diff --git a/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md b/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md index 5ca4d1a..7b9aebe 100644 --- a/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md +++ b/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md @@ -111,3 +111,43 @@ etwas horcht, ist es sofort weltweit erreichbar, ohne dass jemand eine Regel anf müsste. Festgehalten in `notfallhandbuch:ports-soll.md`. **Zum Abschluss dieses Issues fehlt weiterhin:** der Blick auf die **CFGMON**-Firewall. + +## Frage beantwortet 2026-08-19 — und ein größerer Fund daneben + +sorb hat `fw-matrix-cx23` gezeigt, die **CFGMON**-Firewall. Die Antwort auf die Frage +dieses Issues ist einfach: **Es gibt für 9090 und 3100 gar keine Regel.** +Hetzner-Firewalls sind eingehend Default-Deny — die Ports sind also nicht „zugemacht +worden", sie waren **nie offen**. Das deckt sich exakt mit der Beobachtung vom +2026-08-01, dass sie zu waren, ohne dass jemand den Console-Klick gemacht hatte. + +„Weg A" (Firewall-Regel, die 9090/3100 auf bekannte Absender beschränkt) ist damit +**gegenstandslos für den öffentlichen Weg**. Die privaten Absender (k3s/Matrix über das +Hetzner-Netz) laufen an der Cloud-Firewall vorbei, die nur öffentlichen Verkehr filtert. + +Sauber gelöst ist der Rest von CFGMON: SSH (2248), Grafana (3000), Coolify (9001, +8000–8001) und WireGuard (51841) sind quellbeschränkt auf sorbs Anschluss; cadvisor +(8080) und node-exporter (9100) nur für `157.90.155.206`. + +### ⚠️ Offener rekursiver DNS-Resolver auf CFGMON + +Beim Nachmessen der freigegebenen Ports gefunden, **nicht Gegenstand dieses Issues, +aber schwerwiegender**: `188.245.193.243:53` beantwortet Anfragen **aus dem +öffentlichen Internet**, über TCP *und* UDP, **rekursiv für beliebige Fremddomains**: + +``` +dig @188.245.193.243 google.com A +;; flags: qr rd ra; QUERY: 1, ANSWER: 6 <- ra = Rekursion verfügbar +``` + +Die sichtbare Firewall-Regel für 53 erlaubt als Quelle nur `10.58.73.17` — erreichbar +ist der Dienst trotzdem von einer öffentlichen IP. Entweder existiert eine zweite, +weiter gefasste Regel, oder die Beschränkung greift nicht. + +**Warum das zählt:** Ein offener Resolver ist der klassische Reflektor für +DDoS-Amplifikation. Mit gefälschter Absender-IP wird CFGMON zum Werkzeug in einem +Angriff auf **Dritte** — gemessen ~275 Byte Antwort auf ~40 Byte Anfrage, und der +Faktor lässt sich vom Angreifer über die Abfrage vergrößern. Die Folgen treffen dabei +uns: Beschwerden beim Provider, Sperrlisten, im Zweifel Abuse-Verfahren. + +Das ist die Klasse dieses Issues, nur an einem Port, auf den niemand geschaut hat. +Gehört als eigener Befund verfolgt, nicht hier mitentschieden.