docs(issues): close #0027 — all eight contradictions resolved
W4 point 4 closed with gitops 60aaf0e: the lab WireGuard config now has a repo home. The root CA turned out to already have one (ci/lab-ca-chain.crt is exactly the aXionLabs chain), so that half of the point was quietly already met. All eight now carry a named resolution with a reference, two of them as their own ADRs, honouring this issue's own rule of documenting rather than silently fixing. The only thing left is the rotation, which is dated follow-up work in #0015 rather than an open contradiction. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
co-authored by
Claude Opus 4.8
parent
5df37eaf9d
commit
efd63b17c4
@@ -2,9 +2,9 @@
|
||||
|
||||
<!-- Generated by scripts/gen_status.py — do not edit. -->
|
||||
|
||||
## Issues (30 open, 16 closed)
|
||||
## Issues (29 open, 17 closed)
|
||||
|
||||
Verteilung: M1 6 · M2 18 · M4 2 · M5 4
|
||||
Verteilung: M1 6 · M2 17 · M4 2 · M5 4
|
||||
|
||||
| Issue | Status | Meilenstein | Priorität | Title |
|
||||
|---|---|---|---|---|
|
||||
@@ -18,7 +18,6 @@ Verteilung: M1 6 · M2 18 · M4 2 · M5 4
|
||||
| [0019](docs/issues/0019-doc-02-veralteten-wiki-branch-im-gitops-repo.md) | open | M2 | low | DOC-02: Veralteten `wiki`-Branch im gitops-Repo entfernen? |
|
||||
| [0021](docs/issues/0021-overmind-03-windows-build-vm-verschwindet-ci.md) | waiting | M2 | medium | OVERMIND-03: Windows-Build-VM verschwindet — CI kann sie nur starten, nicht anlegen |
|
||||
| [0022](docs/issues/0022-build-01-macos-client-reproduzierbar-bauen.md) | open | M4 | low | BUILD-01: macOS-Client reproduzierbar bauen — aktuell nur manuell auf sorbs Mac |
|
||||
| [0027](docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md) | open | M2 | medium | AUDIT-01: Acht Widersprüche aus dem LABNET-02-Nachlauf (Selbst-Audit CFGMON-Session) |
|
||||
| [0028](docs/issues/0028-mirror-01-ein-ausfall-der-push-mirrors-bleibt.md) | open | M2 | low | MIRROR-01: Ein Ausfall der Push-Mirrors bleibt unbemerkt — Produktion friert still ein |
|
||||
| [0029](docs/issues/0029-ui-harmonisieren-gleiche-farben-und-formen.md) | open | M4 | medium | UI harmonisieren: gleiche Farben und Formen über alle Oberflächen |
|
||||
| [0030](docs/issues/0030-der-restore-ist-nie-geprobt-sicherungen-sind.md) | in-progress | M1 | medium | Der Restore ist nie geprobt — Sicherungen sind bisher eine Vermutung |
|
||||
|
||||
@@ -1,7 +1,7 @@
|
||||
---
|
||||
type: issue
|
||||
id: "0027"
|
||||
status: open
|
||||
status: done
|
||||
created: 2026-08-02
|
||||
milestone: M2
|
||||
priority: medium
|
||||
@@ -283,3 +283,50 @@ dazu.
|
||||
**Restlicher Stand von W4:** Punkt 4 (Repo-Zuhause für `lab.conf`, systemd-Drop-in, Root-CA)
|
||||
bleibt die einzige unerledigte *Arbeit* aus den acht Widersprüchen — `gitops:host-config/`
|
||||
existiert als Muster, enthält aber nur `maintenance-notify`.
|
||||
|
||||
## W4 Punkt 4 erledigt 2026-08-15 — Host-Config hat ein Repo-Zuhause
|
||||
|
||||
Angelegt als `gitops:host-config/wireguard-lab/` (Commit `60aaf0e`), nach dem bereits
|
||||
vorhandenen Muster von `maintenance-notify`: `.example`/`.template` für alles mit Secret oder
|
||||
Instanzwert, echte Dateien für den Rest.
|
||||
|
||||
| Datei | Ziel auf dem Host | Secret |
|
||||
|---|---|---|
|
||||
| `lab.conf.example` | `/etc/wireguard/lab.conf` (0600) | **ja** — `PrivateKey` bleibt draußen |
|
||||
| `10-after-docker.conf` | `wg-quick@lab.service.d/` | nein |
|
||||
| README | Einrichtung, Prüfung, Fallstricke | — |
|
||||
|
||||
**Die Root-CA hatte bereits ein Zuhause:** `gitops:ci/lab-ca-chain.crt` ist exakt die
|
||||
aXionLabs-Kette (Root + Intermediate, gültig bis 2035-11-30) — sie musste nicht neu abgelegt,
|
||||
sondern nur im Einrichtungsweg referenziert werden. Der Audit-Punkt war insoweit bereits
|
||||
halb erfüllt, ohne dass es jemand wusste.
|
||||
|
||||
**Was das löst:** Ein Neuaufbau von CFGMON hätte diese Konfiguration bisher aus AAR-Prosa
|
||||
rekonstruieren müssen. Jetzt steht sie samt Begründung im Repo — warum die Tunnelrichtung
|
||||
umgedreht ist, warum `AllowedIPs` eng bleibt, warum Port 51841 statt 51820, und warum `ping`
|
||||
hier der falsche Erreichbarkeitstest ist.
|
||||
|
||||
⚠️ **Ehrlich vermerkt:** Beide Dateien sind aus ADR-0004/ADR-0017 **abgeleitet**, nicht vom
|
||||
laufenden Host kopiert (`/etc/wireguard/` ist von außerhalb nicht lesbar). Der README nennt
|
||||
den Abgleich-Befehl mit geschwärztem Key; bis zum Abgleich sind sie Vorlage, nicht Abbild.
|
||||
Bewusst so, statt Inhalte zu erfinden, die jemand später ungeprüft ausrollt.
|
||||
|
||||
---
|
||||
|
||||
## Abschluss 2026-08-15 — alle acht Widersprüche abgearbeitet
|
||||
|
||||
| | Ergebnis |
|
||||
|---|---|
|
||||
| W1 | ADR-0017 (Zonen je einzeln durch Messung begründet; `~lab.de` fliegt raus) |
|
||||
| W2 | war bereits gelöst (Ping-Falle als Textbaustein dokumentiert) |
|
||||
| W3 | `cfgmon.md` korrigiert + Bedeutung „Ist-Zustand vs. Historie" festgelegt |
|
||||
| W4 | Punkt 4 erledigt (dieser Abschnitt); Punkt 5 = Rotation, terminiert auf die Abnahme (#0015) |
|
||||
| W5 | Bootstrap-Ausnahme in der Secrets-Regel (`AGENTS.md`) |
|
||||
| W6 | Nachtrag-Regel in der AAR-Vorlage (append-only, datiert) |
|
||||
| W7 | kanonische Commit-Identität in `AGENTS.md` benannt |
|
||||
| W8 | gegenstandslos — UDM-SSH war längst abgestellt |
|
||||
|
||||
Die Regel dieses Issues („dokumentieren und referenzieren, nicht still auflösen") ist
|
||||
eingehalten: jeder Punkt hat eine benannte Auflösung mit Fundstelle, zwei davon in eigenen
|
||||
ADRs. Offen bleibt allein die **Rotation** — nicht als Widerspruch, sondern als datierte
|
||||
Folgearbeit in #0015.
|
||||
|
||||
Reference in New Issue
Block a user