diff --git a/README.md b/README.md index 3c4d5a6..9101a81 100644 --- a/README.md +++ b/README.md @@ -92,6 +92,7 @@ selben `/22` liegen. | Statische Hosts (DHCP-Reservierung + DNS) | von `ipadm` generiert, **nicht** von Hand editieren | `/etc/dnsmasq.d/hosts.conf` (generiert) + `/etc/ipadm/hosts` (Datenbank) | – (live Daten, siehe [`tools/ipadm/`](tools/ipadm/)) | | Port-Forwards (WAN → LAN-Host) | von `ipadm` generiert, **nicht** von Hand editieren | `/etc/nftables.d/portforward.conf` (generiert) + `/etc/ipadm/portforwards` (Datenbank) | – (live Daten, siehe [`tools/ipadm/`](tools/ipadm/)) | | dnsmasq-Resilienz | `Restart=on-failure` (Default war `no`), damit dnsmasq bei einem Boot-Race mit `enp7s0` nicht dauerhaft tot bleibt | `/etc/systemd/system/dnsmasq.service.d/override.conf` | [`config/systemd/dnsmasq.service.d/override.conf`](config/systemd/dnsmasq.service.d/override.conf) | +| SSH-Port | von `22` auf `2234` verlegt (Konvention wie sulaco), Port `22` lauscht gar nicht mehr | `/etc/ssh/sshd_config.d/port.conf` | [`config/ssh/sshd_config.d/port.conf`](config/ssh/sshd_config.d/port.conf) | Installiertes Paket: `dnsmasq` (übernimmt sowohl DHCP- als auch DNS-Server-Rolle). `nftables` war bereits installiert, wurde aber aktiviert @@ -310,5 +311,11 @@ narcissus soll der einzige DHCP-Server im `10.0.0.0/22`-Netz sein. Änderung an dieser Konfiguration prüfen, dass diese Einschränkung erhalten bleibt – sonst entsteht ein von außen erreichbarer DNS-/DHCP-Dienst. - Die WAN-Seite (`enp3s0`) wurde absichtlich nicht gefiltert/gehärtet, um - die bestehende Erreichbarkeit (u.a. SSH) nicht zu verändern. Das war eine - bewusste Entscheidung bei der Einrichtung, keine Vergesslichkeit. + die bestehende Erreichbarkeit nicht zu verändern. Das war eine bewusste + Entscheidung bei der Einrichtung, keine Vergesslichkeit. +- SSH läuft seit 2026-08-21 nur noch auf Port `2234` (nicht mehr `22`), siehe + Tabelle oben. `nftables` filtert `input` weiterhin nicht (Policy `accept`), + die Portverlegung ist reine Verschleierung, kein Ersatz für eine Firewall- + Regel — falls das mal gehärtet werden soll, siehe Warnung zu + Port-Forwarding weiter oben (zuerst SSH auf 2234 explizit erlauben, bevor + `policy drop` auf `chain input` gesetzt wird). diff --git a/config/ssh/sshd_config.d/port.conf b/config/ssh/sshd_config.d/port.conf new file mode 100644 index 0000000..0ab922b --- /dev/null +++ b/config/ssh/sshd_config.d/port.conf @@ -0,0 +1,2 @@ +# SSH-Port auf 2234 verlegt (Konvention wie sulaco), 2026-08-21. +Port 2234