Document SSH port move to 2234
Port 22 no longer listens; matches sulaco's existing convention. Firewall policy on input is still accept, so this is obscurity only, not a real access control — noted in the security section. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
@@ -92,6 +92,7 @@ selben `/22` liegen.
|
||||
| Statische Hosts (DHCP-Reservierung + DNS) | von `ipadm` generiert, **nicht** von Hand editieren | `/etc/dnsmasq.d/hosts.conf` (generiert) + `/etc/ipadm/hosts` (Datenbank) | – (live Daten, siehe [`tools/ipadm/`](tools/ipadm/)) |
|
||||
| Port-Forwards (WAN → LAN-Host) | von `ipadm` generiert, **nicht** von Hand editieren | `/etc/nftables.d/portforward.conf` (generiert) + `/etc/ipadm/portforwards` (Datenbank) | – (live Daten, siehe [`tools/ipadm/`](tools/ipadm/)) |
|
||||
| dnsmasq-Resilienz | `Restart=on-failure` (Default war `no`), damit dnsmasq bei einem Boot-Race mit `enp7s0` nicht dauerhaft tot bleibt | `/etc/systemd/system/dnsmasq.service.d/override.conf` | [`config/systemd/dnsmasq.service.d/override.conf`](config/systemd/dnsmasq.service.d/override.conf) |
|
||||
| SSH-Port | von `22` auf `2234` verlegt (Konvention wie sulaco), Port `22` lauscht gar nicht mehr | `/etc/ssh/sshd_config.d/port.conf` | [`config/ssh/sshd_config.d/port.conf`](config/ssh/sshd_config.d/port.conf) |
|
||||
|
||||
Installiertes Paket: `dnsmasq` (übernimmt sowohl DHCP- als auch
|
||||
DNS-Server-Rolle). `nftables` war bereits installiert, wurde aber aktiviert
|
||||
@@ -310,5 +311,11 @@ narcissus soll der einzige DHCP-Server im `10.0.0.0/22`-Netz sein.
|
||||
Änderung an dieser Konfiguration prüfen, dass diese Einschränkung erhalten
|
||||
bleibt – sonst entsteht ein von außen erreichbarer DNS-/DHCP-Dienst.
|
||||
- Die WAN-Seite (`enp3s0`) wurde absichtlich nicht gefiltert/gehärtet, um
|
||||
die bestehende Erreichbarkeit (u.a. SSH) nicht zu verändern. Das war eine
|
||||
bewusste Entscheidung bei der Einrichtung, keine Vergesslichkeit.
|
||||
die bestehende Erreichbarkeit nicht zu verändern. Das war eine bewusste
|
||||
Entscheidung bei der Einrichtung, keine Vergesslichkeit.
|
||||
- SSH läuft seit 2026-08-21 nur noch auf Port `2234` (nicht mehr `22`), siehe
|
||||
Tabelle oben. `nftables` filtert `input` weiterhin nicht (Policy `accept`),
|
||||
die Portverlegung ist reine Verschleierung, kein Ersatz für eine Firewall-
|
||||
Regel — falls das mal gehärtet werden soll, siehe Warnung zu
|
||||
Port-Forwarding weiter oben (zuerst SSH auf 2234 explizit erlauben, bevor
|
||||
`policy drop` auf `chain input` gesetzt wird).
|
||||
|
||||
Reference in New Issue
Block a user