Skip to content
Damien Dye

Damien Dye

Notas sobre infraestructura y laboratorio doméstico — Proxmox, Ceph, NetBox, Ansible, certificados.

Entradas recientes

Una clave de licencia pasando del firmware de un PC a una única máquina virtual

Mover una licencia OEM a una VM de Proxmox, y lo que se mueve con ella

Una licencia OEM del Fisher-Price OS (Windows) vive en el firmware del PC como una tabla ACPI llamada MSDM, y QEMU pasa cualquier tabla así a un invitado sin comprobarla. Esto cubre qué contiene la tabla, un validador que rechaza las tablas mal formadas antes de que QEMU repare en silencio sus cabeceras, cómo guardarlas en la mitad privada del sistema de ficheros del clúster de Proxmox, los términos de Microsoft sobre mover una licencia OEM, el único caso que permiten con claridad, tomar la tabla directamente del host cuando la máquina licenciada es el hipervisor, y por qué la activación MAK, KMS, Active Directory y AVMA nunca toca la tabla.

4 de octubre de 2026 · 12 min · 2763 palabras · Damien Dye
La pantalla de arranque de una máquina virtual con el logo del hipervisor sustituido por el del propio producto

Poner tu marca en una VM de Proxmox, y conservarla tras la siguiente actualización

Una VM de Proxmox de serie muestra el logo de Proxmox al arrancar, dice Proxmox en la cadena de fabricante del firmware y se llama QEMU en cada tabla SMBIOS. Esto lo sustituye todo por el nombre de tu producto: los tipos SMBIOS 0, 1, 2, 3 y 11 con el número de serie y el SKU sacados del propio nombre y tamaño de la VM, el splash de SeaBIOS y su trampa de colores, un OVMF con tu marca compilado desde el propio árbol de Proxmox o un driver en option ROM que sustituye el logo y la BGRT con Secure Boot sin tocar el firmware, y el logo de la interfaz web. Cada cambio va donde una actualización no pueda deshacerlo en silencio, y el único que una actualización puede dejar peligrosamente desfasado, el firmware, lleva un hook que lo avisa.

4 de octubre de 2026 · 26 min · 6203 palabras · Damien Dye

NetBox: lo que contiene, y cómo meter dentro lo tuyo

Un recorrido práctico por NetBox 4.7.2 con un parque realmente cargado dentro en lugar de una demo vacía. Lo que contiene cada pantalla y lo que haces con ella: elevaciones de rack, trazados de cable, el árbol IPAM, interfaces de doble pila y el armario que resulta estar lleno al 90,7 por ciento de electricidad cuando solo está al 28,6 por ciento de equipo. Cómo levantar uno como pila de contenedores y en un host desde los paquetes, ambos recorridos de principio a fin. El orden en que tienes que llenarlo, deducido de qué claves ajenas son realmente obligatorias. Cómo una sola instalación se reparte por clientes, de modo que el equipo de otro cliente devuelve 404 y un tipo de objeto no concedido devuelve 403. Los config contexts y la herencia que los hace valer más que los custom fields. Añadir tus propios valores a los menús de estado de NetBox. Tres formas de añadir el objeto del que vive tu negocio, incluido un datastore modelado sin una línea de código. Cómo escribir reglas de validación y clases de validador para que la base de datos rechace lo que tu estándar de la casa prohíbe. Y la historia del fork de 2021 del que salió Nautobot, para qué servía y qué ha convergido desde entonces. Más el pilotaje de todo el conjunto desde la colección de Ansible netbox.netbox, donde el inventario es una consulta y no un fichero, y donde un argumento de módulo asigna discretamente una dirección nueva en cada ejecución.

30 de septiembre de 2026 · 55 min · 12216 palabras · Damien Dye
Una cadena de confianza que va desde la raíz firmada, pasa por un TLD firmado y se detiene en un dominio de segundo nivel sin firmar, con las cifras contadas junto a cada paso

DNSSEC: proteger tu tráfico contra la falsificación

La parte difícil de DNSSEC se terminó hace años. Contado sobre la zona raíz en vivo el 27 de septiembre de 2026, 1.351 de 1.438 dominios de primer nivel llevan un registro DS y los 1.038 gTLD están firmados todos. Y ahí se para en seco. Un censo de todos los dominios gov.uk del registro oficial encuentra 39 firmados de los 2.390 que todavía resuelven, nueve de ellos juntas parroquiales, mientras que HMRC, el NHS, el GCHQ y el National Cyber Security Centre no están entre ellos. Una autoridad de certificación de cada nueve ha firmado. Y una distribución de Linux de cada tres. windowsupdate.com no tiene DS ninguno. Esto es lo que cuesta de verdad una respuesta falsificada, qué hace firmar al respecto, por qué las excusas de siempre no sobreviven al contacto con los números, y si cuarenta y dos años después de Mockapetris el problema real es que casi nadie entiende qué promete el DNS en realidad.

27 de septiembre de 2026 · 52 min · 11932 palabras · Damien Dye
Una consulta de nombre que pasa por el stub a la escucha de systemd-resolved hacia una caché, un validador y un transporte cifrado, con el validador y el cifrado apagados

Resolved: el resolver que ya estás ejecutando

systemd-resolved está corriendo ahora mismo en casi todo escritorio Linux, cacheando cada consulta y sin validar ninguna. Esto recorre el camino de resolución desde nss-resolve hasta los dos stubs a la escucha, mide lo que vale la caché en una máquina real, activa DNSSEC y muestra los tres veredictos que puede devolver, y explica por qué la validación viene apagada cuando upstream la trae encendida. Luego, un censo de lo poco que está firmado de la web, DNS sobre TLS y su trampa de estricto contra oportunista, y el soporte de DNS sobre HTTPS que se pide desde 2018 y sigue sin existir. Termina con qué trae Fedora, Ubuntu, Debian y la familia RHEL, cómo conectarlo en cada una, y por qué las funciones que tu distribución desactivó son valores por defecto y no código que falte.

27 de septiembre de 2026 · 41 min · 9016 palabras · Damien Dye