Sichtbar machen, wie oft ClamAV tatsaechlich etwas blockiert - bisher nur in
Logzeilen zu finden.
Zwei Abweichungen vom Issue-Text, beide gemessen statt angenommen:
1. Das Issue schlaegt {app="synapse-main"} vor. Das Label app existiert in
dieser Loki nicht - Cluster-Logs liegen unter
job="loki.source.kubernetes.k8s_logs" mit instance="<ns>/<pod>:<container>".
Die vorgeschlagene Query haette dauerhaft ein leeres Panel ergeben.
2. Das Issue kennt nur das Synapse-Modul. Seit dem Client-seitigen Scannen gibt
es eine zweite Quelle (clamav-http-scanner), und die ist die wichtigere: Sie
greift beim Senden UND beim Empfangen und deckt damit auch verschluesselte
Raeume ab. Das Synapse-Modul sieht nur unverschluesselte Uploads - deshalb
steht es dort auf null, waehrend der Client sieben Treffer zeigt.
Drittes Panel zeigt Fail-open-Faelle: Ist clamd nicht erreichbar, laesst der
Scanner Dateien bewusst durch. Ohne dieses Panel bliebe genau das unsichtbar -
rot ab dem ersten Fall.
Alle acht Queries gegen die laufende Loki geprueft, nicht nur geschrieben.
threadnet-operating
Der Betriebs-/Monitoring-Stack für den Operating-Host CFGMON: Prometheus,
Loki, Grafana, Alloy, Alertmanager und der CVE-Exporter — vollständig als Code,
ein docker compose up -d stellt ihn auf einem frischen Host wieder her.
→ monitoring/README.md ist die eigentliche
Betriebsanleitung (Deployment, Config-Fallen, Alerting, CVE-Pipeline).
Wo was liegt
| Pfad | Inhalt |
|---|---|
monitoring/ |
der Stack: Compose, Prometheus, Loki, Grafana, Alertmanager, Alloy |
monitoring/cve/ |
CVE-Exporter (Trivy-Scan → Prometheus-Metriken), ADR-0003 |
monitoring/grafana/ |
Datasources und Dashboards als Code |
Offene Punkte
Kein Backlog in diesem Repo. Offene Punkte sind Issues im
management-Projekt
(ADR-0005) —
sie betreffen meist mehrere Hosts, eine Liste je Repo würde auseinanderlaufen.
Für diesen Stack einschlägig sind unter anderem
#8 Remote-Write und Loki ohne Auth,
#9 Grafana-Credentials und
#10 Gitea-Backups off-host;
Bestand und Historie zum Host stehen in
hosts/cfgmon.md.
Kanonisch ist git.lab (ADR-0001,
ADR-0002).
Von außerhalb des Labs ist derselbe Stand über den Push-Mirror
sorb/management lesbar — dorthin
aber nie pushen, der Mirror überschreibt.