Document SSH port move to 2234

Port 22 no longer listens; matches sulaco's existing convention.
Firewall policy on input is still accept, so this is obscurity only,
not a real access control — noted in the security section.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
2026-08-21 11:09:12 +02:00
co-authored by Claude Sonnet 5
parent c135f205fa
commit fde6e71625
2 changed files with 11 additions and 2 deletions
+9 -2
View File
@@ -92,6 +92,7 @@ selben `/22` liegen.
| Statische Hosts (DHCP-Reservierung + DNS) | von `ipadm` generiert, **nicht** von Hand editieren | `/etc/dnsmasq.d/hosts.conf` (generiert) + `/etc/ipadm/hosts` (Datenbank) | – (live Daten, siehe [`tools/ipadm/`](tools/ipadm/)) |
| Port-Forwards (WAN → LAN-Host) | von `ipadm` generiert, **nicht** von Hand editieren | `/etc/nftables.d/portforward.conf` (generiert) + `/etc/ipadm/portforwards` (Datenbank) | – (live Daten, siehe [`tools/ipadm/`](tools/ipadm/)) |
| dnsmasq-Resilienz | `Restart=on-failure` (Default war `no`), damit dnsmasq bei einem Boot-Race mit `enp7s0` nicht dauerhaft tot bleibt | `/etc/systemd/system/dnsmasq.service.d/override.conf` | [`config/systemd/dnsmasq.service.d/override.conf`](config/systemd/dnsmasq.service.d/override.conf) |
| SSH-Port | von `22` auf `2234` verlegt (Konvention wie sulaco), Port `22` lauscht gar nicht mehr | `/etc/ssh/sshd_config.d/port.conf` | [`config/ssh/sshd_config.d/port.conf`](config/ssh/sshd_config.d/port.conf) |
Installiertes Paket: `dnsmasq` (übernimmt sowohl DHCP- als auch
DNS-Server-Rolle). `nftables` war bereits installiert, wurde aber aktiviert
@@ -310,5 +311,11 @@ narcissus soll der einzige DHCP-Server im `10.0.0.0/22`-Netz sein.
Änderung an dieser Konfiguration prüfen, dass diese Einschränkung erhalten
bleibt – sonst entsteht ein von außen erreichbarer DNS-/DHCP-Dienst.
- Die WAN-Seite (`enp3s0`) wurde absichtlich nicht gefiltert/gehärtet, um
die bestehende Erreichbarkeit (u.a. SSH) nicht zu verändern. Das war eine
bewusste Entscheidung bei der Einrichtung, keine Vergesslichkeit.
die bestehende Erreichbarkeit nicht zu verändern. Das war eine bewusste
Entscheidung bei der Einrichtung, keine Vergesslichkeit.
- SSH läuft seit 2026-08-21 nur noch auf Port `2234` (nicht mehr `22`), siehe
Tabelle oben. `nftables` filtert `input` weiterhin nicht (Policy `accept`),
die Portverlegung ist reine Verschleierung, kein Ersatz für eine Firewall-
Regel — falls das mal gehärtet werden soll, siehe Warnung zu
Port-Forwarding weiter oben (zuerst SSH auf 2234 explizit erlauben, bevor
`policy drop` auf `chain input` gesetzt wird).