Files
management/hosts/matrix.md
T
Thore CimbalandClaude Opus 5 8e98a39447 Backlogs zentral strukturieren
Bisher lag der Backlog als BACKLOG.md in threadnet-operating und damit
in einem Repo, das nur einen Stack auf einem Host beschreibt. Da die
Arbeit inzwischen mehrere Hosts umfasst, hier ein File pro Host plus
shared/ fuer Themen, die sich nicht pro Host trennen lassen.

Uebernommen und auf die Hosts verteilt:
- CFGMON: Cert-Erneuerung inkl. IPv6-Firewall, nicht versionierter
  Portainer-Stack (traefik/gitea/cadvisor), offener Remote-Write-
  Receiver, Grafana-API-Credentials; dazu drei erledigte Punkte von
  heute als Historie
- game: Host von CFGMON aus nicht erreichbar, 2 Targets down
- matrix: Mailversand klaeren, bevor die Zone gehaertet wird
- k3s: pusht auf den offenen Receiver, liegt aber schon im privaten Netz
- shared/zone-axion1337: DNS-Bereinigung und Apex-DMARC-Policy

Konventionen in README.md, Vorlage in TEMPLATE.md. IDs sind pro File
fortlaufend und werden nicht wiederverwendet. Praefix fuer DNS-Themen
ist ZONE-, nicht DNS-, weil DNS-01 der Name eines ACME-Challenge-Typs
ist und hier laufend als Fachbegriff vorkommt.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-07-30 12:00:00 +00:00

84 lines
3.5 KiB
Markdown

# matrix
Matrix-Homeserver.
| | |
|---|---|
| **IPv4** | `49.13.132.245` |
| **IPv6** | kein AAAA-Record |
| **DNS** | `matrix.axion1337.de` |
| **Stand** | 2026-07-30 |
> **Nicht inventarisiert.** Alle Angaben stammen aus DNS-Abfragen und der
> Prometheus-Konfiguration auf CFGMON. Auf dem Host selbst wurde nichts geprüft.
> Beim ersten direkten Zugriff OS, Dienste und Compose-Projekte hier nachtragen.
> Verwandte Repos, noch nicht zugeordnet: `sorb/axion1337.chat-gitops`,
> `sorb/element-web`, `sorb/ThreadNet-Stack`.
---
## MATRIX-01 — Klären, ob der Server Mail als `@matrix.axion1337.de` verschickt
**Status:** offen — **blockiert die Mail-Härtung der Zone**
Für `matrix.axion1337.de` existiert der komplette IONOS-Mail-Satz: `MX mx00/mx01`,
`TXT "v=spf1 include:_spf-eu.ionos.com ~all"`, `CNAME s1-ionos._domainkey` und
`CNAME autodiscover`. Bei `selendis` ist dasselbe Muster reine Altlast aus dem
Anlegen der Subdomain und wird entfernt.
**Hier nicht ungeprüft übernehmen.** Matrix-Homeserver verschicken typischerweise
Mail für Registrierungsbestätigungen, Passwort-Resets und Benachrichtigungen. Wenn
der Absender `…@matrix.axion1337.de` lautet, sind SPF und DKIM auf diesem Namen
**funktional nötig** — sie zu löschen oder auf `-all` zu setzen würde den Mailversand
zerlegen, und zwar auf eine Weise, die erst auffällt, wenn sich jemand nicht
registrieren kann.
**Nächster Schritt:** in der SMTP-Konfiguration des Homeservers den `From:`-Absender
nachsehen (bei Synapse: `email.notif_from` in der `homeserver.yaml`). Dann:
- **Absender lautet auf `matrix.axion1337.de`:** SPF und DKIM behalten und prüfen,
ob sie den tatsächlichen versendenden Host abdecken. Läuft der Versand nicht über
IONOS, ist das aktuelle `include:_spf-eu.ionos.com` falsch und der echte Relay
muss aufgenommen werden.
- **Absender lautet anders** (z. B. auf den Apex): Härtung wie bei `selendis`
Null-MX, `v=spf1 -all`, `_dmarc` mit `p=reject`.
In beiden Fällen kann `autodiscover.matrix` weg: das ist ein Exchange-/Outlook-
Mechanismus, für Matrix-Föderation irrelevant — die läuft über `.well-known` bzw.
SRV-Records.
Dieser Punkt blockiert außerdem `sp=reject` am Apex, siehe
[ZONE-02](../shared/zone-axion1337.md).
---
## MATRIX-02 — Pusht per Remote-Write auf einen offenen Prometheus
**Status:** offen — Gegenstück zu [CFGMON-03](cfgmon.md#cfgmon-03--prometheus-remote-write-und-loki-sind-öffentlich-ohne-auth)
Dieser Host schreibt Metriken per Remote-Write an Prometheus auf CFGMON. Der
Receiver dort ist auf `188.245.193.243:9090` öffentlich und **ohne
Authentifizierung** erreichbar.
**Nächster Schritt:** prüfen, ob dieser Host in das private Hetzner-Netz aufgenommen
werden kann, in dem CFGMON (`10.0.0.3`) und der k3s-Host (`10.0.0.2`) liegen. Dann
kann der Push über die private Adresse laufen und Port 9090 muss nicht mehr
öffentlich offen sein. Falls nicht möglich: Firewall-Regel auf CFGMON, die 9090 auf
`49.13.132.245` und die k3s-Absender einschränkt.
Wichtig bei der Umstellung: die Remote-Write-URL liegt in der Konfiguration **dieses**
Hosts, die Firewall-Regel auf CFGMON. Beides muss zusammen geändert werden, sonst
brechen die Metriken ab.
---
## MATRIX-03 — `www.matrix.axion1337.de` ist überflüssig
**Status:** offen, geringe Priorität
A-Record `www.matrix.axion1337.de``49.13.132.245`, nach IONOS-Default-Muster
angelegt. Begründung siehe [ZONE-01](../shared/zone-axion1337.md). **Nicht
verifiziert**, ob auf dem Host etwas auf den Namen hört.
**Nächster Schritt:** prüfen und sonst löschen.