docs(issues): #0027 — W8 closed, W1 sharpened by its link to cert renewal
W8 is moot: sorb confirms UDM SSH was disabled long ago. W1 turns out to interact with #0007, which did not exist when the audit was written. CFGMON routes ~axion1337.de to the lab resolver, and Traefik's DNS-01 renewal verifies TXT propagation — had it used the system resolver, that check would ask the UDM and might never see the challenge record, failing renewal silently until the certificates expire. It does not, because the config pins public resolvers explicitly; that line is load-bearing rather than cosmetic and is now documented as such. What the UDM actually answers for the zone remains unverified, with the commands to check it. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
a264d584ee
commit
e49c80a2c9
@@ -138,3 +138,48 @@ Verstoß erfüllen kann, ist keine.
|
||||
dokumentiert. Vom Mac nicht prüfbar. Entweder deaktivieren oder bewusst belassen und als Bestand
|
||||
dokumentieren — analog zur docker-Gruppen-Entscheidung (ADR-0008). **Von den vier offenen Punkten
|
||||
der sicherheitsrelevanteste.**
|
||||
|
||||
## Update 2026-08-15 (2) — W8 erledigt, W1 präzisiert
|
||||
|
||||
**W8 — UDM-SSH: erledigt.** sorb bestätigt: der SSH-Zugang auf der UDM ist **schon lange
|
||||
wieder abgestellt**. Der im Audit vermutete Dauerzustand besteht nicht; es bleibt nichts zu
|
||||
entscheiden oder zu dokumentieren. → geschlossen.
|
||||
|
||||
### W1 — Befund verschärft: die Zone hängt an der Zertifikatserneuerung
|
||||
|
||||
Bei der Recherche zu W1 kam ein Zusammenhang heraus, den das Audit noch nicht sehen konnte,
|
||||
weil er erst 2026-08-14 entstanden ist:
|
||||
|
||||
Auf CFGMON leitet Split-DNS `~axion1337.de` an den **Lab-Resolver** `10.58.73.1` (UDM). Seit
|
||||
#0007 erneuert Traefik die Zertifikate per **DNS-01** — und ein DNS-01-Lauf prüft, ob der
|
||||
`_acme-challenge`-TXT-Record öffentlich sichtbar geworden ist. Fragte er dafür den
|
||||
System-Resolver, ginge die Prüfung für `*.axion1337.de` an die UDM. Antwortet die dort
|
||||
autoritativ (im Lab wurde genau das beobachtet: lokale Antworten mit gesetztem `aa`-Flag),
|
||||
sähe Traefik den frisch gesetzten TXT **nie** — die Erneuerung liefe in den Timeout, und zwar
|
||||
**still**, bis die Zertifikate ablaufen.
|
||||
|
||||
Das passiert aktuell **nicht**, weil die Konfiguration die Prüf-Resolver explizit festnagelt:
|
||||
`--certificatesresolvers.letsencrypt.acme.dnschallenge.resolvers=1.1.1.1:53,8.8.8.8:53`
|
||||
(`thread-net-git`, Commit `8d089e2`). Diese Zeile ist damit **tragend**, nicht kosmetisch —
|
||||
sie umgeht genau die Zone aus W1. Wer sie beim nächsten Aufräumen für überflüssig hält,
|
||||
bricht die Zertifikatserneuerung, ohne es zu merken.
|
||||
|
||||
**Was weiterhin ungeprüft ist:** was die UDM für `axion1337.de` tatsächlich zurückgibt.
|
||||
Prüfbefehle (auf CFGMON):
|
||||
|
||||
```bash
|
||||
resolvectl domain # zeigt die tatsächlich gerouteten Zonen
|
||||
dig +short rohana.axion1337.de @10.58.73.1 # Antwort des Lab-Resolvers
|
||||
dig +short rohana.axion1337.de # Antwort über den Split-DNS-Pfad
|
||||
# Erwartung (öffentlich, per DoH geprüft 2026-08-15): 188.245.193.243
|
||||
```
|
||||
|
||||
Weichen die Antworten ab, betrifft das jeden Zugriff von CFGMON auf `*.axion1337.de` —
|
||||
darunter `rohana` (Gitea/Registry) und `selendis` (Grafana), also Hosts, die CFGMON selbst
|
||||
bereitstellt.
|
||||
|
||||
**Die Entscheidung bleibt unverändert offen:** ablösender ADR mit dem As-built-Stand (vier
|
||||
Zonen, mit Begründung warum `~axion1337.de` überhaupt ins Lab zeigt) **oder** Rückbau auf
|
||||
`~lab`. Für den Rückbau spricht, dass der Zweck der übrigen drei Zonen nirgends festgehalten
|
||||
ist; für das Nachführen spricht, dass sie auf sorbs Ansage entstanden sind — es gab also einen
|
||||
Grund, er steht nur nicht im ADR.
|
||||
|
||||
Reference in New Issue
Block a user