diff --git a/STATUS.md b/STATUS.md index 9dd37fc..89276c3 100644 --- a/STATUS.md +++ b/STATUS.md @@ -2,9 +2,9 @@ -## Issues (30 open, 16 closed) +## Issues (29 open, 17 closed) -Verteilung: M1 6 · M2 18 · M4 2 · M5 4 +Verteilung: M1 6 · M2 17 · M4 2 · M5 4 | Issue | Status | Meilenstein | Priorität | Title | |---|---|---|---|---| @@ -18,7 +18,6 @@ Verteilung: M1 6 · M2 18 · M4 2 · M5 4 | [0019](docs/issues/0019-doc-02-veralteten-wiki-branch-im-gitops-repo.md) | open | M2 | low | DOC-02: Veralteten `wiki`-Branch im gitops-Repo entfernen? | | [0021](docs/issues/0021-overmind-03-windows-build-vm-verschwindet-ci.md) | waiting | M2 | medium | OVERMIND-03: Windows-Build-VM verschwindet — CI kann sie nur starten, nicht anlegen | | [0022](docs/issues/0022-build-01-macos-client-reproduzierbar-bauen.md) | open | M4 | low | BUILD-01: macOS-Client reproduzierbar bauen — aktuell nur manuell auf sorbs Mac | -| [0027](docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md) | open | M2 | medium | AUDIT-01: Acht Widersprüche aus dem LABNET-02-Nachlauf (Selbst-Audit CFGMON-Session) | | [0028](docs/issues/0028-mirror-01-ein-ausfall-der-push-mirrors-bleibt.md) | open | M2 | low | MIRROR-01: Ein Ausfall der Push-Mirrors bleibt unbemerkt — Produktion friert still ein | | [0029](docs/issues/0029-ui-harmonisieren-gleiche-farben-und-formen.md) | open | M4 | medium | UI harmonisieren: gleiche Farben und Formen über alle Oberflächen | | [0030](docs/issues/0030-der-restore-ist-nie-geprobt-sicherungen-sind.md) | in-progress | M1 | medium | Der Restore ist nie geprobt — Sicherungen sind bisher eine Vermutung | diff --git a/docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md b/docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md index 4488807..5c357aa 100644 --- a/docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md +++ b/docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md @@ -1,7 +1,7 @@ --- type: issue id: "0027" -status: open +status: done created: 2026-08-02 milestone: M2 priority: medium @@ -283,3 +283,50 @@ dazu. **Restlicher Stand von W4:** Punkt 4 (Repo-Zuhause für `lab.conf`, systemd-Drop-in, Root-CA) bleibt die einzige unerledigte *Arbeit* aus den acht Widersprüchen — `gitops:host-config/` existiert als Muster, enthält aber nur `maintenance-notify`. + +## W4 Punkt 4 erledigt 2026-08-15 — Host-Config hat ein Repo-Zuhause + +Angelegt als `gitops:host-config/wireguard-lab/` (Commit `60aaf0e`), nach dem bereits +vorhandenen Muster von `maintenance-notify`: `.example`/`.template` für alles mit Secret oder +Instanzwert, echte Dateien für den Rest. + +| Datei | Ziel auf dem Host | Secret | +|---|---|---| +| `lab.conf.example` | `/etc/wireguard/lab.conf` (0600) | **ja** — `PrivateKey` bleibt draußen | +| `10-after-docker.conf` | `wg-quick@lab.service.d/` | nein | +| README | Einrichtung, Prüfung, Fallstricke | — | + +**Die Root-CA hatte bereits ein Zuhause:** `gitops:ci/lab-ca-chain.crt` ist exakt die +aXionLabs-Kette (Root + Intermediate, gültig bis 2035-11-30) — sie musste nicht neu abgelegt, +sondern nur im Einrichtungsweg referenziert werden. Der Audit-Punkt war insoweit bereits +halb erfüllt, ohne dass es jemand wusste. + +**Was das löst:** Ein Neuaufbau von CFGMON hätte diese Konfiguration bisher aus AAR-Prosa +rekonstruieren müssen. Jetzt steht sie samt Begründung im Repo — warum die Tunnelrichtung +umgedreht ist, warum `AllowedIPs` eng bleibt, warum Port 51841 statt 51820, und warum `ping` +hier der falsche Erreichbarkeitstest ist. + +⚠️ **Ehrlich vermerkt:** Beide Dateien sind aus ADR-0004/ADR-0017 **abgeleitet**, nicht vom +laufenden Host kopiert (`/etc/wireguard/` ist von außerhalb nicht lesbar). Der README nennt +den Abgleich-Befehl mit geschwärztem Key; bis zum Abgleich sind sie Vorlage, nicht Abbild. +Bewusst so, statt Inhalte zu erfinden, die jemand später ungeprüft ausrollt. + +--- + +## Abschluss 2026-08-15 — alle acht Widersprüche abgearbeitet + +| | Ergebnis | +|---|---| +| W1 | ADR-0017 (Zonen je einzeln durch Messung begründet; `~lab.de` fliegt raus) | +| W2 | war bereits gelöst (Ping-Falle als Textbaustein dokumentiert) | +| W3 | `cfgmon.md` korrigiert + Bedeutung „Ist-Zustand vs. Historie" festgelegt | +| W4 | Punkt 4 erledigt (dieser Abschnitt); Punkt 5 = Rotation, terminiert auf die Abnahme (#0015) | +| W5 | Bootstrap-Ausnahme in der Secrets-Regel (`AGENTS.md`) | +| W6 | Nachtrag-Regel in der AAR-Vorlage (append-only, datiert) | +| W7 | kanonische Commit-Identität in `AGENTS.md` benannt | +| W8 | gegenstandslos — UDM-SSH war längst abgestellt | + +Die Regel dieses Issues („dokumentieren und referenzieren, nicht still auflösen") ist +eingehalten: jeder Punkt hat eine benannte Auflösung mit Fundstelle, zwei davon in eigenen +ADRs. Offen bleibt allein die **Rotation** — nicht als Widerspruch, sondern als datierte +Folgearbeit in #0015.