Anrufe (Audio, Video, Screensharing) laufen über **Element Call** auf Basis von **MatrixRTC** (LiveKit-SFU) — nicht über die alten 1:1-WebRTC-Calls.
## Komponenten
- **matrix-rtc-sfu** (LiveKit) — der Media-Server (SFU). Die WebRTC-Medienports sind als NodePort nach außen offen — das ist Absicht (Media-Relay), kein Fehler in der NetworkPolicy.
- **matrix-rtc-authorisation-service** — vergibt die Call-Berechtigung, erreichbar unter `mrtc.axion1337.chat`.
- **coturn** — TURN/STUN-Relay für NAT-Durchgriff (`turn.axion1337.chat`); das Shared Secret wird monatlich per CronJob rotiert.
## Bekannter Stolperstein: Call-Widget initialisiert nicht
Braucht das Call-Widget einen OpenID-Token und schlägt still fehl (Login/Messaging läuft aber), fehlt meist die **`profiles`-Zeile des Kontos in Synapse** (Registrierungs-Default). Betroffen sind v.a. **Alt-Konten**, die vor der MAS/Authentik-Integration entstanden. Diagnose: `open_id_tokens=0`. Fix: die fehlende Default-`profiles`-Zeile ergänzen (Cross-Check gegen ein funktionierendes Konto).