# Checkliste für einen unbeaufsichtigten Standort Athena wird ohne lokales KVM betrieben. Vor dem Transport müssen Betriebssystem, UEFI und Heimtunnel gemeinsam geprüft werden. Keine einzelne Maßnahme ersetzt die anderen. ## UEFI des ASUS PRIME B550-PLUS Im UEFI mit `F7` in den Advanced Mode wechseln und unter `Advanced > APM Configuration` setzen: - `Restore AC Power Loss`: **Power On** - `Power On By PCI-E`: **Enabled** - `ErP Ready`: **Disabled** (sonst kann Wake-on-LAN abgeschaltet werden) Empfohlen ist zusätzlich ein kontrollierbarer Zwischenstecker. Nach einem erzwungenen Aus- und Wiedereinschalten der Netzspannung startet Athena durch `Restore AC Power Loss = Power On` selbständig. Der Zwischenstecker darf nicht für normale Neustarts verwendet werden. ## Debian Der Installer aktiviert standardmäßig den vorhandenen SP5100-Hardware-Watchdog mit 60 Sekunden und konfiguriert Wake-on-LAN für das in `WAKE_ON_LAN_INTERFACE` genannte Interface. SSH und Docker müssen aktiviert sein. Vor dem Transport prüfen: ```bash systemctl is-enabled ssh docker wg-quick@wg0 systemctl is-active ssh docker wg-quick@wg0 ethtool enp7s0 | grep Wake-on systemctl show -p RuntimeWatchdogUSec wg show ``` Erwartet werden `enabled`, `active`, `Wake-on: g`, ein Watchdog-Wert von einer Minute sowie ein aktueller WireGuard-Handshake. ## Netzwerk und VPN - Der physische Anschluss bezieht seine Adresse per DHCP; im Standortnetz muss dafür eine Freigabe bzw. Registrierung existieren. - Der WireGuard-Tunnel muss **vor dem Transport** erfolgreich aufgebaut und von zuhause erreichbar getestet sein. - Für WireGuard braucht Athena keine eingehende Portfreigabe am Standort: Der Host baut den Tunnel mit `PersistentKeepalive = 25` nach Hause auf. - Wake-on-LAN funktioniert über Stadtgrenzen nur, wenn ein Gerät im Standortnetz das Magic Packet senden darf. Der robuste Notweg ist deshalb der steuerbare Zwischenstecker plus `Restore AC Power Loss = Power On`. - SSH über das Standortnetz erst dann einschränken, wenn der VPN-Notweg nach einem echten Neustart nachweislich funktioniert. ## Pflichtproben vor Abfahrt 1. Normaler Neustart: VPN, SSH, Docker, Open WebUI und Medium-Profil kommen zurück. 2. Rechner sauber herunterfahren und per Wake-on-LAN einschalten. 3. Netzspannung bei laufendem Rechner trennen, 30 Sekunden warten, wieder einschalten: Athena bootet automatisch vollständig hoch. 4. WireGuard aus- und wieder einschalten und Fail-closed-Routing prüfen. 5. Von zuhause aus ausschließlich über die spätere VPN-Adresse zugreifen. Ohne erfolgreich getesteten WireGuard-Tunnel und die UEFI-Stromoptionen gilt der Host nicht als bereit für einen unbeaufsichtigten Standort.