From c362294bedfa6d7932b436978c14bb4c47a0db7e Mon Sep 17 00:00:00 2001 From: Thore Cimbal Date: Wed, 19 Aug 2026 12:00:00 +0000 Subject: [PATCH] docs(issues): #0008 answered - and an open resolver found next to it The CFGMON firewall has no rule for 9090 or 3100 at all. Hetzner denies inbound by default, so the ports were never closed - they were never opened. That matches the 2026-08-01 observation exactly and makes Weg A moot for the public path. While measuring the ports the rules do permit, port 53 answered from a public address and resolved google.com recursively. The visible rule names only 10.58.73.17 as its source. Recorded here as a separate finding rather than decided inside this issue. Co-Authored-By: Claude Opus 5 --- ...mon-03-prometheus-remote-write-und-loki.md | 40 +++++++++++++++++++ 1 file changed, 40 insertions(+) diff --git a/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md b/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md index 5ca4d1a..7b9aebe 100644 --- a/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md +++ b/docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md @@ -111,3 +111,43 @@ etwas horcht, ist es sofort weltweit erreichbar, ohne dass jemand eine Regel anf müsste. Festgehalten in `notfallhandbuch:ports-soll.md`. **Zum Abschluss dieses Issues fehlt weiterhin:** der Blick auf die **CFGMON**-Firewall. + +## Frage beantwortet 2026-08-19 — und ein größerer Fund daneben + +sorb hat `fw-matrix-cx23` gezeigt, die **CFGMON**-Firewall. Die Antwort auf die Frage +dieses Issues ist einfach: **Es gibt für 9090 und 3100 gar keine Regel.** +Hetzner-Firewalls sind eingehend Default-Deny — die Ports sind also nicht „zugemacht +worden", sie waren **nie offen**. Das deckt sich exakt mit der Beobachtung vom +2026-08-01, dass sie zu waren, ohne dass jemand den Console-Klick gemacht hatte. + +„Weg A" (Firewall-Regel, die 9090/3100 auf bekannte Absender beschränkt) ist damit +**gegenstandslos für den öffentlichen Weg**. Die privaten Absender (k3s/Matrix über das +Hetzner-Netz) laufen an der Cloud-Firewall vorbei, die nur öffentlichen Verkehr filtert. + +Sauber gelöst ist der Rest von CFGMON: SSH (2248), Grafana (3000), Coolify (9001, +8000–8001) und WireGuard (51841) sind quellbeschränkt auf sorbs Anschluss; cadvisor +(8080) und node-exporter (9100) nur für `157.90.155.206`. + +### ⚠️ Offener rekursiver DNS-Resolver auf CFGMON + +Beim Nachmessen der freigegebenen Ports gefunden, **nicht Gegenstand dieses Issues, +aber schwerwiegender**: `188.245.193.243:53` beantwortet Anfragen **aus dem +öffentlichen Internet**, über TCP *und* UDP, **rekursiv für beliebige Fremddomains**: + +``` +dig @188.245.193.243 google.com A +;; flags: qr rd ra; QUERY: 1, ANSWER: 6 <- ra = Rekursion verfügbar +``` + +Die sichtbare Firewall-Regel für 53 erlaubt als Quelle nur `10.58.73.17` — erreichbar +ist der Dienst trotzdem von einer öffentlichen IP. Entweder existiert eine zweite, +weiter gefasste Regel, oder die Beschränkung greift nicht. + +**Warum das zählt:** Ein offener Resolver ist der klassische Reflektor für +DDoS-Amplifikation. Mit gefälschter Absender-IP wird CFGMON zum Werkzeug in einem +Angriff auf **Dritte** — gemessen ~275 Byte Antwort auf ~40 Byte Anfrage, und der +Faktor lässt sich vom Angreifer über die Abfrage vergrößern. Die Folgen treffen dabei +uns: Beschwerden beim Provider, Sperrlisten, im Zweifel Abuse-Verfahren. + +Das ist die Klasse dieses Issues, nur an einem Port, auf den niemand geschaut hat. +Gehört als eigener Befund verfolgt, nicht hier mitentschieden.