docs(issues): close #0008 with its reservation stated

Decision sorb. Both questions are answered: there is no rule for 9090 or 3100 on
CFGMON and Hetzner denies inbound by default, so Weg A never had anything to
restrict; and the state now has ports-soll.md plus pruefe-ports.sh holding it.

The reservation is written down rather than glossed over: from sorb's network the
must-be-shut half cannot be proven, because the site coupling grants privileged
access there. The script says so instead of reporting false green, and an external
run - judged excessive for routine use - is named for the case that warrants it.

Whether the GAME push survives the vSwitch move belongs to #0002.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Thore Cimbal
2026-08-19 12:00:00 +00:00
co-authored by Claude Opus 5
parent 23117472e6
commit 63337d3429
2 changed files with 26 additions and 5 deletions
+2 -3
View File
@@ -2,15 +2,14 @@
<!-- Generated by scripts/gen_status.py — do not edit. -->
## Issues (65 open, 34 closed)
## Issues (64 open, 35 closed)
Verteilung: M1 18 · M2 17 · M3 4 · M4 11 · M5 15
Verteilung: M1 17 · M2 17 · M3 4 · M4 11 · M5 15
| Issue | Status | Meilenstein | Priorität | Title |
|---|---|---|---|---|
| [0002](docs/issues/0002-game-01-host-von-cfgmon-aus-nicht-erreichbar-2.md) | waiting | M1 | medium | GAME-01: Host von CFGMON aus nicht erreichbar, 2 Prometheus-Targets down |
| [0004](docs/issues/0004-overmind-02-e1000e-nic-hang-beobachtung-nach.md) | waiting | M1 | low | OVERMIND-02: e1000e-NIC-Hang — Beobachtung nach EEE-Fix + Firmware-Update |
| [0008](docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md) | waiting | M1 | medium | CFGMON-03: Prometheus-Remote-Write und Loki öffentlich ohne Auth — Weg A, nachgelagerte Prüfung |
| [0009](docs/issues/0009-cfgmon-04-grafana-admin-credentials-aus-env.md) | open | M2 | low | CFGMON-04: Grafana-Admin-Credentials aus .env gelten nicht für die HTTP-API |
| [0014](docs/issues/0014-cfgmon-14-root-zugang-ueber-die-docker-gruppe.md) | open | M2 | low | CFGMON-14: Root-Zugang über die docker-Gruppe umgeht sudo und hinterlässt keine Spur |
| [0015](docs/issues/0015-cfgmon-15-token-hygiene-einmal-tokens-der.md) | waiting | M2 | medium | CFGMON-15: Token-Hygiene — Einmal-Tokens der LABNET-02-Nacht widerrufen |
@@ -1,13 +1,12 @@
---
type: issue
id: "0008"
status: waiting
status: done
created: 2026-08-01
milestone: M1
priority: medium
host: cfgmon
area: security
wartegrund: "Wartet auf den gemeinsamen Blick in die Hetzner-Cloud-Console mit sorb: welche Firewall-Regeln existieren real (das Backlog-Bild wich davon ab). Von außen sind 9090/3100 bereits dicht — es geht um die bewusste, dokumentierte Regel, nicht mehr um akute Exposition."
gitlab_iid: "8"
related: []
---
@@ -157,3 +156,26 @@ Skript aus einem fremden Netz laufen.
Zweiter Fehlalarm binnen zweier Tage aus derselben Wurzel — erst `/dev/tcp` in der zsh,
das jeden Port als geschlossen meldete, jetzt der Standort. Beide Male sah das Ergebnis
plausibel aus.
## Erledigt 2026-08-19 — vorbehaltlich (Entscheidung sorb)
Beide Fragen des Issues sind beantwortet:
**„Welche Regeln greifen tatsächlich?"** — Für 9090 und 3100 gibt es auf CFGMON **keine
Regel**. Hetzner filtert eingehend Default-Deny; die Ports waren nie offen. „Weg A"
(Freigabe auf bekannte Absender beschränken) ist damit gegenstandslos, es gab nie etwas
zu beschränken. Der Rest der Firewall ist quellbeschränkt und sauber.
**„Ist der Zustand dokumentiert und gehalten?"** — Ja: `notfallhandbuch:ports-soll.md`
plus `pruefe-ports.sh`, beide Richtungen prüfend, mit Gegenprobe und Standort-Probe.
**Der Vorbehalt:** Die „muss zu sein"-Hälfte ist aus sorbs Netz **nicht beweisbar**
dort besteht über die Standortkopplung privilegierter Zugang. Das Skript weist das
ehrlich aus, statt falsches Grün zu liefern. Ein Lauf aus einem fremden Netz würde die
Lücke schließen; sorb hat das am 2026-08-19 als übertrieben verworfen, und das ist
vertretbar: Gemessen ist der Zustand gut, die Regeln sind gesehen, und für den einen
Fall, der wirklich zählt — eine Firewall-Änderung an einem „muss zu"-Port — steht der
Hinweis in `ports-soll.md`.
**Offen bleibt an anderer Stelle:** Ob der GAME-Push nach dem vSwitch-Umzug noch trägt,
entscheidet sich in **#0002**, nicht hier.