docs(issues): close #0008 with its reservation stated
Decision sorb. Both questions are answered: there is no rule for 9090 or 3100 on CFGMON and Hetzner denies inbound by default, so Weg A never had anything to restrict; and the state now has ports-soll.md plus pruefe-ports.sh holding it. The reservation is written down rather than glossed over: from sorb's network the must-be-shut half cannot be proven, because the site coupling grants privileged access there. The script says so instead of reporting false green, and an external run - judged excessive for routine use - is named for the case that warrants it. Whether the GAME push survives the vSwitch move belongs to #0002. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 5
parent
23117472e6
commit
63337d3429
@@ -2,15 +2,14 @@
|
||||
|
||||
<!-- Generated by scripts/gen_status.py — do not edit. -->
|
||||
|
||||
## Issues (65 open, 34 closed)
|
||||
## Issues (64 open, 35 closed)
|
||||
|
||||
Verteilung: M1 18 · M2 17 · M3 4 · M4 11 · M5 15
|
||||
Verteilung: M1 17 · M2 17 · M3 4 · M4 11 · M5 15
|
||||
|
||||
| Issue | Status | Meilenstein | Priorität | Title |
|
||||
|---|---|---|---|---|
|
||||
| [0002](docs/issues/0002-game-01-host-von-cfgmon-aus-nicht-erreichbar-2.md) | waiting | M1 | medium | GAME-01: Host von CFGMON aus nicht erreichbar, 2 Prometheus-Targets down |
|
||||
| [0004](docs/issues/0004-overmind-02-e1000e-nic-hang-beobachtung-nach.md) | waiting | M1 | low | OVERMIND-02: e1000e-NIC-Hang — Beobachtung nach EEE-Fix + Firmware-Update |
|
||||
| [0008](docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md) | waiting | M1 | medium | CFGMON-03: Prometheus-Remote-Write und Loki öffentlich ohne Auth — Weg A, nachgelagerte Prüfung |
|
||||
| [0009](docs/issues/0009-cfgmon-04-grafana-admin-credentials-aus-env.md) | open | M2 | low | CFGMON-04: Grafana-Admin-Credentials aus .env gelten nicht für die HTTP-API |
|
||||
| [0014](docs/issues/0014-cfgmon-14-root-zugang-ueber-die-docker-gruppe.md) | open | M2 | low | CFGMON-14: Root-Zugang über die docker-Gruppe umgeht sudo und hinterlässt keine Spur |
|
||||
| [0015](docs/issues/0015-cfgmon-15-token-hygiene-einmal-tokens-der.md) | waiting | M2 | medium | CFGMON-15: Token-Hygiene — Einmal-Tokens der LABNET-02-Nacht widerrufen |
|
||||
|
||||
@@ -1,13 +1,12 @@
|
||||
---
|
||||
type: issue
|
||||
id: "0008"
|
||||
status: waiting
|
||||
status: done
|
||||
created: 2026-08-01
|
||||
milestone: M1
|
||||
priority: medium
|
||||
host: cfgmon
|
||||
area: security
|
||||
wartegrund: "Wartet auf den gemeinsamen Blick in die Hetzner-Cloud-Console mit sorb: welche Firewall-Regeln existieren real (das Backlog-Bild wich davon ab). Von außen sind 9090/3100 bereits dicht — es geht um die bewusste, dokumentierte Regel, nicht mehr um akute Exposition."
|
||||
gitlab_iid: "8"
|
||||
related: []
|
||||
---
|
||||
@@ -157,3 +156,26 @@ Skript aus einem fremden Netz laufen.
|
||||
Zweiter Fehlalarm binnen zweier Tage aus derselben Wurzel — erst `/dev/tcp` in der zsh,
|
||||
das jeden Port als geschlossen meldete, jetzt der Standort. Beide Male sah das Ergebnis
|
||||
plausibel aus.
|
||||
|
||||
## Erledigt 2026-08-19 — vorbehaltlich (Entscheidung sorb)
|
||||
|
||||
Beide Fragen des Issues sind beantwortet:
|
||||
|
||||
**„Welche Regeln greifen tatsächlich?"** — Für 9090 und 3100 gibt es auf CFGMON **keine
|
||||
Regel**. Hetzner filtert eingehend Default-Deny; die Ports waren nie offen. „Weg A"
|
||||
(Freigabe auf bekannte Absender beschränken) ist damit gegenstandslos, es gab nie etwas
|
||||
zu beschränken. Der Rest der Firewall ist quellbeschränkt und sauber.
|
||||
|
||||
**„Ist der Zustand dokumentiert und gehalten?"** — Ja: `notfallhandbuch:ports-soll.md`
|
||||
plus `pruefe-ports.sh`, beide Richtungen prüfend, mit Gegenprobe und Standort-Probe.
|
||||
|
||||
**Der Vorbehalt:** Die „muss zu sein"-Hälfte ist aus sorbs Netz **nicht beweisbar** —
|
||||
dort besteht über die Standortkopplung privilegierter Zugang. Das Skript weist das
|
||||
ehrlich aus, statt falsches Grün zu liefern. Ein Lauf aus einem fremden Netz würde die
|
||||
Lücke schließen; sorb hat das am 2026-08-19 als übertrieben verworfen, und das ist
|
||||
vertretbar: Gemessen ist der Zustand gut, die Regeln sind gesehen, und für den einen
|
||||
Fall, der wirklich zählt — eine Firewall-Änderung an einem „muss zu"-Port — steht der
|
||||
Hinweis in `ports-soll.md`.
|
||||
|
||||
**Offen bleibt an anderer Stelle:** Ob der GAME-Push nach dem vSwitch-Umzug noch trägt,
|
||||
entscheidet sich in **#0002**, nicht hier.
|
||||
|
||||
Reference in New Issue
Block a user