Bisher lag der Backlog als BACKLOG.md in threadnet-operating und damit in einem Repo, das nur einen Stack auf einem Host beschreibt. Da die Arbeit inzwischen mehrere Hosts umfasst, hier ein File pro Host plus shared/ fuer Themen, die sich nicht pro Host trennen lassen. Uebernommen und auf die Hosts verteilt: - CFGMON: Cert-Erneuerung inkl. IPv6-Firewall, nicht versionierter Portainer-Stack (traefik/gitea/cadvisor), offener Remote-Write- Receiver, Grafana-API-Credentials; dazu drei erledigte Punkte von heute als Historie - game: Host von CFGMON aus nicht erreichbar, 2 Targets down - matrix: Mailversand klaeren, bevor die Zone gehaertet wird - k3s: pusht auf den offenen Receiver, liegt aber schon im privaten Netz - shared/zone-axion1337: DNS-Bereinigung und Apex-DMARC-Policy Konventionen in README.md, Vorlage in TEMPLATE.md. IDs sind pro File fortlaufend und werden nicht wiederverwendet. Praefix fuer DNS-Themen ist ZONE-, nicht DNS-, weil DNS-01 der Name eines ACME-Challenge-Typs ist und hier laufend als Fachbegriff vorkommt. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
84 lines
3.5 KiB
Markdown
84 lines
3.5 KiB
Markdown
# matrix
|
|
|
|
Matrix-Homeserver.
|
|
|
|
| | |
|
|
|---|---|
|
|
| **IPv4** | `49.13.132.245` |
|
|
| **IPv6** | kein AAAA-Record |
|
|
| **DNS** | `matrix.axion1337.de` |
|
|
| **Stand** | 2026-07-30 |
|
|
|
|
> **Nicht inventarisiert.** Alle Angaben stammen aus DNS-Abfragen und der
|
|
> Prometheus-Konfiguration auf CFGMON. Auf dem Host selbst wurde nichts geprüft.
|
|
> Beim ersten direkten Zugriff OS, Dienste und Compose-Projekte hier nachtragen.
|
|
> Verwandte Repos, noch nicht zugeordnet: `sorb/axion1337.chat-gitops`,
|
|
> `sorb/element-web`, `sorb/ThreadNet-Stack`.
|
|
|
|
---
|
|
|
|
## MATRIX-01 — Klären, ob der Server Mail als `@matrix.axion1337.de` verschickt
|
|
|
|
**Status:** offen — **blockiert die Mail-Härtung der Zone**
|
|
|
|
Für `matrix.axion1337.de` existiert der komplette IONOS-Mail-Satz: `MX mx00/mx01`,
|
|
`TXT "v=spf1 include:_spf-eu.ionos.com ~all"`, `CNAME s1-ionos._domainkey` und
|
|
`CNAME autodiscover`. Bei `selendis` ist dasselbe Muster reine Altlast aus dem
|
|
Anlegen der Subdomain und wird entfernt.
|
|
|
|
**Hier nicht ungeprüft übernehmen.** Matrix-Homeserver verschicken typischerweise
|
|
Mail für Registrierungsbestätigungen, Passwort-Resets und Benachrichtigungen. Wenn
|
|
der Absender `…@matrix.axion1337.de` lautet, sind SPF und DKIM auf diesem Namen
|
|
**funktional nötig** — sie zu löschen oder auf `-all` zu setzen würde den Mailversand
|
|
zerlegen, und zwar auf eine Weise, die erst auffällt, wenn sich jemand nicht
|
|
registrieren kann.
|
|
|
|
**Nächster Schritt:** in der SMTP-Konfiguration des Homeservers den `From:`-Absender
|
|
nachsehen (bei Synapse: `email.notif_from` in der `homeserver.yaml`). Dann:
|
|
|
|
- **Absender lautet auf `matrix.axion1337.de`:** SPF und DKIM behalten und prüfen,
|
|
ob sie den tatsächlichen versendenden Host abdecken. Läuft der Versand nicht über
|
|
IONOS, ist das aktuelle `include:_spf-eu.ionos.com` falsch und der echte Relay
|
|
muss aufgenommen werden.
|
|
- **Absender lautet anders** (z. B. auf den Apex): Härtung wie bei `selendis` —
|
|
Null-MX, `v=spf1 -all`, `_dmarc` mit `p=reject`.
|
|
|
|
In beiden Fällen kann `autodiscover.matrix` weg: das ist ein Exchange-/Outlook-
|
|
Mechanismus, für Matrix-Föderation irrelevant — die läuft über `.well-known` bzw.
|
|
SRV-Records.
|
|
|
|
Dieser Punkt blockiert außerdem `sp=reject` am Apex, siehe
|
|
[ZONE-02](../shared/zone-axion1337.md).
|
|
|
|
---
|
|
|
|
## MATRIX-02 — Pusht per Remote-Write auf einen offenen Prometheus
|
|
|
|
**Status:** offen — Gegenstück zu [CFGMON-03](cfgmon.md#cfgmon-03--prometheus-remote-write-und-loki-sind-öffentlich-ohne-auth)
|
|
|
|
Dieser Host schreibt Metriken per Remote-Write an Prometheus auf CFGMON. Der
|
|
Receiver dort ist auf `188.245.193.243:9090` öffentlich und **ohne
|
|
Authentifizierung** erreichbar.
|
|
|
|
**Nächster Schritt:** prüfen, ob dieser Host in das private Hetzner-Netz aufgenommen
|
|
werden kann, in dem CFGMON (`10.0.0.3`) und der k3s-Host (`10.0.0.2`) liegen. Dann
|
|
kann der Push über die private Adresse laufen und Port 9090 muss nicht mehr
|
|
öffentlich offen sein. Falls nicht möglich: Firewall-Regel auf CFGMON, die 9090 auf
|
|
`49.13.132.245` und die k3s-Absender einschränkt.
|
|
|
|
Wichtig bei der Umstellung: die Remote-Write-URL liegt in der Konfiguration **dieses**
|
|
Hosts, die Firewall-Regel auf CFGMON. Beides muss zusammen geändert werden, sonst
|
|
brechen die Metriken ab.
|
|
|
|
---
|
|
|
|
## MATRIX-03 — `www.matrix.axion1337.de` ist überflüssig
|
|
|
|
**Status:** offen, geringe Priorität
|
|
|
|
A-Record `www.matrix.axion1337.de` → `49.13.132.245`, nach IONOS-Default-Muster
|
|
angelegt. Begründung siehe [ZONE-01](../shared/zone-axion1337.md). **Nicht
|
|
verifiziert**, ob auf dem Host etwas auf den Namen hört.
|
|
|
|
**Nächster Schritt:** prüfen und sonst löschen.
|