docs(issues): close #0027 — all eight contradictions resolved

W4 point 4 closed with gitops 60aaf0e: the lab WireGuard config now has a repo
home. The root CA turned out to already have one (ci/lab-ca-chain.crt is exactly
the aXionLabs chain), so that half of the point was quietly already met.

All eight now carry a named resolution with a reference, two of them as their own
ADRs, honouring this issue's own rule of documenting rather than silently fixing.
The only thing left is the rotation, which is dated follow-up work in #0015 rather
than an open contradiction.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
Thore Cimbal
2026-08-15 12:00:00 +00:00
co-authored by Claude Opus 4.8
parent 5df37eaf9d
commit efd63b17c4
2 changed files with 50 additions and 4 deletions
+2 -3
View File
@@ -2,9 +2,9 @@
<!-- Generated by scripts/gen_status.py — do not edit. -->
## Issues (30 open, 16 closed)
## Issues (29 open, 17 closed)
Verteilung: M1 6 · M2 18 · M4 2 · M5 4
Verteilung: M1 6 · M2 17 · M4 2 · M5 4
| Issue | Status | Meilenstein | Priorität | Title |
|---|---|---|---|---|
@@ -18,7 +18,6 @@ Verteilung: M1 6 · M2 18 · M4 2 · M5 4
| [0019](docs/issues/0019-doc-02-veralteten-wiki-branch-im-gitops-repo.md) | open | M2 | low | DOC-02: Veralteten `wiki`-Branch im gitops-Repo entfernen? |
| [0021](docs/issues/0021-overmind-03-windows-build-vm-verschwindet-ci.md) | waiting | M2 | medium | OVERMIND-03: Windows-Build-VM verschwindet — CI kann sie nur starten, nicht anlegen |
| [0022](docs/issues/0022-build-01-macos-client-reproduzierbar-bauen.md) | open | M4 | low | BUILD-01: macOS-Client reproduzierbar bauen — aktuell nur manuell auf sorbs Mac |
| [0027](docs/issues/0027-audit-01-acht-widersprueche-aus-dem-labnet-02.md) | open | M2 | medium | AUDIT-01: Acht Widersprüche aus dem LABNET-02-Nachlauf (Selbst-Audit CFGMON-Session) |
| [0028](docs/issues/0028-mirror-01-ein-ausfall-der-push-mirrors-bleibt.md) | open | M2 | low | MIRROR-01: Ein Ausfall der Push-Mirrors bleibt unbemerkt — Produktion friert still ein |
| [0029](docs/issues/0029-ui-harmonisieren-gleiche-farben-und-formen.md) | open | M4 | medium | UI harmonisieren: gleiche Farben und Formen über alle Oberflächen |
| [0030](docs/issues/0030-der-restore-ist-nie-geprobt-sicherungen-sind.md) | in-progress | M1 | medium | Der Restore ist nie geprobt — Sicherungen sind bisher eine Vermutung |
@@ -1,7 +1,7 @@
---
type: issue
id: "0027"
status: open
status: done
created: 2026-08-02
milestone: M2
priority: medium
@@ -283,3 +283,50 @@ dazu.
**Restlicher Stand von W4:** Punkt 4 (Repo-Zuhause für `lab.conf`, systemd-Drop-in, Root-CA)
bleibt die einzige unerledigte *Arbeit* aus den acht Widersprüchen — `gitops:host-config/`
existiert als Muster, enthält aber nur `maintenance-notify`.
## W4 Punkt 4 erledigt 2026-08-15 — Host-Config hat ein Repo-Zuhause
Angelegt als `gitops:host-config/wireguard-lab/` (Commit `60aaf0e`), nach dem bereits
vorhandenen Muster von `maintenance-notify`: `.example`/`.template` für alles mit Secret oder
Instanzwert, echte Dateien für den Rest.
| Datei | Ziel auf dem Host | Secret |
|---|---|---|
| `lab.conf.example` | `/etc/wireguard/lab.conf` (0600) | **ja**`PrivateKey` bleibt draußen |
| `10-after-docker.conf` | `wg-quick@lab.service.d/` | nein |
| README | Einrichtung, Prüfung, Fallstricke | — |
**Die Root-CA hatte bereits ein Zuhause:** `gitops:ci/lab-ca-chain.crt` ist exakt die
aXionLabs-Kette (Root + Intermediate, gültig bis 2035-11-30) — sie musste nicht neu abgelegt,
sondern nur im Einrichtungsweg referenziert werden. Der Audit-Punkt war insoweit bereits
halb erfüllt, ohne dass es jemand wusste.
**Was das löst:** Ein Neuaufbau von CFGMON hätte diese Konfiguration bisher aus AAR-Prosa
rekonstruieren müssen. Jetzt steht sie samt Begründung im Repo — warum die Tunnelrichtung
umgedreht ist, warum `AllowedIPs` eng bleibt, warum Port 51841 statt 51820, und warum `ping`
hier der falsche Erreichbarkeitstest ist.
⚠️ **Ehrlich vermerkt:** Beide Dateien sind aus ADR-0004/ADR-0017 **abgeleitet**, nicht vom
laufenden Host kopiert (`/etc/wireguard/` ist von außerhalb nicht lesbar). Der README nennt
den Abgleich-Befehl mit geschwärztem Key; bis zum Abgleich sind sie Vorlage, nicht Abbild.
Bewusst so, statt Inhalte zu erfinden, die jemand später ungeprüft ausrollt.
---
## Abschluss 2026-08-15 — alle acht Widersprüche abgearbeitet
| | Ergebnis |
|---|---|
| W1 | ADR-0017 (Zonen je einzeln durch Messung begründet; `~lab.de` fliegt raus) |
| W2 | war bereits gelöst (Ping-Falle als Textbaustein dokumentiert) |
| W3 | `cfgmon.md` korrigiert + Bedeutung „Ist-Zustand vs. Historie" festgelegt |
| W4 | Punkt 4 erledigt (dieser Abschnitt); Punkt 5 = Rotation, terminiert auf die Abnahme (#0015) |
| W5 | Bootstrap-Ausnahme in der Secrets-Regel (`AGENTS.md`) |
| W6 | Nachtrag-Regel in der AAR-Vorlage (append-only, datiert) |
| W7 | kanonische Commit-Identität in `AGENTS.md` benannt |
| W8 | gegenstandslos — UDM-SSH war längst abgestellt |
Die Regel dieses Issues („dokumentieren und referenzieren, nicht still auflösen") ist
eingehalten: jeder Punkt hat eine benannte Auflösung mit Fundstelle, zwei davon in eigenen
ADRs. Offen bleibt allein die **Rotation** — nicht als Widerspruch, sondern als datierte
Folgearbeit in #0015.