-
released this
2026-08-18 06:53:20 +00:00 | 12 commits to main since this releaseDie Oberfläche richtet sich jetzt mit ein.
Bisher endete
setup.shmit einer laufenden API auf127.0.0.1:8080und der Aufgabe, einen Webserver von Hand davorzusetzen — der häufigste Punkt, an dem eine Einrichtung liegen blieb.Neu
setup.shrichtet nginx und ein selbst signiertes Zertifikat ein. Es gilt für den Rechnernamen, den vollständigen Namen und jede globale IPv4-Adresse des Servers (subjectAltName— moderne Browser lesen denCNnicht mehr), 3650 Tage. Der SHA-256-Fingerabdruck wird genannt, damit er sich beim ersten Aufruf im Browser vergleichen lässt.- Die API bleibt an
127.0.0.1:8080gebunden. Erreichbar ist sie nur durch nginx hindurch. Sie stattdessen auf alle Schnittstellen zu legen wäre der kürzere Weg und der falsche: Die Verschlüsselung ließe sich dann umgehen, indem man Port 8080 direkt anspricht. - Die Firewall wird gemeldet, nicht geändert.
ufwundfirewalldwerden erkannt und ihr Zustand ausgegeben; geöffnet wird nichts. Eine Einrichtung, die selbsttätig einen Port ins Netz öffnet, hebelt genau die Entscheidung aus, für die jemand die Firewall aufgesetzt hat. - Scheitert die Oberfläche, scheitert nicht die Einrichtung. Geprüft wird mit
nginx -t, bevor die Konfiguration übernommen wird; hält sie nicht, wird sie entfernt, der Grund genannt und der Nachholweg gezeigt.
Auf einer bestehenden Anlage nachholen
sudo /opt/syncova/setup.sh --weboberflaecheAuslassen:
--ohne-weboberflaeche.Port 443 geben Sie selbst frei — das nimmt Ihnen die Einrichtung bewusst nicht ab:
sudo ufw allow 443/tcp # ufw sudo firewall-cmd --permanent --add-service=https # firewalld sudo firewall-cmd --reloadZwei Funde beim Erproben
http2 on;gibt es erst ab nginx 1.25.1. Debian 12 liefert 1.22, wo HTTP/2 ein Parameter vonlistenist. Die neue Schreibweise ergibt dort „unknown directive http2", und nginx startet nicht. Die Fassung wird jetzt gelesen.setup.shkopierte nurdiagnose.shneben die Programme. Der eigene Hinweis „Später nachholen:/opt/syncova/setup.sh" verwies damit auf eine Datei, die es nicht gab. Schwerer wiegtuninstall.sh: Wer das ausgepackte Paket aufräumte, hätte die Anlage nie wieder entfernen können. Jetzt kommen alle vier Skripte mit.
Nachgewiesen
Im Container gegen Debian 12 mit nginx 1.22: Neuinstallation von Grund auf, Oberfläche und
/api/von außen über HTTPS erreichbar (200), SPA-Fallback trägt, Anmeldung und Repository-Anlage durch nginx hindurch, Durchsetzungsstufe gemessen, HTTP leitet mit 301 auf HTTPS, Fingerabdruck stimmt mit dem genannten überein, Neuausstellung des Zertifikats geprüft.Regressionstests für beide Funde, beide durch Mutation als fangend bestätigt.
Selbst signiertes Zertifikat
Es schützt gegen Mitlesen, nicht gegen einen Mittelsmann — niemand bestätigt, dass es zu diesem Server gehört. Vergleichen Sie den Fingerabdruck beim ersten Aufruf; danach ist die Browserwarnung unbedenklich. Für den Dauerbetrieb gehört ein Zertifikat einer Zertifizierungsstelle nach
/etc/syncova/tls/.
Unverändert offen: Windows-Dienst, systemd-Einheit des Agenten und der Proxmox-Meilenstein sind gebaut, aber nie auf echter Hardware gefahren. Siehe
docs/release-candidate.md.Downloads