docs(issues): #0008 answered - and an open resolver found next to it

The CFGMON firewall has no rule for 9090 or 3100 at all. Hetzner denies inbound by
default, so the ports were never closed - they were never opened. That matches the
2026-08-01 observation exactly and makes Weg A moot for the public path.

While measuring the ports the rules do permit, port 53 answered from a public
address and resolved google.com recursively. The visible rule names only
10.58.73.17 as its source. Recorded here as a separate finding rather than decided
inside this issue.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Thore Cimbal
2026-08-19 12:00:00 +00:00
co-authored by Claude Opus 5
parent a90ebd379b
commit c362294bed
@@ -111,3 +111,43 @@ etwas horcht, ist es sofort weltweit erreichbar, ohne dass jemand eine Regel anf
müsste. Festgehalten in `notfallhandbuch:ports-soll.md`. müsste. Festgehalten in `notfallhandbuch:ports-soll.md`.
**Zum Abschluss dieses Issues fehlt weiterhin:** der Blick auf die **CFGMON**-Firewall. **Zum Abschluss dieses Issues fehlt weiterhin:** der Blick auf die **CFGMON**-Firewall.
## Frage beantwortet 2026-08-19 — und ein größerer Fund daneben
sorb hat `fw-matrix-cx23` gezeigt, die **CFGMON**-Firewall. Die Antwort auf die Frage
dieses Issues ist einfach: **Es gibt für 9090 und 3100 gar keine Regel.**
Hetzner-Firewalls sind eingehend Default-Deny — die Ports sind also nicht „zugemacht
worden", sie waren **nie offen**. Das deckt sich exakt mit der Beobachtung vom
2026-08-01, dass sie zu waren, ohne dass jemand den Console-Klick gemacht hatte.
„Weg A" (Firewall-Regel, die 9090/3100 auf bekannte Absender beschränkt) ist damit
**gegenstandslos für den öffentlichen Weg**. Die privaten Absender (k3s/Matrix über das
Hetzner-Netz) laufen an der Cloud-Firewall vorbei, die nur öffentlichen Verkehr filtert.
Sauber gelöst ist der Rest von CFGMON: SSH (2248), Grafana (3000), Coolify (9001,
80008001) und WireGuard (51841) sind quellbeschränkt auf sorbs Anschluss; cadvisor
(8080) und node-exporter (9100) nur für `157.90.155.206`.
### ⚠️ Offener rekursiver DNS-Resolver auf CFGMON
Beim Nachmessen der freigegebenen Ports gefunden, **nicht Gegenstand dieses Issues,
aber schwerwiegender**: `188.245.193.243:53` beantwortet Anfragen **aus dem
öffentlichen Internet**, über TCP *und* UDP, **rekursiv für beliebige Fremddomains**:
```
dig @188.245.193.243 google.com A
;; flags: qr rd ra; QUERY: 1, ANSWER: 6 <- ra = Rekursion verfügbar
```
Die sichtbare Firewall-Regel für 53 erlaubt als Quelle nur `10.58.73.17` — erreichbar
ist der Dienst trotzdem von einer öffentlichen IP. Entweder existiert eine zweite,
weiter gefasste Regel, oder die Beschränkung greift nicht.
**Warum das zählt:** Ein offener Resolver ist der klassische Reflektor für
DDoS-Amplifikation. Mit gefälschter Absender-IP wird CFGMON zum Werkzeug in einem
Angriff auf **Dritte** — gemessen ~275 Byte Antwort auf ~40 Byte Anfrage, und der
Faktor lässt sich vom Angreifer über die Abfrage vergrößern. Die Folgen treffen dabei
uns: Beschwerden beim Provider, Sperrlisten, im Zweifel Abuse-Verfahren.
Das ist die Klasse dieses Issues, nur an einem Port, auf den niemand geschaut hat.
Gehört als eigener Befund verfolgt, nicht hier mitentschieden.