# matrix Matrix-Homeserver. | | | |---|---| | **IPv4** | `49.13.132.245` | | **IPv6** | kein AAAA-Record | | **DNS** | `matrix.axion1337.de` | | **Stand** | 2026-07-30 | > **Nicht inventarisiert.** Alle Angaben stammen aus DNS-Abfragen und der > Prometheus-Konfiguration auf CFGMON. Auf dem Host selbst wurde nichts geprüft. > Beim ersten direkten Zugriff OS, Dienste und Compose-Projekte hier nachtragen. > Verwandte Repos, noch nicht zugeordnet: `sorb/axion1337.chat-gitops`, > `sorb/element-web`, `sorb/ThreadNet-Stack`. --- ## MATRIX-01 — Klären, ob der Server Mail als `@matrix.axion1337.de` verschickt **Status:** offen — **blockiert die Mail-Härtung der Zone** Für `matrix.axion1337.de` existiert der komplette IONOS-Mail-Satz: `MX mx00/mx01`, `TXT "v=spf1 include:_spf-eu.ionos.com ~all"`, `CNAME s1-ionos._domainkey` und `CNAME autodiscover`. Bei `selendis` ist dasselbe Muster reine Altlast aus dem Anlegen der Subdomain und wird entfernt. **Hier nicht ungeprüft übernehmen.** Matrix-Homeserver verschicken typischerweise Mail für Registrierungsbestätigungen, Passwort-Resets und Benachrichtigungen. Wenn der Absender `…@matrix.axion1337.de` lautet, sind SPF und DKIM auf diesem Namen **funktional nötig** — sie zu löschen oder auf `-all` zu setzen würde den Mailversand zerlegen, und zwar auf eine Weise, die erst auffällt, wenn sich jemand nicht registrieren kann. **Nächster Schritt:** in der SMTP-Konfiguration des Homeservers den `From:`-Absender nachsehen (bei Synapse: `email.notif_from` in der `homeserver.yaml`). Dann: - **Absender lautet auf `matrix.axion1337.de`:** SPF und DKIM behalten und prüfen, ob sie den tatsächlichen versendenden Host abdecken. Läuft der Versand nicht über IONOS, ist das aktuelle `include:_spf-eu.ionos.com` falsch und der echte Relay muss aufgenommen werden. - **Absender lautet anders** (z. B. auf den Apex): Härtung wie bei `selendis` — Null-MX, `v=spf1 -all`, `_dmarc` mit `p=reject`. In beiden Fällen kann `autodiscover.matrix` weg: das ist ein Exchange-/Outlook- Mechanismus, für Matrix-Föderation irrelevant — die läuft über `.well-known` bzw. SRV-Records. Dieser Punkt blockiert außerdem `sp=reject` am Apex, siehe [ZONE-02](../shared/zone-axion1337.md). --- ## MATRIX-02 — Pusht per Remote-Write auf einen offenen Prometheus **Status:** offen — Gegenstück zu [CFGMON-03](cfgmon.md#cfgmon-03--prometheus-remote-write-und-loki-sind-öffentlich-ohne-auth) Dieser Host schreibt Metriken per Remote-Write an Prometheus auf CFGMON. Der Receiver dort ist auf `188.245.193.243:9090` öffentlich und **ohne Authentifizierung** erreichbar. **Nächster Schritt:** prüfen, ob dieser Host in das private Hetzner-Netz aufgenommen werden kann, in dem CFGMON (`10.0.0.3`) und der k3s-Host (`10.0.0.2`) liegen. Dann kann der Push über die private Adresse laufen und Port 9090 muss nicht mehr öffentlich offen sein. Falls nicht möglich: Firewall-Regel auf CFGMON, die 9090 auf `49.13.132.245` und die k3s-Absender einschränkt. Wichtig bei der Umstellung: die Remote-Write-URL liegt in der Konfiguration **dieses** Hosts, die Firewall-Regel auf CFGMON. Beides muss zusammen geändert werden, sonst brechen die Metriken ab. --- ## MATRIX-03 — `www.matrix.axion1337.de` ist überflüssig **Status:** offen, geringe Priorität A-Record `www.matrix.axion1337.de` → `49.13.132.245`, nach IONOS-Default-Muster angelegt. Begründung siehe [ZONE-01](../shared/zone-axion1337.md). **Nicht verifiziert**, ob auf dem Host etwas auf den Namen hört. **Nächster Schritt:** prüfen und sonst löschen.