Bisher lag der Backlog als BACKLOG.md in threadnet-operating und damit in einem Repo, das nur einen Stack auf einem Host beschreibt. Da die Arbeit inzwischen mehrere Hosts umfasst, hier ein File pro Host plus shared/ fuer Themen, die sich nicht pro Host trennen lassen. Uebernommen und auf die Hosts verteilt: - CFGMON: Cert-Erneuerung inkl. IPv6-Firewall, nicht versionierter Portainer-Stack (traefik/gitea/cadvisor), offener Remote-Write- Receiver, Grafana-API-Credentials; dazu drei erledigte Punkte von heute als Historie - game: Host von CFGMON aus nicht erreichbar, 2 Targets down - matrix: Mailversand klaeren, bevor die Zone gehaertet wird - k3s: pusht auf den offenen Receiver, liegt aber schon im privaten Netz - shared/zone-axion1337: DNS-Bereinigung und Apex-DMARC-Policy Konventionen in README.md, Vorlage in TEMPLATE.md. IDs sind pro File fortlaufend und werden nicht wiederverwendet. Praefix fuer DNS-Themen ist ZONE-, nicht DNS-, weil DNS-01 der Name eines ACME-Challenge-Typs ist und hier laufend als Fachbegriff vorkommt. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
3.5 KiB
matrix
Matrix-Homeserver.
| IPv4 | 49.13.132.245 |
| IPv6 | kein AAAA-Record |
| DNS | matrix.axion1337.de |
| Stand | 2026-07-30 |
Nicht inventarisiert. Alle Angaben stammen aus DNS-Abfragen und der Prometheus-Konfiguration auf CFGMON. Auf dem Host selbst wurde nichts geprüft. Beim ersten direkten Zugriff OS, Dienste und Compose-Projekte hier nachtragen. Verwandte Repos, noch nicht zugeordnet:
sorb/axion1337.chat-gitops,sorb/element-web,sorb/ThreadNet-Stack.
MATRIX-01 — Klären, ob der Server Mail als @matrix.axion1337.de verschickt
Status: offen — blockiert die Mail-Härtung der Zone
Für matrix.axion1337.de existiert der komplette IONOS-Mail-Satz: MX mx00/mx01,
TXT "v=spf1 include:_spf-eu.ionos.com ~all", CNAME s1-ionos._domainkey und
CNAME autodiscover. Bei selendis ist dasselbe Muster reine Altlast aus dem
Anlegen der Subdomain und wird entfernt.
Hier nicht ungeprüft übernehmen. Matrix-Homeserver verschicken typischerweise
Mail für Registrierungsbestätigungen, Passwort-Resets und Benachrichtigungen. Wenn
der Absender …@matrix.axion1337.de lautet, sind SPF und DKIM auf diesem Namen
funktional nötig — sie zu löschen oder auf -all zu setzen würde den Mailversand
zerlegen, und zwar auf eine Weise, die erst auffällt, wenn sich jemand nicht
registrieren kann.
Nächster Schritt: in der SMTP-Konfiguration des Homeservers den From:-Absender
nachsehen (bei Synapse: email.notif_from in der homeserver.yaml). Dann:
- Absender lautet auf
matrix.axion1337.de: SPF und DKIM behalten und prüfen, ob sie den tatsächlichen versendenden Host abdecken. Läuft der Versand nicht über IONOS, ist das aktuelleinclude:_spf-eu.ionos.comfalsch und der echte Relay muss aufgenommen werden. - Absender lautet anders (z. B. auf den Apex): Härtung wie bei
selendis— Null-MX,v=spf1 -all,_dmarcmitp=reject.
In beiden Fällen kann autodiscover.matrix weg: das ist ein Exchange-/Outlook-
Mechanismus, für Matrix-Föderation irrelevant — die läuft über .well-known bzw.
SRV-Records.
Dieser Punkt blockiert außerdem sp=reject am Apex, siehe
ZONE-02.
MATRIX-02 — Pusht per Remote-Write auf einen offenen Prometheus
Status: offen — Gegenstück zu CFGMON-03
Dieser Host schreibt Metriken per Remote-Write an Prometheus auf CFGMON. Der
Receiver dort ist auf 188.245.193.243:9090 öffentlich und ohne
Authentifizierung erreichbar.
Nächster Schritt: prüfen, ob dieser Host in das private Hetzner-Netz aufgenommen
werden kann, in dem CFGMON (10.0.0.3) und der k3s-Host (10.0.0.2) liegen. Dann
kann der Push über die private Adresse laufen und Port 9090 muss nicht mehr
öffentlich offen sein. Falls nicht möglich: Firewall-Regel auf CFGMON, die 9090 auf
49.13.132.245 und die k3s-Absender einschränkt.
Wichtig bei der Umstellung: die Remote-Write-URL liegt in der Konfiguration dieses Hosts, die Firewall-Regel auf CFGMON. Beides muss zusammen geändert werden, sonst brechen die Metriken ab.
MATRIX-03 — www.matrix.axion1337.de ist überflüssig
Status: offen, geringe Priorität
A-Record www.matrix.axion1337.de → 49.13.132.245, nach IONOS-Default-Muster
angelegt. Begründung siehe ZONE-01. Nicht
verifiziert, ob auf dem Host etwas auf den Namen hört.
Nächster Schritt: prüfen und sonst löschen.