Skip to content
Une chaîne de délégation de la racine jusqu'à une zone Active Directory interne, avec les écritures des clients confinées à une sous-zone distincte

Samba4 et la sécurisation des enregistrements AD avec DNSSEC

Chaque machine jointe au domaine trouve son contrôleur de domaine en demandant à DNS un enregistrement SRV, donc les locators _msdcs sont les enregistrements les plus critiques pour la sécurité que vous possédiez. Voici comment les publier et les signer correctement depuis un DC Samba4 : BIND avec dlz_bind9 qui lit l’annuaire, signature en ligne, un primaire caché que les clients n’atteignent jamais, et les mises à jour dynamiques des clients tenues hors de la zone qui porte les locators. Puis comment forcer les clients Windows et Linux à vérifier réellement les signatures, parce qu’une zone signée que personne ne valide se comporte exactement comme une zone non signée.

24 aoĂ»t 2026 Â· 72 min Â· 15253 mots Â· Damien Dye
Une horloge invitée qui s'éloigne de l'horloge de l'hôte, et un hypercall qui la ramène

L'horloge d'une VM n'est pas fiable — et le correctif ptp_kvm pour QEMU/KVM

L’horloge d’une machine virtuelle repose sur une hypothèse que la virtualisation casse : que le CPU continue de compter. Pourquoi l’heure des invités dérive sur tous les hyperviseurs, ce que le décalage casse vraiment — Kerberos, TLS, Ceph, Windows — et comment ptp_kvm corrige ça proprement sur QEMU/KVM.

7 aoĂ»t 2026 Â· 17 min Â· 3444 mots Â· Damien Dye