// Portfolio & Lab Projects
On-premises, hybrid en cloud — een selectie van infrastructuur- en automatiseringsprojecten die ik heb ontworpen, gebouwd, gemigreerd en beheerd.
Meerdere HPE ProLiant servers (DL360, DL380-generaties) fysiek in elkaar gezet, inclusief plaatsing van RAM, HDD/SSD-modules en rackinstallatie. BIOS/UEFI instellingen geconfigureerd voor optimale prestaties: boot volgorde, hyperthreading, power management en secure boot. iLO geconfigureerd voor out-of-band beheer via dedicated management-netwerk, inclusief remote console, virtual media en alerting via email. Servers aangemeld bij het domein na OS-installatie.
Clean installs van Windows Server 2016, 2019, 2022 en 2025 uitgevoerd op zowel bare-metal als virtuele machines. Servers geconfigureerd met juiste netwerkinstellingen, tijdzone, hostname en domeinkoppeling. Core-rollen geïnstalleerd zoals AD DS, DNS, DHCP, IIS en Hyper-V. Sysprep-images aangemaakt voor snellere heruitrol van standaard serverprofielen.
Diverse server-omgevingen geïnstalleerd en geconfigureerd op compacte workstations (Intel NUC, Lenovo, Dell, HP) ten behoeve van test- en validatiedoeleinden vóór productie-uitrol. Platformen omvatten Windows Server, Linux (diverse distributies), Proxmox VE en VMware ESXi. Omgevingen ingezet voor het testen van configuraties, netwerkinstellingen en diensten onder realistische omstandigheden.
Meerdere Raspberry Pi's opgezet en geconfigureerd voor uiteenlopende doeleinden. Pi-hole ingericht als netwerk-brede DNS-blocker voor advertentie- en trackingfiltering. OpenVPN endpoint geconfigureerd voor veilige remote toegang. Digital signage opgezet met Google Slides in kioskmode via een geautomatiseerde browsersessie, ingezet voor schermweergave op locatie. Daarnaast een Raspberry Pi ingezet als onderdeel van een educatief project aan de Hogeschool van Amsterdam (HvA).
Hyper V omgevingen opgezet, geconfigureerd als Failover Cluster voor hoge beschikbaarheid. Virtual switches aangemaakt met VLAN-tagging voor netwerkscheiding per VM-type. Live migrations uitgevoerd tussen de hosts voor onderhoud zonder downtime. VM-replicatie ingesteld via Veeam als extra veiligheidslaag. Alle VM-configuraties vastgelegd in PowerShell-scripts voor reproduceerbare uitrol.
Proxmox Virtual Environment geïnstalleerd en geconfigureerd als hypervisor voor lab- en productieomgevingen. Storage geconfigureerd met LVM-thin en ZFS voor snelle VM-provisioning met snapshotondersteuning. VM-templates aangemaakt voor Windows Server en Ubuntu. Webinterface gebruikt voor dagelijks beheer en resourcemonitoring.
VMware ESXi 8.0 geïnstalleerd en beheerd in zowel lab- als productieomgevingen. vSphere Client gebruikt voor VM-aanmaak, resource pool configuratie en snapshotbeheer. vMotion geconfigureerd voor live migratie van draaiende VMs tussen hosts. Datastores beheerd via NFS en iSCSI. Upgrades en patches toegepast via VMware Update Manager.
Virtuele machines gemigreerd tussen verschillende hypervisorplatformen (Hyper-V ↔ VMware ↔ Proxmox) met behulp van StarWind V2V Converter. Conversies uitgevoerd van VMDK naar VHDX en vice versa, inclusief driver-aanpassingen na import. Migraties gepland buiten productie-uren met pre- en post-migratiechecks op VM-gezondheid, netwerkconfiguratie en systeemstart.
Meerdere Active Directory-domeinen opgezet van scratch, inclusief forest- en domain design, OU-structuur en delegatiemodel. Domeincontrollers gepromoot op Windows Server 2022 en 2025. Group Policy Objects aangemaakt en gekoppeld voor security baselines, software-uitrol en gebruikersinstellingen. AD-schema uitgebreid voorafgaand aan Exchange- en System Center-integraties. Sites en subnets geconfigureerd voor efficiënte replicatie in multi-site omgevingen.
Domeincontrollers gemigreerd naar nieuwe hardware en nieuwe OS-versies, met zorgvuldige voorbereiding: replicatiegezondheid gecontroleerd via repadmin, SYSVOL-synchronisatie geverifieerd en FSMO-rollen tijdelijk overgedragen. Hostnaampwijzigingen doorgevoerd op domeincontrollers inclusief update van DNS-records, SPN-registraties en Netlogon-configuratie. Na migratie oude DC's gedegradeerd en verwijderd zonder impact op de omgeving.
DNS-servers opgezet, beheerd en gemigreerd als onderdeel van AD DS en als standalone rol. Forward en reverse lookup zones geconfigureerd, inclusief conditional forwarders voor split-brain DNS in hybride omgevingen. DNS-zones gemigreerd van oude domeincontrollers naar nieuwe zonder verstoring van de naamresolutie. Scavenging ingesteld voor automatisch opruimen van verouderde records. DNS-problemen getraceerd via nslookup, dcdiag /test:dns en eventlogboeken.
Uitgebreide verzameling PowerShell-scripts ontwikkeld voor dagelijks AD-beheer: bulk aanmaken van gebruikers vanuit CSV, toewijzen van groepslidmaatschappen, wachtwoordbeleid instellen en accounts verplaatsen naar de juiste OU op basis van afdeling. Scripts voor inactieve gebruikers en computers detecteren, uitschakelen en verplaatsen. Rapportages gegenereerd over accountstatus, wachtwoordvervaldata en groepslidmaatschappen, verstuurd als HTML-email naar het infra-team.
Role-Based Access Control ingericht via AD-groepen voor gestructureerde toegangsdelegatie op basis van functie en afdeling. Group Managed Service Accounts (gMSA) aangemaakt en gekoppeld aan services en geplande taken, ter vervanging van reguliere serviceaccounts met handmatig wachtwoordbeheer. Active Directory Recycle Bin ingeschakeld voor veilig herstel van verwijderde objecten zonder autoritatief restore.
Azure AD Connect geconfigureerd en beheerd voor hybride identiteitssynchronisatie tussen on-premises Active Directory en Azure AD. Synchronisatieregels aangepast voor attribuutfiltering en OU-gebaseerde scoping. Sync-cyclus gemonitord en geforceerd via PowerShell, inclusief troubleshooting van synchronisatiefouten via de Synchronization Service Manager.
Exchange Server 2016, 2019 en SE geïnstalleerd en geconfigureerd in productieomgevingen. Mailbox-, Client Access- en Transport-rollen ingericht. Upgrades uitgevoerd van Exchange 2016 naar 2019 en van 2019 naar Exchange SE, inclusief schema-uitbreidingen, coëxistentietests en post-migratieverificaties. DAG (Database Availability Group) opgezet voor hoge beschikbaarheid van mailboxdatabases.
Volledige hybride Exchange-omgeving opgezet met Exchange Server SE als hybride bridge. Mailflow geconfigureerd tussen on-premises mailboxen en Exchange Online via send/receive connectors. HCW uitgevoerd, OAuth en Modern Authentication ingesteld voor Outlook-clients. Free/busy-informatie werkend gemaakt tussen beide omgevingen. Hybride migratiebatches aangemaakt voor gecontroleerde uitfasering van on-premises mailboxen naar Exchange Online.
Volledige migratie uitgevoerd van on-premises Exchange-omgevingen naar Microsoft 365. mailboxen, shared-mailboxen, rooms, public folders en contacten gemigreerd via hybride migratiebatches en de Exchange Admin Center. MX-records omgezet, Autodiscover geconfigureerd en alle Outlook-profielen opnieuw ingericht. Public folders gemigreerd naar Exchange Online Public Folders of omgezet naar gedeelde mailboxen afhankelijk van gebruik.
Proxmox Mail Gateway (PMG) opgezet als mailgateway tussen het internet en de interne Exchange-omgeving. Spamfiltering, virusscanning en inhoudsfilters geconfigureerd voor inkomend en uitgaand mailverkeer. Quarantainebeheer ingericht met dagelijkse digest-mails naar eindgebruikers. TLS-encryptie afgedwongen voor alle externe verbindingen. PMG geplaatst in een DMZ-zone op de FortiGate voor optimale scheiding.
Mail flow rules aangemaakt en beheerd via PowerShell voor uiteenlopende scenario's: blokkeren van specifieke afzenders of domeinen, omleiden van berichten, toevoegen van disclaimers en automatische CC/BCC-regels. Send- en receive connectors geconfigureerd voor interne en externe mailstromen, inclusief relay-configuraties. Certificaten beheerd voor Exchange-services (IIS, SMTP, IMAP) via Exchange Management Shell, inclusief toewijzen van certificaten aan de juiste services na vernieuwing.
Resource mailboxes aangemaakt en geconfigureerd voor vergaderruimtes en apparatuur, inclusief boekingsbeleid en agenda-permissies. Shared mailboxes ingericht met gedelegeerde rechten (FullAccess, SendAs, SendOnBehalf) voor team- en functionele mailboxen. Distribution groups en dynamic distribution groups beheerd op basis van AD-attributen. Email address policies aangemaakt en toegepast voor consistente adresopmaak binnen de organisatie.
Exchange Management Shell ingezet voor bulk-beheertaken zoals het aanmaken en wijzigen van mailboxen, het exporteren van mailboxstatistieken en het uitvoeren van omgevingsbrede configuratiewijzigingen. Database maintenance uitgevoerd inclusief het monitoren van databasegrootte en witruimte. Mailboxen verplaatst tussen databases via New-MoveRequest voor load balancing en onderhoudsdoeleinden.
SharePoint Server 2019 en Subscription Edition geïnstalleerd en geconfigureerd op Windows Server 2025, gekoppeld aan Microsoft SQL Server als content- en configuratiedatabase. Site collections en sites aangemaakt en ingericht voor interne samenwerking. Toegangsbeheer geregeld via Active Directory security groups, gekoppeld aan SharePoint-permissieniveaus voor gestructureerde rechtendelegatie per site en bibliotheek.
Azure AD Connect (nu Microsoft Entra Connect) meerdere malen geïnstalleerd en geconfigureerd voor synchronisatie van on-premises Active Directory naar Entra ID. Password Hash Sync, Seamless SSO en Pass-through Authentication geconfigureerd. Synchronisatieregels aangepast voor gefilterde OU-sync en attribuutmapping op maat. Staging mode ingezet voor veilig testen van synchronisatiewijzigingen. Sync-gezondheid bewaakt via Entra Connect Health en PSU-alerts.
Intune Connector for Active Directory geïnstalleerd en geconfigureerd voor Hybrid Azure AD Join van domeingebonden apparaten. Apparaten zichtbaar gemaakt in zowel Intune als Entra ID als hybride joined device, en tegelijk beheersbaar via on-premises AD en Intune. Autopilot Hybrid Join geconfigureerd voor zero-touch uitrol van nieuwe werkstations die automatisch in het AD-domein terechtkomen. Synchronisatieproblemen opgelost tussen on-premises AD-objecten en Entra ID.
Conditional Access policies opgezet en beheerd voor het afdwingen van MFA op basis van locatie, apparaatstatus en aanmeldingsrisico. Identity Protection geconfigureerd met risicobeleidsregels voor gebruikers- en aanmeldingsrisico, inclusief automatische blokkering bij hoog risico. Self-Service Password Reset (SSPR) uitgerold en geconfigureerd voor eindgebruikers, gekoppeld aan on-premises writeback via Azure AD Connect.
App registrations aangemaakt en geconfigureerd voor interne en externe applicaties, inclusief het instellen van API-permissies, client secrets en redirect URI's. Enterprise Applications beheerd voor SSO-integraties met derde partijen. Entra ID RBAC ingericht via built-in en custom rollen voor gestructureerd toegangsbeheer op Azure-resourceniveau.
Microsoft Authenticator uitgerold en beheerd als primaire MFA-methode voor de organisatie. Legacy authenticatieprotocollen geblokkeerd via Conditional Access om aanvalsoppervlak te verkleinen. Named locations en vertrouwde IP-reeksen geconfigureerd voor locatiegebaseerde toegangscontrole. Entra ID sign-in logs en auditlogs geanalyseerd voor afwijkingen en incidentonderzoek. Microsoft Secure Score gemonitord en verbeterd via gerichte aanbevelingen in het Entra-beheercentrum.
Volledig webbased beheerplatform gebouwd in PowerShell Universal versie 5.6 ter vervanging van een legacy Windows Forms GUI. Het dashboard biedt zeven AD-beheertaken: aanmaken van gebruikers, distributiegroepen, beveiligingsgroepen, ruimtemailboxen, gedeelde mailboxen, serviceaccounts en beheer van publicDelegates. Formulieren met toast-notificaties en kleurgecodeerde taakkaarten per categorie. PSU draait als Windows Service en voert scripts uit via directe -ComputerName parameters zonder Invoke-Command wrappers.
Complete monitoringsuite van PowerShell-scripts die draaien als geplande taken via PSU. Omvat diskspace-bewaking, DC-services monitoring, ping-checks voor Windows- en Linux-servers, Veeam-services, Hybrid Azure AD, maandelijkse reboot-compliance en patch-reminders op vaste weekdagen. Alle alerts verstuurd als HTML-emails met kleurgecodeerde statusbadges en groene/rode headers naar Infra-Alerts@cloudcomp.nl.
PowerShell-scripts geschreven voor geautomatiseerde VM-aanmaak op Hyper-V. Scripts lezen input met gewenste VM-specificaties (naam, geheugen, CPU, schijfgrootte, netwerk) en provisioneren de VM volledig zonder handmatige tussenkomst. Geschikt voor bulkuitrol van meerdere VMs tegelijk.
Dagelijks GPO-backup script dat alle Group Policy Objects exporteert naar een gestructureerde mapstructuur met datumstempel op BACKUP1. Oude backups automatisch opgeruimd op basis van retentiebeleid. Bij mislukking wordt een HTML-alertmail verstuurd. Backupintegriteit geverifieerd door aanwezigheid van verwachte beleidsbestanden te controleren na afloop van de exporttaak.
Wekelijks geautomatiseerd health check rapport voor DC1 en DC2. Controleert replication status via repadmin, SYSVOL-synchronisatie, FSMO-rolverdeling, DNS-gezondheid, eventlogboeken op kritieke errors en service-uptime. Volledige HTML-rapportage met groen/rood per check, verstuurd naar het infra-team via PSU.
Action1 ingericht als geautomatiseerd patch management platform voor Windows- en Linux-servers. Active Directory security groups geïntegreerd als basis voor logische patchgroepen, zodat servers op basis van rol en omgeving worden ingedeeld (bijv. domeincontrollers, applicatieservers, webservers). Maandelijkse patchronden volledig geautomatiseerd via geplande patch policies, afgestemd op de Microsoft Patch Tuesday cyclus. Onderhoudsvensters per groep ingesteld op logische momenten om impact op de productieomgeving te minimaliseren. Reboots automatisch ingepland na succesvolle installatie van updates, met controle op reboot-vereisten per server. Patch compliance per apparaat inzichtelijk via de Action1 dashboard rapportages.
Microsoft 365-tenants volledig ingericht en beheerd voor meerdere organisaties. Domeinen gekoppeld, DNS-records (MX, SPF, DKIM, DMARC) geconfigureerd, licenties toegewezen en beheerrechten ingesteld via RBAC. Exchange Online geconfigureerd met mailflow-regels, anti-spam en anti-phishing policies. Entra ID ingericht met gebruikersgroepen, dynamische lidmaatschapsregels en Conditional Access. Dagelijks portaalbeheer via Microsoft 365 Admin Center, Exchange Admin Center en PowerShell.
Intune volledig ingericht als MDM/MAM-platform voor Windows, iOS en Android. Windows Autopilot geconfigureerd voor zero-touch deployment van nieuwe laptops, inclusief Enrollment Status Page en branded OOBE. Compliance policies, configuration profiles en app deployment ingesteld. Conditional Access policies gekoppeld aan Entra ID voor risicogebaseerde toegangscontrole op apparaatniveau.
Robopack ingericht als geautomatiseerd patch management platform gekoppeld aan Microsoft Intune. Patch groups en deployment waves geconfigureerd voor gefaseerde uitrol naar alle beheerde apparaten. Applicaties zoals Google Chrome, FileZilla en 7-Zip automatisch verpakt en gedistribueerd via Intune als Win32-apps. Updates worden automatisch gedetecteerd en uitgerold via wave-based deployment met response- en successdrempels. Verouderde versies automatisch superseded en opgeruimd. Applicaties beschikbaar gesteld via de Company Portal voor self-service installatie door eindgebruikers. Ongewenste applicaties via Uninstall-assignments verwijderd van endpoints.
Microsoft Purview ingericht met DLP-policies voor het voorkomen van datalekken via email, Teams en SharePoint. Sensitivity labels aangemaakt en uitgerold via Intune voor automatische en handmatige classificatie. Retention policies geconfigureerd conform AVG-vereisten. Audit logging ingeschakeld en Content Search gebruikt voor eDiscovery-verzoeken vanuit Legal en HR.
Diverse Power Automate flows gebouwd voor procesautomatisering: automatische verwerking van onboarding-formulieren vanuit SharePoint, goedkeuringsflows voor IT-verzoeken via Teams, e-mailnotificaties bij licentiewijzigingen en geautomatiseerde rapporten vanuit M365-data naar SharePoint-lijsten. Power Apps ingezet voor eenvoudige interne tools zoals een aanvraagformulier voor IT-toegang.
SharePoint Online sites, hub sites en intranetomgevingen ingericht en geconfigureerd voor interne samenwerking en communicatie. OneDrive sync policies ingesteld en Known Folder Move uitgerold voor automatische omleiding van Documenten, Bureaublad en Afbeeldingen naar OneDrive. External sharing policies beheerd op tenant- en siteniveau voor gecontroleerde samenwerking met externe partijen.
Shared en resource mailboxen ingericht en beheerd in Exchange Online met gedelegeerde rechten. Mail flow rules en connectors geconfigureerd voor interne en externe mailstromen. Anti-phishing, Safe Links en Safe Attachments policies aangemaakt en beheerd als onderdeel van Defender for Office 365. Quarantainebeheer ingericht met eindgebruikersmeldingen en beheerdersinzicht. Threat Explorer veelvuldig ingezet voor het opsporen en verwijderen van phishing- en spamberichten rechtstreeks uit gebruikersinboxen.
Volledige anti-phishing, anti-spam en anti-malware policies aangemaakt en beheerd in Microsoft Defender for Office 365. Link- en attachmentbeveiliging geconfigureerd via Safe Links en Safe Attachments policies. Quarantainebeheer ingericht voor beheerders en eindgebruikers. Threat Explorer ingezet voor actieve incidentrespons — phishing- en spamberichten geïdentificeerd en verwijderd uit gebruikersinboxen. Interne phishing-simulatiecampagnes opgezet en uitgevoerd via Attack Simulator voor beveiligingsbewustwording onder medewerkers.
Microsoft Defender for Endpoint uitgerold en apparaten onboarded voor endpoint detectie en respons. Privileged Identity Management (PIM) geconfigureerd voor just-in-time toegang tot bevoorrechte rollen, inclusief activatievoorwaarden en goedkeuringsstromen. Access Reviews ingericht voor periodieke controle van groepslidmaatschappen en rolstoewijzingen. Licentietoewijzing geautomatiseerd via group-based licensing. Microsoft 365 usage reports en adoptierapporten gemonitord voor inzicht in gebruik en optimalisatie.
Site-to-Site VPN opgezet tussen on-premises homelab (FortiGate 30E) en Azure via een hub-spoke netwerktopologie. Hub VNet (10.0.0.0/16) gekoppeld aan spoke VNet voor het homelab (10.1.0.0/16) via VNet Peering. Virtual Network Gateway en Local Network Gateway geconfigureerd volgens Microsoft CAF naamgevingsconventies. Hybride identiteit ingericht via Azure AD Connect (HYBRID2) voor naadloze synchronisatie tussen Active Directory en Entra ID.
Azure-omgevingen opgezet en beheerd met Virtual Machines, Virtual Networks, NSGs, Azure Bastion en UDRs. Load balancers en availability sets geconfigureerd voor hoge beschikbaarheid. Storage accounts ingericht met lifecycle management policies. Azure Monitor en Log Analytics Workspace geconfigureerd voor centrale logverzameling. ExpressRoute-connectie naar on-premises geconfigureerd voor hybride scenario's.
Webapplicaties gedeployed via Azure App Service met deployment slots voor blue/green deployments. Static Web Apps geconfigureerd voor front-end applicaties met automatische GitHub Actions-integratie. Azure API Management ingezet als gateway voor interne web services. Custom domeinen gekoppeld en SSL-certificaten via App Service Managed Certificates beheerd.
AKS-cluster opgezet voor het draaien van containerworkloads. Node pools geconfigureerd met autoscaling en Azure CNI-netwerking. Helm charts gebruikt voor applicatie-deployments. Azure OpenAI Service ingericht met GPT-4 deployments voor interne AI-toepassingen. MCP (Model Context Protocol) server geconfigureerd als brug tussen applicaties en de OpenAI-backend.
Defender Vulnerability Management ingericht voor alle endpoints en servers. Dashboards geconfigureerd voor CVE-tracking en patch-prioritering op basis van CVSS-score en blootstellingsniveau. Remediation workflows opgezet met integratie naar Intune voor geautomatiseerde patch-deployment. Wekelijkse rapportage gegenereerd via PowerShell en verstuurd naar management.
Private Endpoints geconfigureerd voor Azure-diensten zoals Storage Accounts, SQL Databases en App Services om publieke toegang te elimineren en verkeer binnen het Azure-netwerk te houden. Private Link ingezet voor veilige connectiviteit naar PaaS-diensten zonder blootstelling aan het internet. DNS-integratie geconfigureerd via Private DNS Zones voor correcte naamresolutie van private endpoints binnen VNets en on-premises omgevingen.
Resource groups aangemaakt en ingericht als beheergrenzen voor Azure-omgevingen, met gestructureerde naamgevingsconventies en tagging. Azure IAM beheerd via RBAC op subscription-, resource group- en resourceniveau met built-in en custom rollen voor gecontroleerde toegangsdelegatie. Container Registry (ACR) opgezet voor het opslaan en beheren van containerimages, gekoppeld aan AKS en CI/CD-pipelines met toegangsbeheer via managed identities.
Veeam Backup & Replication ingericht voor volledige bescherming. Backup jobs geconfigureerd met GFS-retentiebeleid. Replicatie ingesteld tussen hosts voor hoge beschikbaarheid van kritieke VMs. Restore-tests regelmatig uitgevoerd en gedocumenteerd. Backup-alerts geïntegreerd in de PSU monitoring suite voor proactieve meldingen bij mislukte jobs.
Veeam Backup for Microsoft 365 opgezet zowel in Azure als Windows Server 25 on-premise voor bescherming van Exchange Online, SharePoint, OneDrive en Teams-data. Backup-schema geconfigureerd met meerdere restore points per dag. Granulaire restore getest voor individuele mailboxitems, bestanden en Teams-berichten. Backup-data opgeslagen op BACKUP1 met retentie conform compliance-eisen.
System Center Data Protection Manager (SCDPM) opgezet in Windows Server 25 voor backup van bestandsservers, SQL-databases en systeemstatus van Windows Servers. Protection groups geconfigureerd met korte- en langetermijnretentie op tape en schijf. Recovery points ingesteld voor RPO van maximaal 15 minuten op kritieke systemen. DPM-agenten uitgerold op alle te beschermen servers. Herstelscenario's getest inclusief bare-metal recovery.
Acronis Cyber Protect ingericht voor backup van eindpunten, bestandsservers en Microsoft 365-data. Agents uitgerold op Windows-werkstations en servers. Cloud backup geconfigureerd naar Acronis Cloud met AES-256-encryptie. Acronis gebruikt naast Veeam als alternatieve backup voor M365, specifiek voor organisaties zonder eigen backupinfrastructuur. Restore-procedures getest en gedocumenteerd per klantomgeving.
FortiGate 30E en 60F ingericht als perimeter firewall met volledige VLAN-segmentatie. Aparte zones aangemaakt voor servers, werkstations, WiFi-gasten en management. Firewall policies geconfigureerd op basis van least-privilege per zonetransitie. IPS, Application Control en Web Filtering ingeschakeld. SSL-inspectie geconfigureerd voor intern uitgaand verkeer. FortiGate ook als VM gedeployed in lab voor test en ontwikkeling van nieuwe regelsets.
Cisco switches geconfigureerd via CLI voor Layer 2-netwerksegmentatie. VLANs aangemaakt en toegewezen aan access- en trunk-poorten. STP (Spanning Tree Protocol) geconfigureerd voor looppreventie, met PortFast op access-poorten. EtherChannel opgezet voor gebundelde uplinks naar de core switch. Port security ingesteld voor MAC-adresbinding op kritieke aansluitpunten. Switches voorzien van hostname, banner en vty-toegang via SSH.
Dubbele VPN-oplossing geïmplementeerd: FortiGate SSL-VPN voor medewerkers met MFA via FortiToken en LDAP-authenticatie tegen Active Directory, en OpenVPN op Ubuntu Server voor labtoegang op afstand. Split tunneling geconfigureerd zodat alleen relevant verkeer via de tunnel gaat. Certificaatgebaseerde authenticatie ingesteld voor OpenVPN-clients. Beide omgevingen getest op performance, failover en gebruikerservaring.
Ubuntu, Debian en Kali Linux servers opgezet en beheerd voor diverse doeleinden: OpenVPN-gateway, Proxmox Mail Gateway, WordPress-hosting, beveiligingstools en labomgevingen. Serverbeheer via SSH met public key authenticatie, UFW-firewallregels en fail2ban voor brute-force bescherming. Automatische beveiligingsupdates ingesteld via unattended-upgrades. Systemd-services geconfigureerd voor automatisch herstarten van kritieke processen. Cron jobs ingezet voor scriptautomatisering en backuptaken.
Vulnerability management opgezet met Nessus Essentials en OpenVAS voor periodieke scans van de gehele infrastructuur. Scans geconfigureerd per subnet met geauthenticeerde credentials voor diepere detectie van CVEs op Windows- en Linux-systemen. Resultaten gerapporteerd per ernst (Critical/High/Medium) en gelinkt aan patchworkflows. Nmap ingezet voor netwerkinventarisatie, poortscans en detectie van onbeheerde apparaten op het netwerk.
Wazuh SIEM geïnstalleerd op Kali Linux als centrale log-aggregator voor de gehele infrastructuur. Agents uitgerold op Windows Servers en Linux-systemen. Detectieregels geconfigureerd voor brute-force aanvallen, privilege escalation en laterale beweging. Dashboards ingericht voor realtime monitoring. Integratie met Splunk voor langetermijn log-opslag en correlatie over meerdere bronnen.
Volledig Kubernetes-cluster vanaf nul opgebouwd met kubeadm op Ubuntu Server VMs binnen Hyper-V: 1x control-plane (k8s-cp01) en 2x worker nodes (k8s-wk01, k8s-wk02). Containerd ingericht als container runtime en Flannel als CNI-netwerkplugin voor pod-to-pod communicatie. Cluster gevalideerd met smoke-tests (deployment, scheduling-verdeling over nodes, Service-networking) voordat er productie-workloads bijkwamen. Een node-naming issue (verkeerde hostname-toewijzing tussen k8s-cp02/k8s-wk02) opgelost via drain, delete node, kubeadm reset en opnieuw joinen.
MetalLB geïnstalleerd in Layer2-modus als bare-metal load-balancer implementatie, met een dedicated
IP-pool (192.168.2.125–192.168.2.150) voor Services van het type LoadBalancer — essentieel omdat
deze anders in <pending> blijven hangen buiten een cloudprovider. Ingress-NGINX
geconfigureerd als centrale ingress-controller, zodat alle interne apps via één externe endpoint en
eigen hostnames (bijv. vault.cloudcomp.nl, status.cloudcomp.nl) bereikbaar zijn in plaats van losse
NodePorts per service.
Longhorn uitgerold als replicated block storage-oplossing over de worker nodes, als StorageClass
gebruikt voor alle stateful workloads (PVC's voor Homarr, Vaultwarden en overige apps). Replica-aantal
bewust vastgezet op 2 (passend bij het aantal workers) via
persistence.defaultClassReplicaCount: 2 in de Helm-values, zodat storage-nodes niet
overprovisioned raken. Vereiste dependencies (open-iscsi, nfs-common) op elke node geïnstalleerd
en geverifieerd vóór uitrol.
Node-VMs live gemigreerd tussen Hyper-V hosts zonder cluster-downtime via Shared Nothing Live
Migration met Kerberos constrained delegation. Veilige apt-upgrade workflow ingericht per node:
cordon → drain → upgrade → uncordon, met kubelet/kubeadm/kubectl vastgezet via
apt-mark hold om onbedoelde versie-drift tussen componenten te voorkomen. Namespaces en
RBAC-scheiding toegepast per applicatie voor least-privilege binnen het cluster.
Homarr gedeployed als centraal startdashboard voor alle homelab-diensten, met widgets voor live status, systeeminfo en snelkoppelingen naar interne tools. Draait met een Longhorn-backed PVC voor persistente configuratie en een Kubernetes Secret voor de encryption key. Bewust gekozen boven Homepage vanwege de GUI-gebaseerde configuratie in plaats van uitsluitend YAML-bestanden.
Vaultwarden (Bitwarden-compatible server) uitgerold als self-hosted vervanging voor de externe Bitwarden-installatie, bereikbaar via vault.cloudcomp.nl achter ingress-nginx. Bestaande Bitwarden-kluis gemigreerd via standaard JSON-export/import, volledig compatibel met de officiële Bitwarden-clients en browserextensies.
Uptime Kuma ingezet voor uptime- en statusmonitoring van interne en externe diensten (cloudcomp.nl, mamastafel.nl, mijnzakaat.nl en cluster-interne services), bereikbaar via status.cloudcomp.nl. Geïntegreerd als widget op het Homarr-dashboard voor direct inzicht in de gezondheid van alle gemonitorde endpoints.
Grafana en Prometheus uitgerold voor observability van het cluster zelf, met dashboards voor Cluster Overview, Cluster Resources, Pods, Network Load en Nodes Explorer. Prometheus scraped cluster- en node-metrics, Grafana visualiseert deze in dashboards die ook als widgets op het Homarr-startscherm zijn ingericht voor snel overzicht van de gezondheid van k8s-cp01, k8s-wk01 en k8s-wk02.
De basis van Infrastructure as Code met Bicep onder de knie. Resource groups, Virtual Machines,
Storage Accounts, Virtual Networks en meer aangemaakt via declaratieve .bicep-templates.
Deployment uitgevoerd vanuit PowerShell met
New-AzResourceGroupDeployment -ResourceGroupName <rg> -TemplateFile .\main.bicep.
Daarnaast Bicep getranspileerd naar ARM JSON met az bicep build --file .\main.bicep en de
gegenereerde template via Custom Deployment in de Azure Portal uitgerold. Beide deploymentmethoden
hands-on toegepast en getest.
Een apart project "Azure Bicep" opgezet in Azure DevOps met een Git-repository met een
main.bicep als orchestrator en een modulestructuur waarin losse services zijn ondergebracht
(o.a. vnet.bicep en storage.bicep). Hiermee de overstap gemaakt van losse
templates naar een modulaire, herbruikbare opzet. De geautomatiseerde stap — het pushen en deployen van
Bicep naar Azure via een CI/CD-pipeline — is volop in onderzoek: aan het leren en oefenen met service
connections (Workload Identity Federation) en pipeline-deployments.
Azure DevOps-omgeving opgezet voor interne teams: organisaties en projecten aangemaakt, Git-repositories toegevoegd en branchepolicies geconfigureerd. Toegangsrechten ingesteld per team via security groups. YAML-pipelines gebouwd voor geautomatiseerde builds en deployments naar Azure Web Apps en interne IIS-websites. Approval gates ingesteld voor productiereleases. Pipeline-agents geconfigureerd als self-hosted agents op Windows Server voor toegang tot interne resources.
Multi-stage YAML pipelines opgezet met afzonderlijke stages voor build, test en deployment naar meerdere omgevingen. Self-hosted agents geconfigureerd op Windows Server voor directe deployments naar interne IIS-websites zonder publieke blootstelling. Service connection aangemaakt naar Azure Container Registry (ACR) voor het automatisch bouwen, taggen en pushen van containerimages vanuit de pipeline. Pipelines gekoppeld aan ACR voor geautomatiseerde image deployments naar AKS en andere containeromgevingen.
WordPress-websites gebouwd en beheerd in twee varianten: zelfgehoste installatie op een Ubuntu (Nginx, MySQL, PHP) on-premises, en gehoste installaties via hostingproviders met Plesk-beheer. Themes gecustomized, plugins beheerd en SSL-certificaten geconfigureerd. WordPress-installs gemigreerd tussen omgevingen via database-export en bestandsoverdracht. Automatische updates en beveiligingsplugins ingesteld voor onderhoud op afstand.
IIS opgezet op Windows Server voor het hosten van interne webapplicaties. Application pools geconfigureerd per applicatie met de juiste .NET-versie en identiteitscontext. Bindings ingesteld voor HTTP en HTTPS, inclusief SSL-certificaatbeheer. Logrotatie en health monitoring ingesteld. Meerdere sites gehost op één server via host header-scheiding.
Domeinen, DNS-zones en SSL-certificaten beheerd voor meerdere klanten en interne projecten. DNS-records geconfigureerd en gemigreerd tussen providers. Wildcard- en Let's Encrypt-certificaten aangevraagd en geïmplementeerd. VPS-beheer via Plesk: mailboxen aanmaken, PHP-versies beheren en database-beheer. Webhosting gemigreerd tussen providers via FTP-export en database-dump, inclusief DNS-cutover met minimale downtime.
Interne documentatieportalen opgezet met MkDocs en het Material for MkDocs-thema, gehost op IIS2 en volledig uitgerold via een Azure DevOps-pipeline. SSL-certificaten geautomatiseerd via win-acme (Let's Encrypt). Homepage ingericht met grid-cards en per sectie een index-pagina voor overzichtelijke navigatie. JavaScript-fix toegevoegd voor een correct werkende home-knop op mobiel. Markdown-bronbestanden beheerd in Git met automatische publicatie bij elke commit.
Eigen Python-tool (DocsToMarkdown.pyw) ontwikkeld om bestaande PDF- en Word-documenten geautomatiseerd om
te zetten naar Markdown voor de MkDocs-omgeving, met pandoc als conversie-engine. Tool voorzien van een
grafische interface voor batchverwerking van complete mappen. Na conversie automatisch 1.682
pandoc-gegenereerde <img>-tags over 184 bestanden gecorrigeerd, zodat afbeeldingen
correct renderen in Material for MkDocs. Hiermee honderden legacy-documenten in korte tijd gemigreerd
naar een doorzoekbare documentatiesite.
Documentatieomgeving gemigreerd van itdocs.cloudcomp.nl naar docs.cloudcomp.nl, inclusief herstructurering van de volledige contentboom. Ruim 319 Markdown-bestanden georganiseerd over meerdere kennisdomeinen: IT & homelab, opleiding/studie en een persoonlijke kennisbank. Navigatiestructuur, ingebouwde zoekfunctie en sectie-indexen ingericht voor snelle vindbaarheid binnen een groeiende documentatieset.
Microsoft SQL Server 2022 geïnstalleerd en geconfigureerd op Windows Server 2025, inclusief instance-configuratie, geheugen- en netwerkinstellingen, en serviceconfiguratie via SQL Server Configuration Manager. Daarnaast Azure SQL Database en Azure SQL Server opgezet via de Azure Portal. Databases aangemaakt, schemas ingericht en gebruikersrechten toegekend via zowel SQL Server Management Studio (SSMS) als T-SQL (logins, users, roles en object-level permissions).
Databases aangemaakt, geconfigureerd en beheerd via zowel SSMS als T-SQL, inclusief het wijzigen van database-eigenschappen en het verwijderen van obsolete databases. Logins, gebruikers en rollen aangemaakt en beheerd op server- en databaseniveau met gerichte rechtentoekenning via GRANT, DENY en REVOKE. Database Mail geconfigureerd als notificatiekanaal voor SQL Server Agent jobs, alerts en operatornotificaties.
SQL Server backups geconfigureerd naar Azure Blob Storage via BACKUP TO URL, inclusief het aanmaken van credentials en storage access keys. Backup jobs ingepland via SQL Server Agent voor automatische full en differentiële backups naar Azure. Azure SQL Managed Instance opgezet en geconfigureerd als volledig beheerde SQL Server-instantie in Azure, inclusief netwerkconfiguratie via een dedicated subnet en koppeling met on-premises omgevingen.
Meerdere monitoring platforms ingezet voor infrastructuurbewaking. SCOM (System Center Operations Manager) geconfigureerd voor Windows Server- en applicatiemonitoring met management packs en alerting. ManageEngine OpManager ingezet voor netwerk- en serverbeschikbaarheid, inclusief SNMP-monitoring en dashboards. Zabbix opgezet voor agentgebaseerde monitoring van servers en services met custom triggers en notificaties. PRTG geconfigureerd voor netwerk- en bandbreedtemonitoring via SNMP, WMI en REST-sensors.
Wazuh ingezet als open-source SIEM en XDR-platform voor het monitoren van beveiligingsgebeurtenissen, integriteitscontrole van bestanden en detectie van verdachte activiteiten op endpoints en servers. Agents uitgerold op Windows en Linux systemen. Splunk geconfigureerd voor het indexeren, doorzoeken en visualiseren van logdata uit meerdere bronnen, inclusief het bouwen van dashboards en alerts voor beveiligings- en operationele inzichten.
Azure Monitor ingezet voor het verzamelen en analyseren van metrics en logs van Azure resources, inclusief het instellen van alert rules en action groups voor proactieve notificaties. Log Analytics Workspace geconfigureerd als centraal logplatform met KQL-queries voor diepgaande analyse van infrastructuur- en beveiligingsdata. Microsoft Defender for Cloud ingezet voor het bewaken van de beveiligingspostuur van Azure-resources, inclusief aanbevelingen opvolgen en secure score verbeteren.
Grafana opgezet en geëvalueerd als visualisatie- en dashboardplatform voor infrastructuurmonitoring. Onderzocht hoe Grafana zich verhoudt tot de bestaande monitoringstack (SCOM, Zabbix, PRTG, OpManager) en welke data sources relevant zouden zijn — onder andere SQL-databronnen voor custom dashboards en Prometheus met windows_exporter voor server- en servicemetrics via het pull-model. Architectuur van Prometheus + Grafana doorgrond (scraping, TSDB, PromQL, Alertmanager). Na evaluatie besloten Grafana niet structureel in te zetten omdat de bestaande monitoringtools de functionele behoefte al volledig dekken en een extra stack geen meerwaarde bood.