diff --git a/docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md b/docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md index ba4bd36..c8e147e 100644 --- a/docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md +++ b/docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md @@ -138,3 +138,48 @@ Verstoß erfüllen kann, ist keine. dokumentiert. Vom Mac nicht prüfbar. Entweder deaktivieren oder bewusst belassen und als Bestand dokumentieren — analog zur docker-Gruppen-Entscheidung (ADR-0008). **Von den vier offenen Punkten der sicherheitsrelevanteste.** + +## Update 2026-08-15 (2) — W8 erledigt, W1 präzisiert + +**W8 — UDM-SSH: erledigt.** sorb bestätigt: der SSH-Zugang auf der UDM ist **schon lange +wieder abgestellt**. Der im Audit vermutete Dauerzustand besteht nicht; es bleibt nichts zu +entscheiden oder zu dokumentieren. → geschlossen. + +### W1 — Befund verschärft: die Zone hängt an der Zertifikatserneuerung + +Bei der Recherche zu W1 kam ein Zusammenhang heraus, den das Audit noch nicht sehen konnte, +weil er erst 2026-08-14 entstanden ist: + +Auf CFGMON leitet Split-DNS `~axion1337.de` an den **Lab-Resolver** `10.58.73.1` (UDM). Seit +#0007 erneuert Traefik die Zertifikate per **DNS-01** — und ein DNS-01-Lauf prüft, ob der +`_acme-challenge`-TXT-Record öffentlich sichtbar geworden ist. Fragte er dafür den +System-Resolver, ginge die Prüfung für `*.axion1337.de` an die UDM. Antwortet die dort +autoritativ (im Lab wurde genau das beobachtet: lokale Antworten mit gesetztem `aa`-Flag), +sähe Traefik den frisch gesetzten TXT **nie** — die Erneuerung liefe in den Timeout, und zwar +**still**, bis die Zertifikate ablaufen. + +Das passiert aktuell **nicht**, weil die Konfiguration die Prüf-Resolver explizit festnagelt: +`--certificatesresolvers.letsencrypt.acme.dnschallenge.resolvers=1.1.1.1:53,8.8.8.8:53` +(`thread-net-git`, Commit `8d089e2`). Diese Zeile ist damit **tragend**, nicht kosmetisch — +sie umgeht genau die Zone aus W1. Wer sie beim nächsten Aufräumen für überflüssig hält, +bricht die Zertifikatserneuerung, ohne es zu merken. + +**Was weiterhin ungeprüft ist:** was die UDM für `axion1337.de` tatsächlich zurückgibt. +Prüfbefehle (auf CFGMON): + +```bash +resolvectl domain # zeigt die tatsächlich gerouteten Zonen +dig +short rohana.axion1337.de @10.58.73.1 # Antwort des Lab-Resolvers +dig +short rohana.axion1337.de # Antwort über den Split-DNS-Pfad +# Erwartung (öffentlich, per DoH geprüft 2026-08-15): 188.245.193.243 +``` + +Weichen die Antworten ab, betrifft das jeden Zugriff von CFGMON auf `*.axion1337.de` — +darunter `rohana` (Gitea/Registry) und `selendis` (Grafana), also Hosts, die CFGMON selbst +bereitstellt. + +**Die Entscheidung bleibt unverändert offen:** ablösender ADR mit dem As-built-Stand (vier +Zonen, mit Begründung warum `~axion1337.de` überhaupt ins Lab zeigt) **oder** Rückbau auf +`~lab`. Für den Rückbau spricht, dass der Zweck der übrigen drei Zonen nirgends festgehalten +ist; für das Nachführen spricht, dass sie auf sorbs Ansage entstanden sind — es gab also einen +Grund, er steht nur nicht im ADR.