From 63337d3429597b46e1b961df21285cd6eb7e73be Mon Sep 17 00:00:00 2001 From: Thore Cimbal Date: Wed, 19 Aug 2026 12:00:00 +0000 Subject: [PATCH] docs(issues): close #0008 with its reservation stated Decision sorb. Both questions are answered: there is no rule for 9090 or 3100 on CFGMON and Hetzner denies inbound by default, so Weg A never had anything to restrict; and the state now has ports-soll.md plus pruefe-ports.sh holding it. The reservation is written down rather than glossed over: from sorb's network the must-be-shut half cannot be proven, because the site coupling grants privileged access there. The script says so instead of reporting false green, and an external run - judged excessive for routine use - is named for the case that warrants it. Whether the GAME push survives the vSwitch move belongs to #0002. Co-Authored-By: Claude Opus 5 --- STATUS.md | 5 ++-- ...mon-03-prometheus-remote-write-und-loki.md | 26 +++++++++++++++++-- 2 files changed, 26 insertions(+), 5 deletions(-) diff --git a/STATUS.md b/STATUS.md index 5b894d6..9c0a3a5 100644 --- a/STATUS.md +++ b/STATUS.md @@ -2,15 +2,14 @@ -## Issues (65 open, 34 closed) +## Issues (64 open, 35 closed) -Verteilung: M1 18 · M2 17 · M3 4 · M4 11 · M5 15 +Verteilung: M1 17 · M2 17 · M3 4 · M4 11 · M5 15 | Issue | Status | Meilenstein | Priorität | Title | |---|---|---|---|---| | [0002](docs/issues/0002-game-01-host-von-cfgmon-aus-nicht-erreichbar-2.md) | waiting | M1 | medium | GAME-01: Host von CFGMON aus nicht erreichbar, 2 Prometheus-Targets down | | [0004](docs/issues/0004-overmind-02-e1000e-nic-hang-beobachtung-nach.md) | waiting | M1 | low | OVERMIND-02: e1000e-NIC-Hang — Beobachtung nach EEE-Fix + Firmware-Update | -| [0008](docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md) | waiting | M1 | medium | CFGMON-03: Prometheus-Remote-Write und Loki öffentlich ohne Auth — Weg A, nachgelagerte Prüfung | | [0009](docs/issues/0009-cfgmon-04-grafana-admin-credentials-aus-env.md) | open | M2 | low | CFGMON-04: Grafana-Admin-Credentials aus .env gelten nicht für die HTTP-API | | [0014](docs/issues/0014-cfgmon-14-root-zugang-ueber-die-docker-gruppe.md) | open | M2 | low | CFGMON-14: Root-Zugang über die docker-Gruppe umgeht sudo und hinterlässt keine Spur | | [0015](docs/issues/0015-cfgmon-15-token-hygiene-einmal-tokens-der.md) | waiting | M2 | medium | CFGMON-15: Token-Hygiene — Einmal-Tokens der LABNET-02-Nacht widerrufen | diff --git a/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md b/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md index 91f327d..07491b0 100644 --- a/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md +++ b/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md @@ -1,13 +1,12 @@ --- type: issue id: "0008" -status: waiting +status: done created: 2026-08-01 milestone: M1 priority: medium host: cfgmon area: security -wartegrund: "Wartet auf den gemeinsamen Blick in die Hetzner-Cloud-Console mit sorb: welche Firewall-Regeln existieren real (das Backlog-Bild wich davon ab). Von außen sind 9090/3100 bereits dicht — es geht um die bewusste, dokumentierte Regel, nicht mehr um akute Exposition." gitlab_iid: "8" related: [] --- @@ -157,3 +156,26 @@ Skript aus einem fremden Netz laufen. Zweiter Fehlalarm binnen zweier Tage aus derselben Wurzel — erst `/dev/tcp` in der zsh, das jeden Port als geschlossen meldete, jetzt der Standort. Beide Male sah das Ergebnis plausibel aus. + +## Erledigt 2026-08-19 — vorbehaltlich (Entscheidung sorb) + +Beide Fragen des Issues sind beantwortet: + +**„Welche Regeln greifen tatsächlich?"** — Für 9090 und 3100 gibt es auf CFGMON **keine +Regel**. Hetzner filtert eingehend Default-Deny; die Ports waren nie offen. „Weg A" +(Freigabe auf bekannte Absender beschränken) ist damit gegenstandslos, es gab nie etwas +zu beschränken. Der Rest der Firewall ist quellbeschränkt und sauber. + +**„Ist der Zustand dokumentiert und gehalten?"** — Ja: `notfallhandbuch:ports-soll.md` +plus `pruefe-ports.sh`, beide Richtungen prüfend, mit Gegenprobe und Standort-Probe. + +**Der Vorbehalt:** Die „muss zu sein"-Hälfte ist aus sorbs Netz **nicht beweisbar** — +dort besteht über die Standortkopplung privilegierter Zugang. Das Skript weist das +ehrlich aus, statt falsches Grün zu liefern. Ein Lauf aus einem fremden Netz würde die +Lücke schließen; sorb hat das am 2026-08-19 als übertrieben verworfen, und das ist +vertretbar: Gemessen ist der Zustand gut, die Regeln sind gesehen, und für den einen +Fall, der wirklich zählt — eine Firewall-Änderung an einem „muss zu"-Port — steht der +Hinweis in `ports-soll.md`. + +**Offen bleibt an anderer Stelle:** Ob der GAME-Push nach dem vSwitch-Umzug noch trägt, +entscheidet sich in **#0002**, nicht hier.