Skip to content
Damien Dye

Damien Dye

Aantekeningen over infrastructuur en homelab — Proxmox, Ceph, NetBox, Ansible, certificaten.

Recente berichten

Een licentiesleutel die van de firmware van een pc naar één virtuele machine gaat

Een OEM-licentie naar een Proxmox-VM verhuizen, en wat er mee verhuist

Een OEM-licentie voor de Fisher-Price OS (Windows) woont in de firmware van de pc als een ACPI-tabel die MSDM heet, en QEMU geeft zo’n tabel aan een gast door zonder hem te controleren. Dit behandelt wat de tabel bevat, een validator die misvormde tabellen weigert voordat QEMU stilletjes hun headers repareert, het opslaan ervan in de private helft van het clusterbestandssysteem van Proxmox, de voorwaarden van Microsoft voor het verhuizen van een OEM-licentie, het ene geval dat ze duidelijk toestaan, de tabel rechtstreeks van de host nemen als de gelicentieerde machine de hypervisor is, en waarom MAK, KMS, Active Directory en AVMA de tabel nooit aanraken.

4 oktober 2026 Â· 11 min Â· 2607 woorden Â· Damien Dye
Het opstartscherm van een virtuele machine met het logo van de hypervisor vervangen door dat van een eigen product

Je eigen merk op een Proxmox-VM, en dat zo houden na de volgende upgrade

Een standaard Proxmox-VM toont bij het opstarten het logo van Proxmox, zet Proxmox in de vendorstring van zijn firmware en noemt zichzelf QEMU in elke SMBIOS-tabel. Dit vervangt dat allemaal door de naam van je eigen product: SMBIOS-types 0, 1, 2, 3 en 11, met serienummer en SKU uit de eigen naam en grootte van de VM, het SeaBIOS-splashscherm en de kleurenval erin, een OVMF met jouw merk gebouwd uit de eigen boom van Proxmox, of een option-ROM-driver die het logo en de BGRT onder Secure Boot vervangt zonder de firmware aan te raken, en het logo van de webinterface. Elke wijziging staat zo dat een upgrade haar niet stilletjes ongedaan maakt, en de ene die een upgrade gevaarlijk verouderd kan achterlaten, de firmware, krijgt een hook die dat zegt.

4 oktober 2026 Â· 24 min Â· 5715 woorden Â· Damien Dye

NetBox: wat erin zit, en hoe je het jouwe erin krijgt

Een praktische rondgang door NetBox 4.7.2 met een echt bestand erin geladen in plaats van een lege demo. Wat elk scherm bevat en wat je ermee doet: rack-elevaties, kabelsporen, de IPAM-boom, dual-stack interfaces, en de kast die 90,7 procent vol blijkt te zitten met stroom terwijl hij maar 28,6 procent vol zit met apparatuur. Hoe je er een opzet als container-stack en op een host uit de pakketten, beide van begin tot eind doorlopen. De volgorde waarin je het moet vullen, afgeleid uit welke foreign keys echt verplicht zijn. Hoe één installatie in klanten wordt opgedeeld, zodat het apparaat van een andere klant 404 teruggeeft en een niet-toegekend objecttype 403. Config contexts en de overerving die ze meer waard maakt dan custom fields. Je eigen waarden toevoegen aan NetBox’ eigen statusmenu’s. Drie manieren om het object toe te voegen waar jouw bedrijf van leeft, waaronder een datastore zonder één regel code. Hoe je validatieregels en validatorklassen schrijft zodat de database weigert wat jouw huisstandaard verbiedt. En het verhaal van de fork uit 2021 waar Nautobot uit kwam, waar die voor was en wat sindsdien naar elkaar toe is gegroeid. Plus het besturen van het geheel vanuit de Ansible-collection netbox.netbox, waar de inventaris een query is en geen bestand, en waar één module-argument bij elke run stilletjes een nieuw adres uitdeelt.

30 september 2026 Â· 53 min Â· 11594 woorden Â· Damien Dye
Een vertrouwensketen die loopt van de ondertekende root via een ondertekend topleveldomein en stopt bij een niet-ondertekend tweedeniveaudomein, met de getelde cijfers naast elke stap

DNSSEC: je verkeer beschermen tegen vervalsing

Het moeilijke deel van DNSSEC was jaren geleden af. Geteld in de live rootzone op 27 september 2026 dragen 1.351 van de 1.438 topleveldomeinen een DS-record en zijn alle 1.038 gTLD’s ondertekend. Daarna stopt het abrupt. Een telling van elk gov.uk-domein in het officiële register vindt er 39 ondertekend van de 2.390 die nog resolven, negen daarvan dorpsraden, terwijl HMRC, de NHS, GCHQ en het National Cyber Security Centre er niet bij zitten. Eén certificaatautoriteit van de negen heeft ondertekend. Eén Linux-distributie van de drie ook. windowsupdate.com heeft helemaal geen DS. Dit is wat een vervalst antwoord werkelijk kost, wat ondertekenen daaraan doet, waarom de gebruikelijke excuses het contact met de cijfers niet overleven, en of tweeënveertig jaar na Mockapetris het echte probleem is dat vrijwel niemand begrijpt wat DNS eigenlijk belooft.

27 september 2026 Â· 48 min Â· 10931 woorden Â· Damien Dye
Een naamlookup die via de stub-listener van systemd-resolved een cache, een validator en een versleuteld transport binnengaat, met de validator en de versleuteling uitgeschakeld

Resolved: de resolver die je al draait

systemd-resolved draait op dit moment op de meeste Linux-desktops, cachet elke lookup en valideert er geen. Dit loopt het resolutiepad af van nss-resolve tot de twee stub-listeners, meet wat de cache op een echte machine waard is, zet DNSSEC aan en laat de drie oordelen zien die hij kan teruggeven, en legt uit waarom validatie standaard uitstaat terwijl upstream hem aan levert. Daarna een telling van hoe weinig van het web werkelijk ondertekend is, DNS over TLS en de val van strikt tegenover opportunistisch, en de ondersteuning voor DNS over HTTPS die sinds 2018 wordt gevraagd en er nog steeds niet is. Eindigt met wat Fedora, Ubuntu, Debian en de RHEL-familie elk leveren, hoe je het in elk daarvan inhaakt, en waarom de functies die je distro uitzette standaardwaarden zijn en geen ontbrekende code.

27 september 2026 Â· 39 min Â· 8587 woorden Â· Damien Dye