zu Infrastruktur und Homelab — Proxmox, Ceph, NetBox, Ansible, Zertifikate.

Neueste Beiträge

Ein LizenzschlĂĽssel, der aus der Firmware eines PCs in eine einzelne virtuelle Maschine wandert

Eine OEM-Lizenz in eine Proxmox-VM bringen, und was dabei mitwandert

Eine OEM-Lizenz für das Fisher-Price OS (Windows) lebt in der Firmware des PCs als ACPI-Tabelle namens MSDM, und QEMU reicht jede solche Tabelle ungeprüft an einen Gast weiter. Dieser Beitrag behandelt, was die Tabelle enthält, einen Validator, der fehlerhafte Tabellen ablehnt, bevor QEMU still ihre Header repariert, ihre Ablage in der privaten Hälfte des Cluster-Dateisystems von Proxmox, Microsofts Bedingungen für den Umzug einer OEM-Lizenz, den einen Fall, den sie klar erlauben, die Tabelle direkt vom Host zu nehmen, wenn die lizenzierte Maschine der Hypervisor ist, und warum MAK, KMS, Active Directory und AVMA die Tabelle nie berühren.

4. Oktober 2026 Â· 11 Minuten Â· 2542 Wörter Â· Damien Dye
Der Bootbildschirm einer virtuellen Maschine, auf dem das Logo des Hypervisors durch das eines Produkts ersetzt ist

Eine Proxmox-VM mit eigenem Branding, und wie es das nächste Upgrade übersteht

Eine Standard-VM unter Proxmox zeigt beim Booten das Logo von Proxmox, nennt Proxmox als Firmware-Hersteller und bezeichnet sich in jeder SMBIOS-Tabelle als QEMU. Dieser Beitrag ersetzt all das durch den Namen deines Produkts: SMBIOS-Typen 0, 1, 2, 3 und 11, Seriennummer und SKU aus Name und Größe der VM selbst, der SeaBIOS-Splash und seine Farbfalle, ein OVMF mit eigenem Logo, gebaut aus dem Baum von Proxmox, oder ein Option-ROM-Treiber, der Logo und BGRT unter Secure Boot ersetzt, ohne die Firmware anzufassen, und das Logo der Weboberfläche. Jede Änderung sitzt so, dass ein Upgrade sie nicht still rückgängig machen kann, und die eine, die ein Upgrade gefährlich veralten lassen kann, die Firmware, bekommt einen Hook, der es meldet.

4. Oktober 2026 Â· 24 Minuten Â· 5595 Wörter Â· Damien Dye

NetBox: Was drin steckt, und wie du deins hineinbekommst

Ein praktischer Rundgang durch NetBox 4.7.2 mit einem eingepflegten Bestand statt einer leeren Demo. Was jeder Bildschirm enthält und was du damit machst: Rack-Elevationen, Kabelverfolgungen, der IPAM-Baum, Dual-Stack-Interfaces und der Schrank, der sich als 90,7 Prozent voll mit Strom und nur 28,6 Prozent voll mit Technik entpuppt. Wie du eins als Container-Stack und auf einem Host aus den Paketen aufsetzt, beides von Anfang bis Ende durchgespielt. Die Reihenfolge, in der du es füllen musst, abgeleitet daraus, welche Fremdschlüssel wirklich zwingend sind. Wie eine Installation in Kunden zerlegt wird, sodass das Gerät eines anderen Kunden 404 liefert und ein nicht gewährter Objekttyp 403. Config Contexts und die Vererbung, die sie wertvoller macht als Custom Fields. Eigene Werte in NetBox’ eigenen Status-Menüs. Drei Wege, das Objekt hinzuzufügen, von dem dein Geschäft lebt, darunter ein Datastore ohne eine Zeile Code. Wie du Validierungsregeln und Validator-Klassen schreibst, damit die Datenbank verweigert, was dein Hausstandard verbietet. Und die Geschichte des Forks von 2021, aus dem Nautobot wurde, wozu er da war und was seither zusammengewachsen ist. Dazu die Steuerung des Ganzen aus der Ansible-Collection netbox.netbox, wo das Inventar eine Abfrage statt einer Datei ist und ein Modul-Argument bei jedem Lauf stillschweigend eine neue Adresse vergibt.

30. September 2026 Â· 51 Minuten Â· 11289 Wörter Â· Damien Dye
Eine Vertrauenskette, die von der signierten Root über eine signierte TLD läuft und bei einer unsignierten Second-Level-Domain endet, mit den gezählten Werten neben jedem Schritt

DNSSEC: Deinen Verkehr vor Fälschung schützen

Der schwere Teil von DNSSEC war vor Jahren fertig. Am 27. September 2026 aus der Live-Root-Zone gezählt, tragen 1.351 von 1.438 Top-Level-Domains einen DS-Eintrag, und alle 1.038 gTLDs sind signiert. Dann ist schlagartig Schluss. Eine Vollerhebung über jede gov.uk-Domain im amtlichen Register findet 39 signierte von 2.390, die noch auflösen, neun davon Gemeinderäte, während HMRC, der NHS, GCHQ und das National Cyber Security Centre nicht dabei sind. Eine von neun Zertifizierungsstellen hat signiert. Eine von drei Linux-Distributionen ebenfalls. windowsupdate.com hat gar kein DS. Das hier ist, was eine gefälschte Antwort tatsächlich kostet, was Signieren dagegen tut, warum die üblichen Ausreden den Zahlen nicht standhalten, und ob das eigentliche Problem zweiundvierzig Jahre nach Mockapetris darin besteht, dass fast niemand versteht, was DNS eigentlich verspricht.

27. September 2026 Â· 47 Minuten Â· 10589 Wörter Â· Damien Dye
Eine Namensabfrage, die durch den Stub-Listener von systemd-resolved in einen Cache, einen Validator und einen verschlüsselten Transport läuft, wobei Validator und Verschlüsselung abgeschaltet sind

Resolved: Der Resolver, den du schon betreibst

systemd-resolved läuft gerade jetzt auf den meisten Linux-Desktops, cacht jede Abfrage und validiert keine davon. Dieser Beitrag geht den Auflösungspfad von nss-resolve zu den zwei Stub-Listenern ab, misst auf einer echten Maschine, was der Cache wert ist, schaltet DNSSEC an und zeigt die drei Urteile, die es zurückgeben kann, und erklärt, warum Validierung standardmäßig aus ist, obwohl Upstream sie an ausliefert. Dann eine Bestandsaufnahme, wie wenig des Webs tatsächlich signiert ist, DNS over TLS und seine Falle zwischen strikt und opportunistisch, und die DNS-over-HTTPS-Unterstützung, die seit 2018 gefordert wird und immer noch nicht existiert. Am Ende, was Fedora, Ubuntu, Debian und die RHEL-Familie jeweils ausliefern, wie du es in jedes davon einhängst, und warum die Funktionen, die deine Distribution abgeschaltet hat, Voreinstellungen sind und kein fehlender Code.

27. September 2026 Â· 38 Minuten Â· 8332 Wörter Â· Damien Dye