docs(issues): start #0007 — DNS-01 change prepared, in-progress

Traefik stack is thread-net-git (manual compose deploy on CFGMON). DNS-01 diff
is ready (tlschallenge -> dnschallenge/ionos + IONOS_API_KEY via host .env).
Two human dependencies remain: create the IONOS API key and deploy+verify on
CFGMON (no SSH from here).

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
Thore Cimbal
2026-08-14 12:00:00 +00:00
co-authored by Claude Opus 4.8
parent 8fd23274d8
commit ac6202c4a1
2 changed files with 21 additions and 3 deletions
@@ -1,7 +1,7 @@
---
type: issue
id: "0007"
status: next
status: in-progress
created: 2026-08-01
milestone: M1
priority: high
@@ -52,4 +52,22 @@ Schritte (B):
September** (NICHT aufs Ablaufdatum warten). 443 für `0.0.0.0/0` **und** `::/0` öffnen
(IPv6 separat!), Erneuerung + IPv6-Erstlauf beobachten, danach wieder schließen.
Status bleibt `next`; die eigentliche Umstellung ist ein separater Go (Infra-Änderung).
## In Arbeit (2026-08-14) — Weg B vorbereitet
Der Traefik-Stack liegt in `axion1337.chat/thread-net-git` (Compose, Deploy **manuell** auf
CFGMON: `cd /opt/thread-net-git && docker compose up -d`; kein Runner mehr). Der DNS-01-Umbau
ist als Diff fertig (lokal geprüft, noch **nicht** gepusht — gekoppelt an Token + Deploy):
- `reverse-proxy`-Command: `acme.tlschallenge``acme.dnschallenge` + `provider=ionos` +
`resolvers=1.1.1.1:53,8.8.8.8:53` (CFGMON ist öffentlich, keine Lab-Port-53-Interception).
- `environment: IONOS_API_KEY=${IONOS_API_KEY}` — Token aus `/opt/thread-net-git/.env`
(git-ignoriert), Format `<prefix>.<secret>` (IONOS Developer DNS-API).
- `acme.json` (letsencrypt-Volume) bleibt — bestehende Certs gelten bis 2026-10-28, Erneuerung
läuft dann über DNS-01. Volume NICHT löschen.
**Zwei menschliche Abhängigkeiten (blockieren den Abschluss):**
1. **IONOS Developer DNS-API-Key** anlegen (der `<prefix>.<secret>` gehört in die Host-`.env`).
2. **Deploy + Verifikation auf CFGMON** (kein SSH-Zugang von hier): `.env` setzen →
`docker compose up -d reverse-proxy` → Test-Erneuerung erzwingen → TXT + neues Cert prüfen.
Danach: 443-Weltöffnung ist für ACME nicht mehr nötig (nur noch für die Dienste selbst).