diff --git a/apps/production/networkpolicy.yaml b/apps/production/networkpolicy.yaml index 84287fc..cb69583 100644 --- a/apps/production/networkpolicy.yaml +++ b/apps/production/networkpolicy.yaml @@ -438,7 +438,37 @@ metadata: name: egress-block-metadata namespace: matrix spec: - # Waehlt alle Pods AUSSER denen, die gar keinen Ausgang brauchen (#0088). + # Waehlt alle Pods AUSSER denen mit eigener, engerer Regel (#0088). + # + # WER HIER NOCH DRIN STEHT, UND WARUM (Stand 2026-08-21, Welle 4): + # + # synapse-main Foederation zu beliebigen Matrix-Servern und URL-Vorschau + # zu Adressen, die Nutzer bestimmen. Ein Ziel laesst sich + # nicht angeben. Die richtige Kontrolle sitzt eine Ebene + # hoeher: url_preview_ip_range_blacklist in synapse-values, + # seit 2026-08-20 inkl. 169.254.0.0/16 und 100.64.0.0/10. + # + # coturn Relais fuer Medien zu beliebigen Clients - das IST der + # matrix-rtc-sfu Dienst. Eine Zielliste gaebe es nur, wenn man wuesste, + # wer anruft. + # + # clamav Signaturen von database.clamav.net. Loest auf Cloudflare + # auf, Adressen wechseln. Pinnen braeche den Abgleich STILL + # - Signaturen veralten, der Dienst laeuft weiter, niemand + # merkt es. Cloudflare-Bereiche zu erlauben waere keine + # Einschraenkung. Besserer Weg waere ein interner Spiegel; + # das ist eigene Infrastruktur und bewusst nicht Teil von + # #0088. Bis dahin: Ausgang offen, Grund hier. + # + # matrix-authentication-service + # ⚠️ Nur noch aus Vorsicht hier. Am 2026-08-21 aus dem + # laufenden Prozess gelesen: Upstream ist Authentik unter + # https://auth.axion1337.chat/application/o/matrix/ , der + # Homeserver ueber den internen Service-Namen. Der + # oeffentliche Name loest auf die Knoten-Adresse auf, und + # die unterliegt der Policy ohnehin nicht. MAS waere damit + # einschraenkbar - offen ist nur die Abnahme, weil ein + # Irrtum hier die Anmeldung trifft. # # ⚠️ Der Ausschluss muss HIER stehen, nicht in einer zusaetzlichen engen Policy: # NetworkPolicies sind additiv. Solange diese Policy 0.0.0.0/0 fuer einen Pod