[EPIC] Public-Readiness: Root-Command-Kanal für VPN-lose Hosts härten (wss-Zwang, Signatur, Bind, Bruteforce) #184
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Ziel
Das System public-tauglich machen: ein Proxmox-Host ohne VPN soll sicher anbinden koennen. Architektur: Backend hinter NPM + acme.sh, Node-Agent verbindet ausgehend per
wss://zur oeffentlichen Domain. Damit wird der Root-Command-Kanal oeffentlich — er muss MITM-/Bruteforce-sicher werden.Bereits erledigt (verifiziert @
a3dfe0d)node_token_hash) ✓rustls-tls-webpki-roots) ✓VM_LISTENER_BIND/AGENT_INTERNAL_NETWORK) ✓ (Default-Haertung offen, s. #117)Arbeitspakete
Transport / Kanal
wss://erzwingen (Agent lehntws://zu Nicht-localhost ab) + Server-Cert verifizieren. (bestehendes Issue, Kern fuers public)Agent-Integritaet
Inbound-Exposure auf dem Host
0.0.0.0(auf public Host loopback/internal erzwingen) (bestehendes Issue, Default-Teil offen)0.0.0.0:0→ internal bindOnboarding
Betrieb
Definition of Done
wss://zur public Domain an;ws:///http ist fuer Nicht-localhost unmoeglich.0.0.0.0.Bezug
#113, #117 (bestehend), #108 (Scope, erledigt). Architektur-Entscheidung: NPM-public + wss.
Scope-Klarstellung fuer das gesamte Epic: DEV-Umgebung
Umsetzung aller Arbeitspakete clean, ohne Rueckwaertskompatibilitaet. Verbindungsverlust bestehender Nodes ist akzeptiert (Neu-Ausrollung). Keine Legacy-Fallbacks, alte Tokens/Verbindungen duerfen brechen. Gilt fuer #113, #117, #180, #181, #182, #183 — sauberster Code vor Kompatibilitaet.
Erweiterung: Agent-Auth + Blast-Radius
Neu im Scope:
Block A (Agent-Kanal) abgeschlossen ✓
Verifiziert @
d748c17:Offen im Epic: nur noch #183 (Public-Deployment-Doku). Damit ist der Agent→Backend-Kanal public-tauglich gehärtet. Die HTTP-/User-API-Flanke läuft separat unter Epic #186.
Epic abgeschlossen ✅
Alle Arbeitspakete verifiziert & geschlossen:
Der Agent→Backend-Kanal ist public-tauglich gehärtet. Vor produktivem Public-Betrieb noch: koordinierter Rollout (Doc Abschnitt 7), ed25519-Self-Update-Key erzeugen + einkompilieren (sonst fail-closed), und die HTTP-/User-API-Flanke (Epic #186).