diff --git a/STATUS.md b/STATUS.md index 23e1915..527811f 100644 --- a/STATUS.md +++ b/STATUS.md @@ -14,7 +14,7 @@ Verteilung: M1 10 · M2 22 · M4 2 · M5 4 | [0004](docs/issues/0004-overmind-02-e1000e-nic-hang-beobachtung-nach.md) | waiting | M1 | low | OVERMIND-02: e1000e-NIC-Hang — Beobachtung nach EEE-Fix + Firmware-Update | | [0005](docs/issues/0005-zone-01-ionos-default-records-bereinigen-www.md) | open | M2 | low | ZONE-01: IONOS-Default-Records bereinigen (www-Paare, tote Mail-Sätze) | | [0006](docs/issues/0006-zone-02-apex-dmarc-ist-p-none-und-schuetzt.md) | open | M1 | low | ZONE-02: Apex-DMARC ist p=none und schützt nichts | -| [0007](docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md) | next | M1 | high | CFGMON-01: Zertifikatserneuerung braucht offene Ports — zeitkritisch ab 2026-09-28 | +| [0007](docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md) | in-progress | M1 | high | CFGMON-01: Zertifikatserneuerung braucht offene Ports — zeitkritisch ab 2026-09-28 | | [0008](docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md) | waiting | M1 | medium | CFGMON-03: Prometheus-Remote-Write und Loki öffentlich ohne Auth — Weg A, nachgelagerte Prüfung | | [0009](docs/issues/0009-cfgmon-04-grafana-admin-credentials-aus-env.md) | open | M2 | low | CFGMON-04: Grafana-Admin-Credentials aus .env gelten nicht für die HTTP-API | | [0010](docs/issues/0010-cfgmon-09-gitea-backups-off-host-borg-storage.md) | open | M1 | medium | CFGMON-09: Gitea-Backups off-host (Borg/Storage Box) — Backup-Cron ist DEAKTIVIERT | diff --git a/docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md b/docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md index fd88cd8..48802ac 100644 --- a/docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md +++ b/docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md @@ -1,7 +1,7 @@ --- type: issue id: "0007" -status: next +status: in-progress created: 2026-08-01 milestone: M1 priority: high @@ -52,4 +52,22 @@ Schritte (B): September** (NICHT aufs Ablaufdatum warten). 443 für `0.0.0.0/0` **und** `::/0` öffnen (IPv6 separat!), Erneuerung + IPv6-Erstlauf beobachten, danach wieder schließen. -Status bleibt `next`; die eigentliche Umstellung ist ein separater Go (Infra-Änderung). +## In Arbeit (2026-08-14) — Weg B vorbereitet + +Der Traefik-Stack liegt in `axion1337.chat/thread-net-git` (Compose, Deploy **manuell** auf +CFGMON: `cd /opt/thread-net-git && docker compose up -d`; kein Runner mehr). Der DNS-01-Umbau +ist als Diff fertig (lokal geprüft, noch **nicht** gepusht — gekoppelt an Token + Deploy): + +- `reverse-proxy`-Command: `acme.tlschallenge` → `acme.dnschallenge` + `provider=ionos` + + `resolvers=1.1.1.1:53,8.8.8.8:53` (CFGMON ist öffentlich, keine Lab-Port-53-Interception). +- `environment: IONOS_API_KEY=${IONOS_API_KEY}` — Token aus `/opt/thread-net-git/.env` + (git-ignoriert), Format `.` (IONOS Developer DNS-API). +- `acme.json` (letsencrypt-Volume) bleibt — bestehende Certs gelten bis 2026-10-28, Erneuerung + läuft dann über DNS-01. Volume NICHT löschen. + +**Zwei menschliche Abhängigkeiten (blockieren den Abschluss):** +1. **IONOS Developer DNS-API-Key** anlegen (der `.` gehört in die Host-`.env`). +2. **Deploy + Verifikation auf CFGMON** (kein SSH-Zugang von hier): `.env` setzen → + `docker compose up -d reverse-proxy` → Test-Erneuerung erzwingen → TXT + neues Cert prüfen. + +Danach: 443-Weltöffnung ist für ACME nicht mehr nötig (nur noch für die Dienste selbst).