docs(issues): close #0008 with its reservation stated
Decision sorb. Both questions are answered: there is no rule for 9090 or 3100 on CFGMON and Hetzner denies inbound by default, so Weg A never had anything to restrict; and the state now has ports-soll.md plus pruefe-ports.sh holding it. The reservation is written down rather than glossed over: from sorb's network the must-be-shut half cannot be proven, because the site coupling grants privileged access there. The script says so instead of reporting false green, and an external run - judged excessive for routine use - is named for the case that warrants it. Whether the GAME push survives the vSwitch move belongs to #0002. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 5
parent
23117472e6
commit
63337d3429
@@ -1,13 +1,12 @@
|
||||
---
|
||||
type: issue
|
||||
id: "0008"
|
||||
status: waiting
|
||||
status: done
|
||||
created: 2026-08-01
|
||||
milestone: M1
|
||||
priority: medium
|
||||
host: cfgmon
|
||||
area: security
|
||||
wartegrund: "Wartet auf den gemeinsamen Blick in die Hetzner-Cloud-Console mit sorb: welche Firewall-Regeln existieren real (das Backlog-Bild wich davon ab). Von außen sind 9090/3100 bereits dicht — es geht um die bewusste, dokumentierte Regel, nicht mehr um akute Exposition."
|
||||
gitlab_iid: "8"
|
||||
related: []
|
||||
---
|
||||
@@ -157,3 +156,26 @@ Skript aus einem fremden Netz laufen.
|
||||
Zweiter Fehlalarm binnen zweier Tage aus derselben Wurzel — erst `/dev/tcp` in der zsh,
|
||||
das jeden Port als geschlossen meldete, jetzt der Standort. Beide Male sah das Ergebnis
|
||||
plausibel aus.
|
||||
|
||||
## Erledigt 2026-08-19 — vorbehaltlich (Entscheidung sorb)
|
||||
|
||||
Beide Fragen des Issues sind beantwortet:
|
||||
|
||||
**„Welche Regeln greifen tatsächlich?"** — Für 9090 und 3100 gibt es auf CFGMON **keine
|
||||
Regel**. Hetzner filtert eingehend Default-Deny; die Ports waren nie offen. „Weg A"
|
||||
(Freigabe auf bekannte Absender beschränken) ist damit gegenstandslos, es gab nie etwas
|
||||
zu beschränken. Der Rest der Firewall ist quellbeschränkt und sauber.
|
||||
|
||||
**„Ist der Zustand dokumentiert und gehalten?"** — Ja: `notfallhandbuch:ports-soll.md`
|
||||
plus `pruefe-ports.sh`, beide Richtungen prüfend, mit Gegenprobe und Standort-Probe.
|
||||
|
||||
**Der Vorbehalt:** Die „muss zu sein"-Hälfte ist aus sorbs Netz **nicht beweisbar** —
|
||||
dort besteht über die Standortkopplung privilegierter Zugang. Das Skript weist das
|
||||
ehrlich aus, statt falsches Grün zu liefern. Ein Lauf aus einem fremden Netz würde die
|
||||
Lücke schließen; sorb hat das am 2026-08-19 als übertrieben verworfen, und das ist
|
||||
vertretbar: Gemessen ist der Zustand gut, die Regeln sind gesehen, und für den einen
|
||||
Fall, der wirklich zählt — eine Firewall-Änderung an einem „muss zu"-Port — steht der
|
||||
Hinweis in `ports-soll.md`.
|
||||
|
||||
**Offen bleibt an anderer Stelle:** Ob der GAME-Push nach dem vSwitch-Umzug noch trägt,
|
||||
entscheidet sich in **#0002**, nicht hier.
|
||||
|
||||
Reference in New Issue
Block a user