SECURITY: Modul-01/02 auf interne expose-Bindings umgestellt, Ports 55432/55672/15672 geschlossen
This commit is contained in:
parent
a7820e30cf
commit
cb207f95e9
1 changed files with 8 additions and 6 deletions
|
|
@ -9,14 +9,16 @@
|
||||||
## Feste Port-Zuordnung (Schema `55NNN` nach Modulnummer)
|
## Feste Port-Zuordnung (Schema `55NNN` nach Modulnummer)
|
||||||
| Modul | Container | Service | Host-Port | Öffentlich? |
|
| Modul | Container | Service | Host-Port | Öffentlich? |
|
||||||
|-------|-----------|---------|-----------|-------------|
|
|-------|-----------|---------|-----------|-------------|
|
||||||
| 01 | Modul-01-PostgreSQL | PostgreSQL | **55432** | ja (Admin/Debug) |
|
| 01 | Modul-01-PostgreSQL | PostgreSQL | **keiner (intern, `expose`)** | **nein** (nur intern) |
|
||||||
| 02 | Modul-02-RabbitMQ | RabbitMQ AMQP | 55672 | ja |
|
| 02 | Modul-02-RabbitMQ | RabbitMQ AMQP | **keiner (intern, `expose`)** | **nein** (nur intern) |
|
||||||
| 02 | Modul-02-RabbitMQ | RabbitMQ Management | 15672 | ja |
|
| 02 | Modul-02-RabbitMQ | RabbitMQ Management | **keiner (intern, `expose`)** | **nein** (nur intern) |
|
||||||
| 03 | Modul-03-Market-Data | FastAPI | 55003 | **nein** (nur intern) |
|
| 03 | Modul-03-Market-Data | FastAPI | 55003 (intern, `expose`) | **nein** (nur intern) |
|
||||||
| 04 | Modul-04-Market-Regime | — | 55004 | (Platzhalter) |
|
| 04 | Modul-04-Market-Regime | — | 55004 | (Platzhalter) |
|
||||||
| 05 | Modul-05-Strategy-Engine | — | 55005 | (Platzhalter) |
|
| 05 | Modul-05-Strategy-Engine | — | 55005 | (Platzhalter) |
|
||||||
| 06–17 | … | — | 55006–55017 | (Platzhalter) |
|
| 06–17 | … | — | 55006–55017 | (Platzhalter) |
|
||||||
|
|
||||||
|
> **SECURITY-FIX 20.08.2026:** Modul-01 (PostgreSQL) und Modul-02 (RabbitMQ) haben **keine Host-Port-Bindings** mehr. Die ehemaligen öffentlichen Ports **55432, 55672, 15672 sind geschlossen** und von außen nicht mehr erreichbar (verifiziert). Adminzugriff nur noch per SSH-Tunnel ins `trading-modules`-Netz oder `docker exec`. Alles läuft über `expose:` → nur im internen Docker-Netzwerk.
|
||||||
|
|
||||||
## Weitere Dienste (Host)
|
## Weitere Dienste (Host)
|
||||||
| Dienst | Container | Port |
|
| Dienst | Container | Port |
|
||||||
|--------|-----------|------|
|
|--------|-----------|------|
|
||||||
|
|
@ -35,7 +37,7 @@
|
||||||
- Ollama: `ollama-nb6d-ollama-1:11434`
|
- Ollama: `ollama-nb6d-ollama-1:11434`
|
||||||
|
|
||||||
## Sicherheits-Notizen
|
## Sicherheits-Notizen
|
||||||
- **Port 55003 (Modul-03) ist NICHT öffentlich** — nur im Docker-Netzwerk erreichbar (via `expose`, nicht `ports`). Verifiziert: `curl http://187.124.31.123:55003/health` schlägt fehl.
|
- **Kein Modul-01/02/03-Port ist öffentlich** — alle nur im Docker-Netzwerk erreichbar (via `expose`, nicht `ports`). Verifiziert: `curl` auf 55432/55672/15672/55003 schlägt von außen fehl, während Modul-03 intern weiterhin PostgreSQL & RabbitMQ erreicht.
|
||||||
- Zugangsdaten ausschließlich als Env-Variablen/Secrets, nie im Code.
|
- Zugangsdaten ausschließlich als Env-Variablen/Secrets, nie im Code.
|
||||||
- Öffentliche Ports nur, wo nötig (Admin/Debug/UI).
|
- Öffentliche Ports nur, wo nötig (Admin/Debug/UI).
|
||||||
|
|
||||||
|
|
@ -43,5 +45,5 @@
|
||||||
```
|
```
|
||||||
Geändert von: Rain Ocampo
|
Geändert von: Rain Ocampo
|
||||||
Datum: 20.08.2026
|
Datum: 20.08.2026
|
||||||
Grund: Port- und Service-Referenz für das Trading-System dokumentiert.
|
Grund: Modul-01/02 von öffentlichen Ports auf interne `expose`-Bindings umgestellt (Security-Fix), Doku aktualisiert.
|
||||||
```
|
```
|
||||||
|
|
|
||||||
Loading…
Reference in a new issue