docs(issues): start #0007 — DNS-01 change prepared, in-progress
Traefik stack is thread-net-git (manual compose deploy on CFGMON). DNS-01 diff is ready (tlschallenge -> dnschallenge/ionos + IONOS_API_KEY via host .env). Two human dependencies remain: create the IONOS API key and deploy+verify on CFGMON (no SSH from here). Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
8fd23274d8
commit
ac6202c4a1
@@ -1,7 +1,7 @@
|
||||
---
|
||||
type: issue
|
||||
id: "0007"
|
||||
status: next
|
||||
status: in-progress
|
||||
created: 2026-08-01
|
||||
milestone: M1
|
||||
priority: high
|
||||
@@ -52,4 +52,22 @@ Schritte (B):
|
||||
September** (NICHT aufs Ablaufdatum warten). 443 für `0.0.0.0/0` **und** `::/0` öffnen
|
||||
(IPv6 separat!), Erneuerung + IPv6-Erstlauf beobachten, danach wieder schließen.
|
||||
|
||||
Status bleibt `next`; die eigentliche Umstellung ist ein separater Go (Infra-Änderung).
|
||||
## In Arbeit (2026-08-14) — Weg B vorbereitet
|
||||
|
||||
Der Traefik-Stack liegt in `axion1337.chat/thread-net-git` (Compose, Deploy **manuell** auf
|
||||
CFGMON: `cd /opt/thread-net-git && docker compose up -d`; kein Runner mehr). Der DNS-01-Umbau
|
||||
ist als Diff fertig (lokal geprüft, noch **nicht** gepusht — gekoppelt an Token + Deploy):
|
||||
|
||||
- `reverse-proxy`-Command: `acme.tlschallenge` → `acme.dnschallenge` + `provider=ionos` +
|
||||
`resolvers=1.1.1.1:53,8.8.8.8:53` (CFGMON ist öffentlich, keine Lab-Port-53-Interception).
|
||||
- `environment: IONOS_API_KEY=${IONOS_API_KEY}` — Token aus `/opt/thread-net-git/.env`
|
||||
(git-ignoriert), Format `<prefix>.<secret>` (IONOS Developer DNS-API).
|
||||
- `acme.json` (letsencrypt-Volume) bleibt — bestehende Certs gelten bis 2026-10-28, Erneuerung
|
||||
läuft dann über DNS-01. Volume NICHT löschen.
|
||||
|
||||
**Zwei menschliche Abhängigkeiten (blockieren den Abschluss):**
|
||||
1. **IONOS Developer DNS-API-Key** anlegen (der `<prefix>.<secret>` gehört in die Host-`.env`).
|
||||
2. **Deploy + Verifikation auf CFGMON** (kein SSH-Zugang von hier): `.env` setzen →
|
||||
`docker compose up -d reverse-proxy` → Test-Erneuerung erzwingen → TXT + neues Cert prüfen.
|
||||
|
||||
Danach: 443-Weltöffnung ist für ACME nicht mehr nötig (nur noch für die Dienste selbst).
|
||||
|
||||
Reference in New Issue
Block a user