[DOC] Public-Deployment-Anleitung + Hardening-Checkliste (NPM/wss, exponierte Ports, fail2ban) #183
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Teil des Public-Readiness-Epics. DOC/Checkliste.
Fuer den public Betrieb (Backend hinter NPM + acme.sh, Agent → wss zur Domain) eine reproduzierbare Deploy-/Hardening-Anleitung + Checkliste ins Wiki.
Inhalt
/ws/agent), valides acme.sh-Zertifikat, HSTS/Security-Header. Beispiel-Config.wss://, main.py:316). Klarstellen: niemalshttp://fuer public.Akzeptanz
wiki/Deployment-Public.mdmit Schritt-fuer-Schritt + Checkliste, sodass ein VPN-loser Host sicher anbindbar ist.Branch
docs/public-deployment-hardening#183 umgesetzt · Commit
8796d27(DOC-only). Issue bleibt offen.Neu:
wiki/Deployment-Public.md— Schritt-fuer-Schritt + Hardening-Checkliste fuer den VPN-losen public Betrieb.Inhalt vs. Akzeptanz:
/ws/agent), acme.sh/Let's-Encrypt + Force SSL/HSTS, Security-Header (HSTS, nosniff, X-Frame-Options, Referrer-Policy),X-Real-IP/X-Forwarded-Fordurchreichen (noetig fuer #181). Beispiel-Advanced-Config inkl. WS-Timeouts.wss://; explizit: niehttp://public (Backend liefert sonst kein Install-Script, #113 Phase 1).Zusaetzlich:
Home.mdverlinkt Deployment-Public + Security + Self-Update-Signing. Branch-Vorgabedocs/public-deployment-hardening— direkt aufmaincommittet (Session-Workflow), Commit referenziert #183.Verifiziert @
8796d27+ ergänzt @2df4fc8→ erfüllt, wird geschlossen.cc-Doc (
wiki/Deployment-Public.md) deckt: Architektur, DNS,SERVER_URL=https-Pflicht, NPM-Proxy (WS-Keepalive + X-Real-IP/X-Forwarded-For — und das Backend liest die echte IP tatsächlich via_client_ip, nicht nur dokumentiert → #181-Limiter greift hinter NPM korrekt), Port-Tabelle (nur 443 public), fail2ban-Filter, Self-Update-Signatur, Hardening-Checkliste, Rechtliches.Ergänzt (Abschnitt 7): koordinierter Rollout bestehender Nodes — die Offline-Warnung bei der Auth-Umstellung + 3-Schritt-Reihenfolge (Backend+Migration 0024 → Binary ausrollen →
regenerate-tokenpro Node).