Skip to content
Een delegatieketen van de root omlaag naar een interne Active Directory-zone, met schrijfacties van clients opgesloten in een aparte subzone

Samba4 en AD-records beveiligen met DNSSEC

Elke machine in het domein vindt zijn domeincontroller door DNS om een SRV-record te vragen, dus de _msdcs-locators zijn de meest veiligheidskritische records die je hebt. Zo publiceer en onderteken je ze netjes vanaf een Samba4-DC: BIND met dlz_bind9 dat de directory leest, inline ondertekenen, een verborgen primaire server waar clients nooit bij komen, en dynamische updates van clients buiten de zone met de locators. En dan hoe je Windows- en Linux-clients dwingt de signaturen echt na te kijken, want een ondertekende zone die niemand valideert gedraagt zich precies als een niet-ondertekende.

24 augustus 2026 Â· 65 min Â· 13765 woorden Â· Damien Dye
Een gastklok die van de hostklok wegloopt, en een hypercall die hem terugtrekt

De klok van een VM is niet te vertrouwen — en de ptp_kvm-oplossing voor QEMU/KVM

De klok van een virtuele machine is gebouwd op een aanname die virtualisatie stukmaakt: dat de CPU blijft doortellen. Waarom gasttijd op elke hypervisor wegloopt, wat de afwijking sloopt — Kerberos, TLS, Ceph, Windows — en hoe ptp_kvm het netjes oplost op QEMU/KVM.

7 augustus 2026 Â· 15 min Â· 3048 woorden Â· Damien Dye