docs(issues): #0027 — W8 closed, W1 sharpened by its link to cert renewal

W8 is moot: sorb confirms UDM SSH was disabled long ago.

W1 turns out to interact with #0007, which did not exist when the audit was
written. CFGMON routes ~axion1337.de to the lab resolver, and Traefik's DNS-01
renewal verifies TXT propagation — had it used the system resolver, that check
would ask the UDM and might never see the challenge record, failing renewal
silently until the certificates expire. It does not, because the config pins
public resolvers explicitly; that line is load-bearing rather than cosmetic and
is now documented as such. What the UDM actually answers for the zone remains
unverified, with the commands to check it.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
Thore Cimbal
2026-08-15 12:00:00 +00:00
co-authored by Claude Opus 4.8
parent a264d584ee
commit e49c80a2c9
@@ -138,3 +138,48 @@ Verstoß erfüllen kann, ist keine.
dokumentiert. Vom Mac nicht prüfbar. Entweder deaktivieren oder bewusst belassen und als Bestand
dokumentieren — analog zur docker-Gruppen-Entscheidung (ADR-0008). **Von den vier offenen Punkten
der sicherheitsrelevanteste.**
## Update 2026-08-15 (2) — W8 erledigt, W1 präzisiert
**W8 — UDM-SSH: erledigt.** sorb bestätigt: der SSH-Zugang auf der UDM ist **schon lange
wieder abgestellt**. Der im Audit vermutete Dauerzustand besteht nicht; es bleibt nichts zu
entscheiden oder zu dokumentieren. → geschlossen.
### W1 — Befund verschärft: die Zone hängt an der Zertifikatserneuerung
Bei der Recherche zu W1 kam ein Zusammenhang heraus, den das Audit noch nicht sehen konnte,
weil er erst 2026-08-14 entstanden ist:
Auf CFGMON leitet Split-DNS `~axion1337.de` an den **Lab-Resolver** `10.58.73.1` (UDM). Seit
#0007 erneuert Traefik die Zertifikate per **DNS-01** — und ein DNS-01-Lauf prüft, ob der
`_acme-challenge`-TXT-Record öffentlich sichtbar geworden ist. Fragte er dafür den
System-Resolver, ginge die Prüfung für `*.axion1337.de` an die UDM. Antwortet die dort
autoritativ (im Lab wurde genau das beobachtet: lokale Antworten mit gesetztem `aa`-Flag),
sähe Traefik den frisch gesetzten TXT **nie** — die Erneuerung liefe in den Timeout, und zwar
**still**, bis die Zertifikate ablaufen.
Das passiert aktuell **nicht**, weil die Konfiguration die Prüf-Resolver explizit festnagelt:
`--certificatesresolvers.letsencrypt.acme.dnschallenge.resolvers=1.1.1.1:53,8.8.8.8:53`
(`thread-net-git`, Commit `8d089e2`). Diese Zeile ist damit **tragend**, nicht kosmetisch —
sie umgeht genau die Zone aus W1. Wer sie beim nächsten Aufräumen für überflüssig hält,
bricht die Zertifikatserneuerung, ohne es zu merken.
**Was weiterhin ungeprüft ist:** was die UDM für `axion1337.de` tatsächlich zurückgibt.
Prüfbefehle (auf CFGMON):
```bash
resolvectl domain # zeigt die tatsächlich gerouteten Zonen
dig +short rohana.axion1337.de @10.58.73.1 # Antwort des Lab-Resolvers
dig +short rohana.axion1337.de # Antwort über den Split-DNS-Pfad
# Erwartung (öffentlich, per DoH geprüft 2026-08-15): 188.245.193.243
```
Weichen die Antworten ab, betrifft das jeden Zugriff von CFGMON auf `*.axion1337.de`
darunter `rohana` (Gitea/Registry) und `selendis` (Grafana), also Hosts, die CFGMON selbst
bereitstellt.
**Die Entscheidung bleibt unverändert offen:** ablösender ADR mit dem As-built-Stand (vier
Zonen, mit Begründung warum `~axion1337.de` überhaupt ins Lab zeigt) **oder** Rückbau auf
`~lab`. Für den Rückbau spricht, dass der Zweck der übrigen drei Zonen nirgends festgehalten
ist; für das Nachführen spricht, dass sie auf sorbs Ansage entstanden sind — es gab also einen
Grund, er steht nur nicht im ADR.