Add fail-closed WireGuard container gateway
This commit is contained in:
@@ -29,11 +29,12 @@ müssen aktiviert sein.
|
||||
Vor dem Transport prüfen:
|
||||
|
||||
```bash
|
||||
systemctl is-enabled ssh docker wg-quick@wg0
|
||||
systemctl is-active ssh docker wg-quick@wg0
|
||||
systemctl is-enabled ssh docker mike-ai-container-vpn-guard
|
||||
systemctl is-active ssh docker mike-ai-container-vpn-guard
|
||||
ethtool enp7s0 | grep Wake-on
|
||||
systemctl show -p RuntimeWatchdogUSec
|
||||
wg show
|
||||
docker inspect -f '{{.State.Health.Status}}' mike-ai-wireguard-gateway
|
||||
docker exec mike-ai-wireguard-gateway wg show wg0 latest-handshakes
|
||||
```
|
||||
|
||||
Erwartet werden `enabled`, `active`, `Wake-on: g`, ein Watchdog-Wert von einer
|
||||
@@ -43,6 +44,9 @@ Minute sowie ein aktueller WireGuard-Handshake.
|
||||
|
||||
- Der physische Anschluss bezieht seine Adresse per DHCP; im Standortnetz muss
|
||||
dafür eine Freigabe bzw. Registrierung existieren.
|
||||
- SSH bleibt auf der Standort-Schnittstelle erreichbar, akzeptiert aber nur
|
||||
Public-Key-Anmeldungen. Vor dem Transport muss der Schlüsselzugriff getestet
|
||||
werden.
|
||||
- Der WireGuard-Tunnel muss **vor dem Transport** erfolgreich aufgebaut und von
|
||||
zuhause erreichbar getestet sein.
|
||||
- Für WireGuard braucht Athena keine eingehende Portfreigabe am Standort: Der
|
||||
@@ -59,7 +63,8 @@ Minute sowie ein aktueller WireGuard-Handshake.
|
||||
2. Rechner sauber herunterfahren und per Wake-on-LAN einschalten.
|
||||
3. Netzspannung bei laufendem Rechner trennen, 30 Sekunden warten, wieder
|
||||
einschalten: Athena bootet automatisch vollständig hoch.
|
||||
4. WireGuard aus- und wieder einschalten und Fail-closed-Routing prüfen.
|
||||
4. `mike-ai-wireguard-gateway` stoppen: Container-Egress muss scheitern;
|
||||
Gateway wieder starten und aktuellen Handshake prüfen.
|
||||
5. Von zuhause aus ausschließlich über die spätere VPN-Adresse zugreifen.
|
||||
|
||||
Ohne erfolgreich getesteten WireGuard-Tunnel und die UEFI-Stromoptionen gilt der
|
||||
|
||||
Reference in New Issue
Block a user