docs(issues): close #0007 done — DNS-01 live and verified
Cert renewal switched to DNS-01 (IONOS): test issuance validated end-to-end (LE YR1, valid to 2026-11-12), the shared letsencrypt resolver now renews rohana/selendis via DNS-01, so the September renewal needs no open port 443. Syncs the canonical file with the already-closed git.lab tracker issue 7. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
ac6202c4a1
commit
e09ab508af
@@ -2,9 +2,9 @@
|
||||
|
||||
<!-- Generated by scripts/gen_status.py — do not edit. -->
|
||||
|
||||
## Issues (38 open, 8 closed)
|
||||
## Issues (37 open, 9 closed)
|
||||
|
||||
Verteilung: M1 10 · M2 22 · M4 2 · M5 4
|
||||
Verteilung: M1 9 · M2 22 · M4 2 · M5 4
|
||||
|
||||
| Issue | Status | Meilenstein | Priorität | Title |
|
||||
|---|---|---|---|---|
|
||||
@@ -14,7 +14,6 @@ Verteilung: M1 10 · M2 22 · M4 2 · M5 4
|
||||
| [0004](docs/issues/0004-overmind-02-e1000e-nic-hang-beobachtung-nach.md) | waiting | M1 | low | OVERMIND-02: e1000e-NIC-Hang — Beobachtung nach EEE-Fix + Firmware-Update |
|
||||
| [0005](docs/issues/0005-zone-01-ionos-default-records-bereinigen-www.md) | open | M2 | low | ZONE-01: IONOS-Default-Records bereinigen (www-Paare, tote Mail-Sätze) |
|
||||
| [0006](docs/issues/0006-zone-02-apex-dmarc-ist-p-none-und-schuetzt.md) | open | M1 | low | ZONE-02: Apex-DMARC ist p=none und schützt nichts |
|
||||
| [0007](docs/issues/0007-cfgmon-01-zertifikatserneuerung-braucht-offene.md) | in-progress | M1 | high | CFGMON-01: Zertifikatserneuerung braucht offene Ports — zeitkritisch ab 2026-09-28 |
|
||||
| [0008](docs/issues/0008-cfgmon-03-prometheus-remote-write-und-loki.md) | waiting | M1 | medium | CFGMON-03: Prometheus-Remote-Write und Loki öffentlich ohne Auth — Weg A, nachgelagerte Prüfung |
|
||||
| [0009](docs/issues/0009-cfgmon-04-grafana-admin-credentials-aus-env.md) | open | M2 | low | CFGMON-04: Grafana-Admin-Credentials aus .env gelten nicht für die HTTP-API |
|
||||
| [0010](docs/issues/0010-cfgmon-09-gitea-backups-off-host-borg-storage.md) | open | M1 | medium | CFGMON-09: Gitea-Backups off-host (Borg/Storage Box) — Backup-Cron ist DEAKTIVIERT |
|
||||
|
||||
@@ -1,7 +1,7 @@
|
||||
---
|
||||
type: issue
|
||||
id: "0007"
|
||||
status: in-progress
|
||||
status: done
|
||||
created: 2026-08-01
|
||||
milestone: M1
|
||||
priority: high
|
||||
@@ -71,3 +71,22 @@ ist als Diff fertig (lokal geprüft, noch **nicht** gepusht — gekoppelt an Tok
|
||||
`docker compose up -d reverse-proxy` → Test-Erneuerung erzwingen → TXT + neues Cert prüfen.
|
||||
|
||||
Danach: 443-Weltöffnung ist für ACME nicht mehr nötig (nur noch für die Dienste selbst).
|
||||
|
||||
## Erledigt 2026-08-14 — Weg B (DNS-01) live & verifiziert
|
||||
|
||||
Umgestellt und end-to-end bestätigt. Der IONOS-DNS-API-Key liegt in der Host-`.env`
|
||||
(`/opt/thread-net-git/.env`, git-ignoriert); die Compose-Umstellung ist git.lab-Commit
|
||||
`8d089e2` (`thread-net-git`), auf CFGMON deployt.
|
||||
|
||||
- **Testausstellung** (Wegwerf-Router `dns01-test.axion1337.de`): DNS-01 gelöst, TXT via
|
||||
IONOS-API gesetzt, `The server validated our request` 15:33:04 → Zertifikat 15:33:07.
|
||||
- **Live geprüft**: `openssl s_client` (SNI `dns01-test`) → Issuer **Let's Encrypt (YR1)**,
|
||||
gültig bis **2026-11-12** — echtes LE-Cert über DNS-01.
|
||||
- **Produktiv-Resolver** `letsencrypt` steht auf `dnschallenge=true, provider=ionos` und
|
||||
erneuert damit auch `rohana`/`selendis` → die September-Erneuerung braucht **kein offenes
|
||||
Port 443** mehr; Zeitkritikalität ab 2026-09-28 entfällt.
|
||||
- Test-Container entfernt; git.lab-Tracker-Issue 7 geschlossen (Parallel-Session).
|
||||
|
||||
**Rest-Hinweis:** Die September-Erneuerung ist der erste *unbeaufsichtigte* DNS-01-Lauf für
|
||||
die Bestandszertifikate. Nach dem heutigen Test spricht nichts dagegen; wer ganz sichergehen
|
||||
will, wirft Mitte September einmal kurz einen Blick ins Traefik-Log.
|
||||
|
||||
Reference in New Issue
Block a user