diff --git a/STATUS.md b/STATUS.md index 527811f..1372712 100644 --- a/STATUS.md +++ b/STATUS.md @@ -2,9 +2,9 @@ -## Issues (38 open, 8 closed) +## Issues (37 open, 9 closed) -Verteilung: M1 10 · M2 22 · M4 2 · M5 4 +Verteilung: M1 9 · M2 22 · M4 2 · M5 4 | Issue | Status | Meilenstein | Priorität | Title | |---|---|---|---|---| @@ -14,7 +14,6 @@ Verteilung: M1 10 · M2 22 · M4 2 · M5 4 | [0004](docs/issues/0004-overmind-02-e1000e-nic-hang-beobachtung-nach.md) | waiting | M1 | low | OVERMIND-02: e1000e-NIC-Hang — Beobachtung nach EEE-Fix + Firmware-Update | | [0005](docs/issues/0005-zone-01-ionos-default-records-bereinigen-www.md) | open | M2 | low | ZONE-01: IONOS-Default-Records bereinigen (www-Paare, tote Mail-Sätze) | | [0006](docs/issues/0006-zone-02-apex-dmarc-ist-p-none-und-schuetzt.md) | open | M1 | low | ZONE-02: Apex-DMARC ist p=none und schützt nichts | -| [0007](docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md) | in-progress | M1 | high | CFGMON-01: Zertifikatserneuerung braucht offene Ports — zeitkritisch ab 2026-09-28 | | [0008](docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md) | waiting | M1 | medium | CFGMON-03: Prometheus-Remote-Write und Loki öffentlich ohne Auth — Weg A, nachgelagerte Prüfung | | [0009](docs/issues/0009-cfgmon-04-grafana-admin-credentials-aus-env.md) | open | M2 | low | CFGMON-04: Grafana-Admin-Credentials aus .env gelten nicht für die HTTP-API | | [0010](docs/issues/0010-cfgmon-09-gitea-backups-off-host-borg-storage.md) | open | M1 | medium | CFGMON-09: Gitea-Backups off-host (Borg/Storage Box) — Backup-Cron ist DEAKTIVIERT | diff --git a/docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md b/docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md index 48802ac..8092e1a 100644 --- a/docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md +++ b/docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md @@ -1,7 +1,7 @@ --- type: issue id: "0007" -status: in-progress +status: done created: 2026-08-01 milestone: M1 priority: high @@ -71,3 +71,22 @@ ist als Diff fertig (lokal geprüft, noch **nicht** gepusht — gekoppelt an Tok `docker compose up -d reverse-proxy` → Test-Erneuerung erzwingen → TXT + neues Cert prüfen. Danach: 443-Weltöffnung ist für ACME nicht mehr nötig (nur noch für die Dienste selbst). + +## Erledigt 2026-08-14 — Weg B (DNS-01) live & verifiziert + +Umgestellt und end-to-end bestätigt. Der IONOS-DNS-API-Key liegt in der Host-`.env` +(`/opt/thread-net-git/.env`, git-ignoriert); die Compose-Umstellung ist git.lab-Commit +`8d089e2` (`thread-net-git`), auf CFGMON deployt. + +- **Testausstellung** (Wegwerf-Router `dns01-test.axion1337.de`): DNS-01 gelöst, TXT via + IONOS-API gesetzt, `The server validated our request` 15:33:04 → Zertifikat 15:33:07. +- **Live geprüft**: `openssl s_client` (SNI `dns01-test`) → Issuer **Let's Encrypt (YR1)**, + gültig bis **2026-11-12** — echtes LE-Cert über DNS-01. +- **Produktiv-Resolver** `letsencrypt` steht auf `dnschallenge=true, provider=ionos` und + erneuert damit auch `rohana`/`selendis` → die September-Erneuerung braucht **kein offenes + Port 443** mehr; Zeitkritikalität ab 2026-09-28 entfällt. +- Test-Container entfernt; git.lab-Tracker-Issue 7 geschlossen (Parallel-Session). + +**Rest-Hinweis:** Die September-Erneuerung ist der erste *unbeaufsichtigte* DNS-01-Lauf für +die Bestandszertifikate. Nach dem heutigen Test spricht nichts dagegen; wer ganz sichergehen +will, wirft Mitte September einmal kurz einen Blick ins Traefik-Log.