ID.nl logo
Certificaat voor je NAS regel je zo
© Reshift Digital
Huis

Certificaat voor je NAS regel je zo

Zelfs als je een NAS alleen binnen je thuisnetwerk gebruikt, is het verstandig om daarmee met https te verbinden. Dat kan via een zogenoemd zelf-ondertekend certificaat, maar die geven wel (steeds meer) beperkingen. In dit artikel laten we zien hoe je een echt Let’s Encrypt-certificaat voor de encryptie gebruikt. We zetten volgens twee methodes een reverse proxy op als veilige tussenschakel, die je uiteraard ook voor andere webdiensten in kunt zetten.

Het is aan te raden om bij het benaderen van je NAS het https-adres te gebruiken. En in apps zet je een vinkje bij https. Dit beschermt je ook beter tegen cryptoware. Wel geeft je browser helaas vaak een niet zo subtiele waarschuwing dat de verbinding onveilig is en plaatst een rood uitroepteken in de adresbalk als je die negeert. In deze masterclass gaan we dat oplossen door de NAS een certificaat te geven dat door je browser en elk ander apparaat wordt geaccepteerd. Misschien heb je al eens met een zelf-ondertekend certificaat (in het Engels self signed certificate genoemd) geëxperimenteerd, waar de Chrome-browser met wat handmatige aanpassingen wel akkoord mee gaat. Maar zo’n zelf-ondertekend certificaat is een stuk lastiger of zelfs onmogelijk om ook goed op je smartphone of tablet te laten werken. Een oplossing voor dergelijke problemen is het gebruik van een echt certificaat, van bijvoorbeeld Let’s Encrypt, dat door vrijwel alle apparaten wordt geaccepteerd zonder aanpassingen. We gaan in deze masterclass een reverse proxy gebruiken als tussenschakel voor je NAS en andere webdiensten. We behandelen twee methodes. Bij de eerste gebruiken we alleen een Synology-NAS, bij de tweede methode een aparte server. Het is heel praktisch als je over een domeinnaam beschikt, zodat je voor de NAS en elke webdienst die je wilt benaderen een apart subdomein kunt gebruiken (zie het kader ‘Reverse proxy met subdomeinen’).

Reverse proxy met subdomeinen

Een reverse proxy is in feite een server die aanvragen aanneemt en doorstuurt naar een doelserver. Het doel kan bijvoorbeeld een webdienst zijn die op dezelfde server (localhost) op een ander poortnummer draait, of helemaal op een andere fysieke server. Ze worden vaak gebruikt om de prestaties van webservers te verbeteren, maar ook om de beveiliging en betrouwbaarheid te verbeteren. In deze masterclass draait de reverse proxy of op de NAS zelf of op een andere server in het lokale netwerk. Toegang naar de reverse proxy gaat via http of https, eventueel met doorverwijzing van http naar https. We sturen via de router door portforwarding-regels poorten 80 en 443 door naar de reverse proxy. Die kan op basis van de zogenoemde hostnaam beslissen naar welke doelserver hij verzoeken moet doorsturen. Op die manier kun je handig verschillende webdiensten beschikbaar maken via diezelfde reverse proxy. Je NAS bijvoorbeeld achter ds.domein.nl en Home Assistant via hass.domein.nl.

01 Domein instellen

Wij gebruiken een domeinnaam bij domeinnaamregistratie- en webhostingbedrijf TransIP en gaan de DNS-instellingen aanpassen bij de hostingprovider via het controlepaneel. Voor het domein, in dit voorbeeld xda.nl, vullen we als naam de subdomeinnaam ds in, zodat de NAS via ds.xda.nl bereikbaar wordt. Het gaat om een A-record, waarbij we als waarde het ip-adres van de internetverbinding thuis invullen. Bewaar de aanpassingen. Het kan na een DNS-wijziging tot 24 uur duren voordat de wijzigingen merkbaar zijn, door caches van onder andere je internetprovider. Heb je geen vast ip-adres? Dan kun je dit bij veel providers op aanvraag regelen. Als alternatief kun je ook dynamisch DNS gebruiken, wat in veel routers en ook de Synology-NAS is ingebouwd. Het werkt zonder domeinnaam en kan ook met een dynamisch ip-adres overweg. Bij de NAS open je daarvoor Configuratiescherm. Ga naar Externe toegang / DDNS en klik op Toevoegen. Bij Serviceprovider kies je Synology. Voer een naam in bij Hostnaam. Hiermee zal steeds je ip-adres worden gekoppeld aan de bewuste naam (zoals naam.synology.me).

©PXimport

02 Poorten doorsturen

Voor het maken van certificaten en bereiken van je NAS via internet moet je enkele poorten doorsturen vanaf je router. Onderstaande instructies zijn voor een AVM Fritz!Box, bij andere routers werkt het net wat anders. Open de gebruikersinterface en ga naar Internet / Toegang verlenen. Op het tabblad Poortvrijgaven kies je Apparaat voor vrijgaven toevoegen. Kies als apparaat de reverse proxy (je NAS of een aparte server) of voer handmatig het ip-adres in. Kies dan Nieuwe vrijgave. Nu kun je bij Toepassing direct de gewenste optie kiezen, zoals HTTP-server of HTTPS-server. Kies eerst HTTP-server. Je ziet dat zowel bij Poort op apparaat als Poort extern gewenst de waarde 80 wordt ingevuld (dat is de standaardpoort voor http-verkeer). Bij de optie HTTP-server is dat poort 443. Voeg ze beide toe zodat respectievelijk poort 80 en 443 worden doorgestuurd. Gebruik je een NAS, dan kun je met de optie Andere toepassing ook poort 5001 doorsturen voor de gebruikersinterface.

©PXimport

03 Externe server of NAS

Je kunt een reverse proxy op je NAS instellen, wat we als eerste methode bespreken, maar ook op een externe server. Het verschil is niet heel groot. Op de Synology-NAS draait namelijk standaard Nginx en de gebruikersinterface van DiskStation Manager (DSM) geeft je mogelijkheden om dit alles te configureren. Je kunt de NAS en diensten die daarop draaien met een certificaat beveiligen. Daarnaast kan de NAS als reverse proxy voor andere diensten in je netwerk fungeren. Hiervoor ga je in Configuratiescherm naar Toepassingsportaal / Reverse Proxy (bij DSM 7.0 Aanmeldingsportaal / Geavanceerd).

Het gebruik van een externe server geeft dezelfde mogelijkheden én extra voordelen. Zo is het veiliger, omdat bij kwetsbaarheden in de reverse proxy de achterliggende NAS buiten spel blijft. Ook is het minder belastend voor de NAS. En op het niveau van de reverse proxy kun je gemakkelijker beperkingen opleggen, zoals het blokkeren van extern verkeer.

©PXimport

Gebruik van Synology-NAS

04 Certificaat maken

Bij deze eerste methode gebruiken we zoals gezegd alleen een Synology-NAS waar je poorten 80, 443 en 5001 naar doorstuurt. We gaan eerst het certificaat voor de NAS maken. Open daarvoor de webinterface van DiskStation Manger en ga naar Configuratiescherm. Zorg dat je in de Geavanceerde modus zit, indien nodig verander je dit rechtsboven. Ga vervolgens naar Beveiliging / Certificaat en kies Toevoegen. Selecteer de optie Een nieuw certificaat toevoegen en klik op Volgende. Voer een beschrijving in, bijvoorbeeld Let’s Encrypt, en selecteer daaronder Krijg een certificaat van Let’s Encrypt. Klik weer op Volgende. Bij Domeinnaam voer je vervolgens de domeinnaam in waarvoor het certificaat moet gaan gelden. In ons voorbeeld is dat ds.xda.nl. Voer ook een e-mailadres in, Let’s Encrypt bewaart dat als onderdeel van je domein. Bij Onderwerp alternatieve naam kun je meer domeinen opgeven waar het bewuste certificaat voor moet gelden, vaak ook Subject Alternative Name genoemd. Je kunt zulke subdomeinen ook altijd later (apart) toevoegen. Klik ten slotte op Toepassen. Hierna wordt het Let’s Encrypt-certificaat aangemaakt en gecertificeerd. Zorg dat poort 80 correct is doorgestuurd, anders krijg je een foutmelding.

©PXimport

05 Certificaat configureren

Je kunt het nieuwe certificaat nu configureren. Klik erop en kies Configureren (bij DSM 7.0Instellingen). Geef aan voor welke doeleinden de NAS dit certificaat moet gebruiken. Achter Systeemstandaard kies je het Let’s Encrypt-certificaat, zodat het voor de gebruikersinterface van DiskStation Manager wordt gebruikt.

Het is verstandig om het nieuwe Let’s Encrypt-certificaat hierna nog als standaardcertificaat in te stellen. Op die manier zetten we het Synology-com-certificaat buitenspel, dat (door de browser) als onveilig wordt beschouwd. Klik daarvoor weer op het Let’s Encrypt-certificaat en klik op het pijltje bij Toevoegen / Bewerken (bij DSM 7.0 Actie / Bewerken). Zet een vinkje bij Instellen als standaardcertificaat en klik op OK.

Verder raden we je aan om http-verkeer om te leiden naar https. Hiervoor ga je in DSM 6.2 in Configuratiescherm naar Netwerk / DSM-instellingen. Zet een vinkje bij Automatisch de http-verbinding omleiden naar https. Bij DSM 7.0 kies je in Configuratiescherm de opties Aanmeldingsportaal / DSM en selecteer je Automatisch de http-verbinding omleiden naar https. Klik dan op Toepassen.

©PXimport

06 Toegang tot de NAS

Standaard wacht de NAS op poort 5001 op versleutelde verbindingen via https://diskstation:5001 of een andere naam afhankelijk van wat je hebt ingesteld. Omdat het certificaat is gemaakt voor ds.xda.nl zul je echter dat adres moeten gebruiken, dus https://ds.xda.nl:5001, anders krijg je alsnog een certificaatfout. Hierbij is toegang op afstand ook mogelijk, buiten je lokale netwerk. We gaan ervan uit dat je dat ook wilt. Maar wil je dat liever niet, dan zou je dat met een eigen DNS-server kunnen oplossen. Je moet er dan voor zorgen dat de domeinnaam (in ons voorbeeld ds.xda.nl) via je eigen DNS-server direct naar het ip-adres van de NAS verwijst (in ons voorbeeld 10.0.10.202). Je kunt er vervolgens, via de instellingen van je router, voor zorgen dat alle clients in het netwerk (via DHCP) die DNS-server gebruiken. Dit valt buiten het bestek van deze masterclass. Gaat het bijvoorbeeld alleen om een pc, dan kun je het eventueel zonder DNS-server regelen via het hosts-bestand (zie het kader ‘Directe toegang tot NAS via hosts-bestand’). Bij de tweede methode die we hierna bespreken kun je eventueel wél, op de reverse-proxy-server zelf, verkeer buiten je lokale netwerk tegenhouden.

©PXimport

Directe toegang tot NAS via hosts-bestand

Wil je dat het internetadres (ds.xda.nl) direct naar het ip-adres van de NAS verwijst? Zonder eigen DNS-server? Dan kun je dat eventueel op de clients zelf instellen. Onder Windows gaat dat via het hosts-bestand. Open daarvoor de map C:\Windows\System32\drivers\etc. Kopieer het bestand hosts naar een bestandslocatie waar je dit mag bewerken. Open het met bijvoorbeeld Kladblok en voeg een regel toe met het ip-adres van de NAS gevolgd door de domeinnaam, bijvoorbeeld: 10.0.10.202ds.xda.nl Kopieer het bestand weer terug naar de genoemde locatie. Als je nu https://ds.xda.nl:5001 bezoekt, dan word je direct naar de NAS in het lokale netwerk gebracht. Het certificaat blijft geldig, het ip-adres heeft daar geen invloed op. Via de Opdrachtprompt kun je met ping ds.xda.nl of nslookup ds.xda.nl controleren dat het lokale ip-adres wordt gebruikt. Een DNS-server is praktischer, omdat het meteen voor elk apparaat in je netwerk werkt, als je de DNS-server kenbaar maakt via DHCP.

©PXimport

Handmatige methode

07 Server-installatie

Bij de handmatige methode ga je Nginx als reverse proxy installeren, waarna je de certificaten op deze server regelt. Zorg er voor dat poorten 80 en 443 naar deze server worden doorgestuurd. Voor de NAS en elke webdienst die je via de reverse proxy wilt benaderen, kun je vervolgens een configuratiebestand met alle vereiste details maken. Eventueel kun je alles in één configuratiebestand zetten, maar aparte bestanden zijn overzichtelijker, zeker bij veel extra opties. Op basis van de hostnaam kun je diensten van elkaar onderscheiden. En als je dat prettig vindt, kun je de toegang op allerlei manieren beperken en bijvoorbeeld gebruikers buiten je lokale netwerk uitsluiten. Dit alles maakt de methode veiliger dan de voorgaande. Nginx is voor veel platforms beschikbaar. Hier gaan we uit van een server met Ubuntu 20.04, maar een Raspberry Pi met het besturingssysteem Raspberry Pi OS is bijvoorbeeld ook een prima optie. Het kan geen kwaad als er al andere toepassingen op draaien, zolang die niet de http-poort (80) en https-poort (443) claimen.

©PXimport

08 Installatie Nginx

Zorg na de installatie van het besturingssysteem dat je bent ingelogd middels ssh. Vervolgens installeer je Nginx met het commando:

sudo apt-get install nginx

Start de webserver met:

sudo service nginx start

Bezoek het ip-adres van de server en controleer of de welkomstpagina van Nginx verschijnt. Voor het maken van Let’s Encrypt-certificaten gaan we Certbot gebruiken. De instructies voor de installatie voor jouw webserver en besturingssysteem vind je hier. Die instructies gaan bij Ubuntu uit van een installatie via Snap. Hier kiezen we voor de mogelijk iets oudere versie van Certbot uit de repository’s van Ubuntu. Je installeert Certbot met het commando:

sudo apt-get install certbot python3-certbot-nginx

Als eerste maken we een configuratiebestand voor de NAS. De standaardmap waarin je deze maakt is /etc/nginx/conf.d. Blader naar de map met de opdracht:

cd /etc/nginx/conf.d

En maak het configuratiebestand met:

nano ds.conf

In eerste instantie hoef je hier alleen onderstaande regels in te zetten:

server {

listen 80;

server_name ds.xda.nl;

}

Controleer de configuratie met:

nginx -t

©PXimport

09 Certificaat maken

We kunnen nu het certificaat maken. Start daarvoor Certbot met certbot. Hierna wordt je e-mailadres gevraagd en moet je akkoord gaan met de gebruiksvoorwaarden. Vervolgens kun je kiezen voor welke servernaam je het certificaat wil maken. Voer het getal in bij het domein, in dit voorbeeld kiezen we 1 voor ds.xda.nl. Als laatste kun je kiezen of http-verkeer moet worden doorgestuurd naar https. Als je daarvoor kiest, en dat raden we aan, zal Certbot de configuratie daarop aanpassen.

Open daarna het configuratiebestand met nano en bekijk wat is toegevoegd:

nano ds.conf

Als laatste stap moeten we alleen nog de regels voor de reverse proxy hieraan toevoegen. Er zijn twee blokken omsloten door server {}. Het onderste blok bevat de doorverwijzing van http naar https. In het bovenste blok voegen we aan de onderkant de volgende regels toe. Achter proxy_pass zet je uiteraard het adres van je NAS.

location / {

proxy_pass https://10.0.10.202:5001;

proxy_redirect http:// https://;

}

Na het maken van deze aanpassing moet je Nginx even herstarten met:

service nginx reload

©PXimport

10 Controleer de configuratie

In afbeelding 10 zie je hoe de complete configuratie er uit ziet. Om je NAS te bezoeken, kun je rechtstreeks https://ds.xda.nl gebruiken. Intern zal de reverse proxy met poort 5001 verbinden. Wil je de toegang om veiligheidsredenen beperken tot gebruikers op het lokale netwerk? Dan kun je in het configuratiebestand binnen het blok van de reverse proxy het volgende toevoegen:

allow 10.0.0.0/24;

deny all;

Hier geven we eerst aan vanaf welke netwerken verkeer wordt geaccepteerd. In dit voorbeeld is dat 10.0.0.0/24 (in CIDR-notatie) maar in jouw situaties kan het bijvoorbeeld ook 192.168.1.0/24 zijn. We blokkeren daarna al het andere verkeer.

Een laatste stap is het automatisch vernieuwen van de certificaten. Voor daarvoor dit commando uit:

crontab -e

En voeg deze regel toe:

0 12 * * * /usr/bin/certbot renew --quiet

©PXimport

▼ Volgende artikel
AI-tip: zo maak je zelf (heel snel!) een geïllustreerd kinderboek met Storybook
Huis

AI-tip: zo maak je zelf (heel snel!) een geïllustreerd kinderboek met Storybook

Word de held van je (klein)kinderen door hen te verrassen met een uniek, zelfgemaakt verhalenboek. Laat hen zelf de grote lijnen van het verhaal bedenken en zie hoe je dankzij Storybook in een handomdraai een prachtig digitaal boekje creëert, compleet met een mooie cover en bijpassende illustraties.

Dit gaan we doen

In dit artikel laten we zien hoe je met Google Storybook een persoonlijk prentenboek maakt. Je leest hoe je een goede prompt schrijft, hoe het boek automatisch wordt opgebouwd met tekst en illustraties en welke extra opties er zijn, zoals voorlezen, delen en downloaden als pdf. Zo weet je precies wat je kunt verwachten en hoe je het resultaat afstemt op je (klein)kind.

Lees ook: Handige AI-apps voor mobiel

Stap 1: De prompt

Storybook draait op de Gemini AI-chatbot van Google. De functie is gloednieuw en op dit moment alleen te gebruiken via het web, niet via de Gemini-apps voor Android of iPhone. Het goede nieuws: Storybook is helemaal gratis. Je hoeft dus geen betaald abonnement te nemen om het uit te proberen. Wel moet je ingelogd zijn met je Google-account. Surf vervolgens naar: https://gemini.google.com/gem/storybook

Net als bij andere generatieve AI-tools start je met een tekstopdracht, de zogeheten prompt. In een paar zinnen beschrijf je het onderwerp. Of je kiest voor een uitgebreidere instructie, bijvoorbeeld: "Kun je een verhaal maken dat aan een kind uitlegt hoe het leven van een vlinder eruitziet?"

Geef Storybook een tekstopdracht.

Stap 2: Prentenboek van 10 pagina's

Boven het tekstvak vind je alvast enkele inspirerende voorbeelden van recente prompts, compleet met het bijbehorende verhaal. Denk aan: 'Mijn kind van 7 wil niet logeren bij oma. Maak een Storybook om haar te helpen hiermee om te gaan.' Je kunt je eigen prompt typen, maar ook inspreken: klik op het microfoontje, geef Gemini toegang tot je microfoon en vertel je opdracht. Enkele seconden later verschijnt het prentenboek op het scherm. Elk boek telt tien pagina's, inclusief een prachtige omslag én een door Gemini bedachte titel. Met iedere klik blader je door het verhaal. De tekst is verzorgd opgemaakt en de illustraties zijn verrassend sfeervol. Wij waren aangenaam verrast door de kwaliteit.

Naast iedere tekst staat een bijpassende illustratie.

Stap 3: Lezen of luisteren

Je kunt het verhaal natuurlijk gewoon lezen, maar Storybook heeft nog een extra troef: een ingebouwde voorleesfunctie. Daarbij kun je kiezen om alleen de huidige pagina te beluisteren of om vanaf de eerste pagina te beginnen. De hoogte van de stem is instelbaar, zodat je een toon kunt kiezen die het best bij het verhaal of de luisteraar past. En het plezier stopt daar niet: via de Deel-knop krijg je een unieke link naar jouw persoonlijke Storybook. Die kun je eenvoudig doorsturen naar familie, vrienden of de kinderen zelf, zodat ze het boekje op hun eigen toestel kunnen bekijken en beluisteren. Bovendien kun je het boekje ook downloaden als pdf. Wil je dat je kind ook offline kan bladeren, dan kun je het dus voor hem of haar printen.

Je ontvangt een link om het geïllustreerde verhaal te delen.

🧚Sprookjesboek geschreven?

👑 Daar hoort een prinsessenjurk bij!
▼ Volgende artikel
Gourmetten zonder stank: 10 ideeën die écht werken
© NilsZ - stock.adobe.com
Huis

Gourmetten zonder stank: 10 ideeën die écht werken

Gourmetten is misschien wel dé nationale volkssport tijdens de feestdagen. Maar hoe leuk de avond ook is, de ochtend erna is vaak minder feestelijk. Die doordringende vetlucht die in je gordijnen, bank en kleding is getrokken, ben je liever kwijt dan rijk. Met deze tien tips – verdeeld over wat je eet en wat je doet – blijft je huis een stuk frisser!

Dit gaan we doen

Stankvrij gourmetten is een kwestie van goede voorbereiding én de juiste nazorg. We splitsen de tien tips daarom op. We beginnen bij de basis: ingrediënten en spullen die nauwelijks rook veroorzaken. Vervolgens geven we je praktische hacks om, mocht er toch wat gourmetlucht blijven hangen, die direct weer uit je woonkamer te krijgen, zodat je de volgende ochtend wakker wordt in een fris huis.

Lees ook: Gourmetten nieuwe stijl: topfavoriet met een eigen twist

Ingrediënten & materialen

De meeste stank ontstaat niet door het gourmetstel zelf, maar door wat we erop leggen. Verbrande boter, karamelliserende suikers en spetterend vet zijn de grote boosdoeners. Met een paar slimme aanpassingen aan je boodschappenlijstje ben je de rookwolken voor.

Tip 1: Investeer in hittebestendige olie

De fout die bijna iedereen maakt: bakken in roomboter of standaard olijfolie. Deze vetten verbranden snel bij de hoge temperaturen van het gourmetten, wat zorgt voor die zware, scherpe walm. Kijk in de supermarkt eens schuin boven de olijfolie; daar vind je rijstolie of arachideolie. Deze oliesoorten hebben een veel hoger rookpunt en blijven stabiel als ze heet worden. Wil je het jezelf helemaal makkelijk maken? Koop dan een bakspray. Daarmee nevel je de pannetjes of de plaat licht in, waardoor je nooit te veel gebruikt en het vet niet onnodig staat te walmen.

Tip 2: Laat de kant-en-klare marinades staan

Die voorgemarineerde schotels uit de supermarkt zijn makkelijk, maar funest voor de luchtkwaliteit. De marinades zitten namelijk vaak vol suiker en water. Zodra dat de hete pan raakt, verbrandt de suiker en verdampt het vocht, met veel rook tot gevolg. Je kunt beter ongemarineerd vlees of vis kopen. Wil je toch smaak? Gebruik dan een dry rub (een droog kruidenmengsel) om het vlees vooraf te kruiden. Als je echt van sausjes houdt, kun je die beter koud op je bord toevoegen dan warm in het pannetje.

Tip 3: Kies voor 'droger' vlees en meer groente

Hoe meer vet er in het vlees zit, hoe meer het spettert en rookt. Hamburgers, worstjes en speklapjes zijn in feite kleine rookbommen. Kies liever voor magere opties zoals biefstuk, kipfilet, kalkoen of witvis. Daarnaast kun je de geuroverlast flink beperken door de verhouding vlees/groente om te draaien. Plakjes courgette, paprika, champignons en aubergine bakken vrijwel geurloos. Met een goede mandolineof groentesnijder maak je in een handomdraai dunne plakjes die snel gaar zijn, waardoor je minder lang hoeft te bakken.

Tip 4: Vervang die oude, bekraste pannetjes

Kijk voordat je begint eens kritisch naar je huidige gourmetstel. Zitten de pannetjes vol krassen en is de antiaanbaklaag versleten? Dan koekt je eten sneller aan, wat zorgt voor verbrandingsluchtjes die je de dag erna nog ruikt. Het is vaak helemaal niet nodig om een compleet nieuw apparaat te kopen; veel fabrikanten verkopen losse pannetjes of nieuwe bakplaten. Voor een paar tientjes bak je weer op een glad oppervlak, heb je minder olie nodig en ben je niet de hele avond bezig aangekoekte resten weg te schrapen.

Tip 5: Gebruik een gourmetstel met keramische coating

Ben je toch toe aan een heel nieuw apparaat? Let dan goed op de coating. Tegenwoordig zijn er gourmetstellen met een keramische bakplaat. Deze kunnen vaak hogere temperaturen aan zonder dat de laag beschadigt en ze zijn veel makkelijker schoon te maken.

Watch on YouTube

Zo ga je de strijd aan met de luchtjes in huis

Zelfs met de beste ingrediënten ontkom je niet aan enige baklucht. Gelukkig zijn er genoeg manieren om te voorkomen dat die geur permanent blijft hangen.

Tip 6: Zet een aromadiffuser aan

Een geurkaars maskeert de lucht vaak alleen maar, waardoor je een weeïge mengeling krijgt van lavendel en hamburger. Een betere optie is een elektrische aromadiffuser (ook wel vernevelaar genoemd). Dit apparaat verspreidt via koude waterdamp een constante, frisse geur naar keuze door de kamer, zonder dat er verbranding aan te pas komt. Kies voor essentiële oliën die bekend staan om hun verfrissende werking, zoals citroengras, eucalyptus of dennen. De waterdamp helpt bovendien meteen tegen de droge lucht in huis als de verwarming hoog staat.

Tip 7: Laat de luchtreiniger draaien

Misschien heb je er al eentje staan, en anders is dit het moment: de luchtreiniger. Let er bij aanschaf op dat het apparaat een koolstoffilter heeft, want alleen HEPA is niet genoeg voor kookluchtjes. Een koolstoffilter absorbeert gassen en geuren. Zet het apparaat niet pas aan als je naar bed gaat, maar laat hem al draaien zodra het gourmetstel aangaat. Heb je een modern exemplaar met een app? Zet hem dan alvast op de hoogste stand voordat de eerste walm ontstaat.

Tip 8: Ventileer flink

Ramen openzetten klinkt logisch, maar doe het wel slim. Eén raampje op een kier doet weinig. Je hebt trek nodig. Zet aan weerszijden van de woning een raam of rooster open zodat de luchtstroom de damp direct meeneemt. Vind je het te koud worden? Zet de verwarming gerust tijdelijk wat hoger; de kosten daarvan wegen niet op tegen de stomerijkosten van je gordijnen. Plaats eventueel een simpele tafelventilator in de buurt van het gourmetstel (niet erop gericht, maar richting het open raam) om de rook een handje te helpen de juiste kant op te gaan.

Tip 9: Azijn & koffie

Het is een klassieker uit grootmoeders tijd, maar hij werkt nog steeds: azijn neutraliseert. Je kunt bakjes azijn neerzetten, maar voor het zware werk kun je na het eten beter even een pannetje water met een flinke scheut schoonmaakazijn op het fornuis koken. Laat de afzuigkap uit en laat de damp door de kamer trekken. Vind je de azijnlucht zelf te heftig? Gooi er dan wat citroenschillen, een kaneelstokje of kruidnagel bij. Zo ruikt je huis direct weer naar winterse gezelligheid in plaats van naar een snackbar. Wat ook kan, is koffie. Zet na het eten een paar schaaltjes met gemalen koffie (snelfiltermaling) in de woonkamer. De koffie neutraliseert de zware baklucht en vervangt deze door een neutraal, aards aroma. Voor een nog sterker effect kun je wat koffiebonen op een warme onderzetter leggen; door de restwarmte verspreiden ze een subtiele geur die de gourmetlucht naar de achtergrond verdrijft.

Tip 10: Maak meteen met schoon

Het is verleidelijk om na het eten uit te buiken op de bank en de ravage te laten voor wat het is. Doe het niet. Zolang het gourmetstel vet en warm in de kamer staat, blijft het geur verspreiden. Haal direct na het eten een stuk keukenrol over de plaat. Gebruik daarna een sopje van afwasmiddel en warm water om de plaat en de tafel (want ja, vetnevel komt overal) af te nemen. Geloof ons, door hier na het eten even een paar minuten tijd voor vrij te maken, bespaar je jezelf de volgende ochtend een hoop gourmetluchtfrustratie!