Files
management/docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md
T

56 lines
2.7 KiB
Markdown
Raw Normal View History

---
type: issue
id: "0007"
status: next
created: 2026-08-01
milestone: M1
priority: high
due: 2026-09-28
host: cfgmon
gitlab_iid: "7"
related: []
---
# CFGMON-01: Zertifikatserneuerung braucht offene Ports — zeitkritisch ab 2026-09-28
> Import aus [management#7](https://git.lab/axion1337.chat/management/-/issues/7) (2026-08-11). Kommentare und Verlauf bleiben dort; kanonisch ist ab jetzt diese Datei (ADR-0012).
Certs für `selendis`/`rohana` laufen am **2026-10-28** ab; Traefik erneuert ab
Ende September via TLS-ALPN-01 — braucht **Port 443 offen aus dem ganzen Internet**
(LE veröffentlicht keine Validierungs-IPs, Multi-Perspective-Validation). Der
Normalzustand der Umgebung (443 auf eigene IP beschränkt) lässt die Erneuerung
**still** scheitern → Self-Signed-Default-Cert. IPv6-Pfad ist geprüft frei
(`::/0` separat in der Hetzner-Firewall-Regel; `0.0.0.0/0` deckt IPv6 NICHT ab) —
die September-Erneuerung ist aber der **erste** Lauf, der IPv6 überhaupt versucht.
**Entscheidung nötig:**
- **A — Ports offen lassen** bzw. zur Erneuerung öffnen (Kalendereintrag Mitte
September, nicht aufs Ablaufdatum!)
- **B — auf DNS-01 umstellen (empfohlen):** TXT-Validierung, kein offener Port,
ermöglicht Wildcards. Braucht IONOS-API-Token als Traefik-Secret; Voraussetzung
(versionierter Traefik-Stack) ist seit CFGMON-02 erfüllt.
Quelle: [hosts/cfgmon.md](https://git.lab/axion1337.chat/management/-/blob/main/hosts/cfgmon.md)
---
*Übernommen aus dem Backlogs-Markdown beim Framework-Umbau 2026-08-01 (voller Wortlaut: Git-Historie der Datei).*
## Plan (2026-08-14) — eingeplant
**Weg B (DNS-01)** umsetzen — im Issue bereits als empfohlen markiert: entfernt die
Port-Fenster-Abhängigkeit komplett (kein offener 443, keine Unsicherheit beim IPv6-Erstlauf)
und ermöglicht Wildcards; die Voraussetzung (versionierter Traefik-Stack) ist seit CFGMON-02
erfüllt. Ausführung terminlich **vor Mitte September** (Puffer vor Ablauf 2026-10-28).
Schritte (B):
1. IONOS-API-Token als Traefik-Secret hinterlegen (SOPS-verschlüsselt).
2. Traefik-ACME-Resolver auf **DNS-01 (IONOS-Provider)** umstellen, committen → ausrollen.
3. Test-Erneuerung erzwingen; TXT-Record-Setzung + ausgestelltes Cert für `selendis`/`rohana`
prüfen (kein Self-Signed-Fallback).
4. Erst nach erfolgreichem DNS-01-Cert die verbliebene 443-Ausnahme schließen.
**Fallback A (Ports öffnen)** — nur falls B verworfen wird: **Kalender-Checkpoint Mitte
September** (NICHT aufs Ablaufdatum warten). 443 für `0.0.0.0/0` **und** `::/0` öffnen
(IPv6 separat!), Erneuerung + IPv6-Erstlauf beobachten, danach wieder schließen.
Status bleibt `next`; die eigentliche Umstellung ist ein separater Go (Infra-Änderung).