Files
management/decisions/0004-site-to-site-vpn-hetzner-lab.md
T
Thore CimbalandClaude Fable 5 fdf30d42e1 Framework-Umbau: Backlogs wird management-Repo (ADR-0005, Kanban + Scrum-Elemente)
- decisions/: ADR-Verzeichnis mit Template + 0001-0005 (git.lab-Kanonik,
  Lab-Cutover, CVE-Meldeweg, Site-to-Site-VPN-Design, Framework-Wahl)
- vision/: je eine Vision fuer Community/Tool/Plattform (Entwuerfe)
- roadmap.md: Linien, Meilenstein-Kandidaten, Kadenz
- hosts/+shared/: offene Punkte -> Issues #1-#12 im management-Projekt
  (IDs bleiben in den Titeln), Dateien halten Bestand + Historie
- README: Framework, Board/status-Labels (WIP-Limit 2), Topologie

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01PKhFj1S3UdD6xL2fbWPeYj
2026-08-01 12:00:00 +00:00

2.0 KiB

0004 — Site-to-Site-VPN Hetzner-Projektnetz ↔ Lab, schaltbar über die UDM

Status: vorgeschlagen (Design abgestimmt, Umsetzung offen → Issue #12) · Datum: 2026-08-01 · Entscheider: sorb

Kontext

Das Lab ist die Quelle der Wahrheit (ADR-0002), aber die Hetzner-Hosts erreichen git.lab nicht — das erzwang beim Cutover die Übergabe-Issue-Ausnahme. Ein dauerhafter Zugang von exponierten Servern ins Heimnetz soll es trotzdem nicht sein.

Entscheidung

Ein eigener WireGuard-Site-to-Site-Tunnel (getrennt vom Roadwarrior) verbindet das Hetzner-Projektnetz 10.0.0.0/24 mit dem Lab — die UDM initiiert, der An/Aus-Schalter liegt in der UniFi-UI (Bedarfsfall-Prinzip, Kontrolle im Lab):

  • Endpunkt = CFGMON (WG-Listener UDP 51821, ufw nur für 178.25.213.70/32); keine neue Portfreigabe am Heimanschluss.
  • Transfernetz 10.58.75.0/24; CFGMON ist Hetzner-seitiges Gateway (Forwarding + Hetzner-Cloud-Netzwerk-Route 10.58.73.0/24 → 10.0.0.3).
  • Split-Tunnel strikt (AllowedIPs nur 10.58.73.0/24), Split-DNS nur ~lab10.58.73.1 (kein lab.de, kein axion1337.de).
  • Eigene UDM-Firewall-Zone: nur → Overmind:443 + DNS 10.58.73.1:53.

Konsequenzen

  • Übergabe-Issues können nach Umsetzung auf git.lab umziehen; die Ausnahme aus ADR-0002 entfällt.
  • Ein kompromittierter Hetzner-Host kann den Tunnel nicht öffnen (Initiative liegt bei der UDM) und sieht bei offenem Tunnel nur git.lab:443.
  • Der TURN-Rotations-CronJob trifft nur bei eingeschaltetem Tunnel auf git.lab — seine Gitea-PR-Ausnahme bleibt, bewusst.
  • game.axion1337.de profitiert erst nach Aufnahme in den vSwitch (GAME-01).

Verworfene Alternativen

  • Einzelne Roadwarrior-Profile pro Server: Schalter läge auf den exponierten Hosts, Key-Streuung, kein Site-Routing.
  • Tunnel dauerhaft an: widerspricht dem Bedarfsfall-Prinzip ohne echten Gewinn.
  • git.lab öffentlich exponieren: größte Angriffsfläche, klar verworfen.