[Decom] optiplex2 (.170) auditieren & stilllegen — altes Homelab + offener Cloudflare-Tunnel #115

Closed
opened 2026-06-16 12:28:57 +00:00 by orbitalo · 4 comments
Owner

Zusammenfassung

optiplex2 (192.168.178.170, Muldenstein, Dell OptiPlex, Debian 12, Uptime 160 Tage) ist faktisch das alte Vor-Migrations-Homelab — laeuft noch komplett und ist oeffentlich exponiert ueber einen eigenen Cloudflare-Tunnel, der bei der .149-Abschaltung (#112) nicht auf dem Schirm war. Entdeckt am 16.06.2026 bei der Frage "was laeuft auf optiplex2?". Entscheidung des Nutzers: alle Dienste hier entbehrlich (koennen weg).

SSH-Login: micha / astral (in sudo + docker).

⚠️ Sicherheitsbefund (hoechste Prioritaet)

Der Cloudflare-Tunnel (Token-managed, Tunnel-ID 3609d60c-f38c-415c-8d36-0991254797a2, Account e23ed11b8fe7e539fc8828a996ddaa26, 4 aktive Verbindungen seit Nov/Dez 2025) macht 9 Dienste oeffentlich erreichbar (*.orbitalo.info):

files · grafana · homeassistant · influxdb · jellyfin · n8n · nextcloud · portainer · traefik .orbitalo.info

Besonders kritisch: Portainer, Traefik-Dashboard und InfluxDB oeffentlich auf 5–11 Monate ungepatchter Software. → Quick Win: cloudflared-Container stoppen + Tunnel/DNS in Cloudflare loeschen entfernt die gesamte Angriffsflaeche sofort, ohne Datenrisiko.

Laufender Docker-Stack (alle ~5 Monate up)

Container Version Ersatz/Status
traefik v3.0 Reverse-Proxy :80
cloudflared latest oeffentlicher Tunnel (s.o.)
jellyfin 10.8.13 (alt) Duplikat → produktiv CT200/pve-jervais (v10.11.11)
homeassistant 2024.6 konfiguriert/aktiv; Hub ist aber ioBroker (CT143)
nextcloud 29 nur 43 MB Daten; NC auf .149 schon eingestellt
grafana latest Duplikat → produktiv CT143 (grafana.orbitalo.net)
influxdb 2.7 Duplikat → produktiv CT143
n8n latest Workflow-Automation (Nutzer: entbehrlich)
portainer CE Docker-UI
python3 :8888, CrowdSec (lokal)

System weiteres: Samba (Shares: Medien=leer, KI Modelle, homes, print$), Cron samba-keepalive.sh (pingt /mnt/media alle 5 Min). Medienplatte ist weg (→ pve-jervais), Medien-Share tot. Disks: 223 GB SSD (OS) + 476 GB NVMe (NTFS).

Stilllegungs-Plan (Sicherheit zuerst)

  1. (Quick Win, Security) cloudflared-Container stoppen → alle 9 .info-Hostnames sofort offline. In Cloudflare: Tunnel 3609d60c-... + die 9 DNS-CNAMEs (*.orbitalo.info) loeschen.
  2. Kurzer Final-Blick auf n8n-Workflows + files.orbitalo.info (Nutzer sagt entbehrlich — nur Sicherheitsnetz), dann Container stoppen.
  3. Restliche Container stoppen/entfernen (jellyfin, ha, nextcloud, grafana, influxdb, portainer, traefik).
  4. Samba + samba-keepalive-Cron pruefen: wird der KI Modelle-Share noch von einem Client gemountet? (CT146 wurde am 15.06. auf .40 umgepunktet — sollte tot sein.) Wenn nein: Samba abschalten.
  5. Pruefen ob auf der NVMe (NTFS, ~4 TB belegt laut SMB) noch relevante Daten liegen, bevor die Kiste weg/repurposed wird.
  6. Host stilllegen oder als Reserve repurposen; CT999-Doku + OpenMemory aktualisieren.

Bezug

#112 (.149-Abschaltung), #113 (Session 16.06.), #114 (Zigbee-Dongle). Hinweis: Dieser Tunnel ist ein ANDERER als der bei #112 geloeschte (michael-tunnel fuer cloud.orbitalo.info).

## Zusammenfassung optiplex2 (192.168.178.170, Muldenstein, Dell OptiPlex, Debian 12, **Uptime 160 Tage**) ist faktisch das **alte Vor-Migrations-Homelab** — laeuft noch komplett und ist **oeffentlich exponiert** ueber einen **eigenen Cloudflare-Tunnel**, der bei der .149-Abschaltung (#112) nicht auf dem Schirm war. Entdeckt am 16.06.2026 bei der Frage "was laeuft auf optiplex2?". **Entscheidung des Nutzers: alle Dienste hier entbehrlich (koennen weg).** SSH-Login: `micha` / `astral` (in sudo + docker). ## ⚠️ Sicherheitsbefund (hoechste Prioritaet) Der Cloudflare-Tunnel (Token-managed, **Tunnel-ID `3609d60c-f38c-415c-8d36-0991254797a2`**, Account `e23ed11b8fe7e539fc8828a996ddaa26`, 4 aktive Verbindungen seit Nov/Dez 2025) macht **9 Dienste oeffentlich** erreichbar (`*.orbitalo.info`): `files` · `grafana` · `homeassistant` · `influxdb` · `jellyfin` · `n8n` · `nextcloud` · `portainer` · `traefik` `.orbitalo.info` Besonders kritisch: **Portainer, Traefik-Dashboard und InfluxDB oeffentlich** auf 5–11 Monate ungepatchter Software. → **Quick Win: cloudflared-Container stoppen + Tunnel/DNS in Cloudflare loeschen** entfernt die gesamte Angriffsflaeche sofort, ohne Datenrisiko. ## Laufender Docker-Stack (alle ~5 Monate up) | Container | Version | Ersatz/Status | |---|---|---| | traefik | v3.0 | Reverse-Proxy :80 | | cloudflared | latest | **oeffentlicher Tunnel** (s.o.) | | jellyfin | 10.8.13 (alt) | Duplikat → produktiv CT200/pve-jervais (v10.11.11) | | homeassistant | 2024.6 | konfiguriert/aktiv; Hub ist aber ioBroker (CT143) | | nextcloud | 29 | nur 43 MB Daten; NC auf .149 schon eingestellt | | grafana | latest | Duplikat → produktiv CT143 (grafana.orbitalo.net) | | influxdb | 2.7 | Duplikat → produktiv CT143 | | n8n | latest | Workflow-Automation (Nutzer: entbehrlich) | | portainer | CE | Docker-UI | | python3 :8888, CrowdSec (lokal) | | | **System weiteres:** Samba (Shares: Medien=leer, KI Modelle, homes, print$), Cron `samba-keepalive.sh` (pingt /mnt/media alle 5 Min). Medienplatte ist weg (→ pve-jervais), `Medien`-Share tot. Disks: 223 GB SSD (OS) + 476 GB NVMe (NTFS). ## Stilllegungs-Plan (Sicherheit zuerst) 1. **(Quick Win, Security)** cloudflared-Container stoppen → alle 9 `.info`-Hostnames sofort offline. In Cloudflare: Tunnel `3609d60c-...` + die 9 DNS-CNAMEs (`*.orbitalo.info`) loeschen. 2. Kurzer Final-Blick auf n8n-Workflows + `files.orbitalo.info` (Nutzer sagt entbehrlich — nur Sicherheitsnetz), dann Container stoppen. 3. Restliche Container stoppen/entfernen (jellyfin, ha, nextcloud, grafana, influxdb, portainer, traefik). 4. Samba + samba-keepalive-Cron pruefen: wird der `KI Modelle`-Share noch von einem Client gemountet? (CT146 wurde am 15.06. auf .40 umgepunktet — sollte tot sein.) Wenn nein: Samba abschalten. 5. Pruefen ob auf der NVMe (NTFS, ~4 TB belegt laut SMB) noch relevante Daten liegen, bevor die Kiste weg/repurposed wird. 6. Host stilllegen oder als Reserve repurposen; CT999-Doku + OpenMemory aktualisieren. ## Bezug #112 (.149-Abschaltung), #113 (Session 16.06.), #114 (Zigbee-Dongle). Hinweis: Dieser Tunnel ist ein ANDERER als der bei #112 geloeschte (`michael-tunnel` fuer cloud.orbitalo.info).
Author
Owner

Fortschritt 16.06.2026 — cloudflared gestoppt + optiplex2 abgeschaltet

  • cloudflared-Container gestoppt → oeffentliche Exposition weg: portainer.orbitalo.info und jellyfin.orbitalo.info liefern jetzt HTTP 530 (Tunnel ohne Origin). Alle 9 *.orbitalo.info-Hostnames damit offline.
  • optiplex2 (.170) sauber heruntergefahren (systemctl poweroff), extern verifiziert: nicht mehr erreichbar. Daten bleiben auf den Platten (Shutdown ist reversibel, Kiste laesst sich wieder einschalten).

Noch offen (Cloudflare-seitige Aufraeumung, rein kosmetisch — Origin ist ja aus)

  • Tunnel 3609d60c-f38c-415c-8d36-0991254797a2 in Cloudflare loeschen.
  • Die 9 verwaisten DNS-CNAMEs (files/grafana/homeassistant/influxdb/jellyfin/n8n/nextcloud/portainer/traefik.orbitalo.info) entfernen.
  • Optional spaeter: Kiste physisch entsorgen/repurposen; vorher pruefen ob auf der NVMe (NTFS) noch relevante Daten liegen.

Damit ist der akute Sicherheitsteil (Punkt 1 des Plans) abgeschlossen.

## Fortschritt 16.06.2026 — cloudflared gestoppt + optiplex2 abgeschaltet - **cloudflared-Container gestoppt** → oeffentliche Exposition weg: `portainer.orbitalo.info` und `jellyfin.orbitalo.info` liefern jetzt **HTTP 530** (Tunnel ohne Origin). Alle 9 `*.orbitalo.info`-Hostnames damit offline. - **optiplex2 (.170) sauber heruntergefahren** (`systemctl poweroff`), extern verifiziert: nicht mehr erreichbar. Daten bleiben auf den Platten (Shutdown ist reversibel, Kiste laesst sich wieder einschalten). ### Noch offen (Cloudflare-seitige Aufraeumung, rein kosmetisch — Origin ist ja aus) - Tunnel `3609d60c-f38c-415c-8d36-0991254797a2` in Cloudflare loeschen. - Die 9 verwaisten DNS-CNAMEs (`files/grafana/homeassistant/influxdb/jellyfin/n8n/nextcloud/portainer/traefik.orbitalo.info`) entfernen. - Optional spaeter: Kiste physisch entsorgen/repurposen; vorher pruefen ob auf der NVMe (NTFS) noch relevante Daten liegen. Damit ist der akute Sicherheitsteil (Punkt 1 des Plans) abgeschlossen.
Author
Owner

Update 16.06.2026 — cloudflared gestoppt + optiplex2 abgeschaltet

  • cloudflared gestoppt → oeffentliche Exposition weg: portainer.orbitalo.info / jellyfin.orbitalo.info liefern jetzt HTTP 530 (Tunnel ohne Origin). Alle 9 *.orbitalo.info damit offline.
  • optiplex2 (.170) sauber heruntergefahren (systemctl poweroff), extern als OFFLINE verifiziert (kein Ping mehr). Daten bleiben auf den Platten, Box ist reversibel wieder einschaltbar.

Storage-Korrektur (wichtig)

Die fruehere Angabe "~4 TB belegt" war falsch — sie stammte aus einer veralteten SMB-Meldung des toten Medien-Shares (meldete noch 15 TB der bereits umgezogenen USB-RAID-Platte). Tatsaechliches lokales Storage laut lsblk vor dem Shutdown:

  • 223 GB SSD (sda): Debian-OS (ext4 /, EFI, Swap).
  • 476 GB NVMe (nvme0n1): Layout 100M EFI + 16M + 476G NTFS + 649M NTFS-Recovery = klassisches Windows-Layout (Ex-Windows-Installation / NTFS-Daten). War nicht gemountet → Inhalt noch unbekannt.
  • 15-TB-Medienplatte ist bereits auf pve-jervais.

Offen (braucht Boot der Box — kein Remote-Power-on bekannt)

  • NVMe-NTFS read-only mounten und Inhalt sichten, bevor endgueltig entsorgt/repurposed wird.
  • Cloudflare-Seite aufraeumen: Tunnel 3609d60c-f38c-415c-8d36-0991254797a2 + die 9 *.orbitalo.info-DNS-CNAMEs loeschen (Origin ist tot, aber Eintraege dangling).
  • Docker-Container/Daten sind mit dem Poweroff alle gestoppt; falls die Box dauerhaft weg soll, koennen sie ungesichert bleiben (Nutzer: alles entbehrlich).
## Update 16.06.2026 — cloudflared gestoppt + optiplex2 abgeschaltet - **cloudflared gestoppt** → oeffentliche Exposition weg: `portainer.orbitalo.info` / `jellyfin.orbitalo.info` liefern jetzt **HTTP 530** (Tunnel ohne Origin). Alle 9 `*.orbitalo.info` damit offline. - **optiplex2 (.170) sauber heruntergefahren** (`systemctl poweroff`), extern als OFFLINE verifiziert (kein Ping mehr). Daten bleiben auf den Platten, Box ist reversibel wieder einschaltbar. ### Storage-Korrektur (wichtig) Die fruehere Angabe "~4 TB belegt" war **falsch** — sie stammte aus einer veralteten SMB-Meldung des toten `Medien`-Shares (meldete noch 15 TB der bereits umgezogenen USB-RAID-Platte). Tatsaechliches lokales Storage laut `lsblk` vor dem Shutdown: - **223 GB SSD** (sda): Debian-OS (ext4 /, EFI, Swap). - **476 GB NVMe** (nvme0n1): Layout `100M EFI + 16M + 476G NTFS + 649M NTFS-Recovery` = **klassisches Windows-Layout** (Ex-Windows-Installation / NTFS-Daten). War **nicht gemountet** → Inhalt noch unbekannt. - 15-TB-Medienplatte ist bereits auf pve-jervais. ### Offen (braucht Boot der Box — kein Remote-Power-on bekannt) - NVMe-NTFS read-only mounten und Inhalt sichten, bevor endgueltig entsorgt/repurposed wird. - Cloudflare-Seite aufraeumen: Tunnel `3609d60c-f38c-415c-8d36-0991254797a2` + die 9 `*.orbitalo.info`-DNS-CNAMEs loeschen (Origin ist tot, aber Eintraege dangling). - Docker-Container/Daten sind mit dem Poweroff alle gestoppt; falls die Box dauerhaft weg soll, koennen sie ungesichert bleiben (Nutzer: alles entbehrlich).
Author
Owner

Cloudflare-Seite aufgeraeumt (16.06.2026, 12:43)

  • 9 DNS-CNAMEs geloescht (files/grafana/homeassistant/influxdb/jellyfin/n8n/nextcloud/portainer/traefik.orbitalo.info) → Gegenpruefung: keiner mehr vorhanden.
  • Tunnel 3609d60c-... (Name "Zotac") geloescht (deleted_at: 2026-06-16T12:43:40Z).

Zone orbitalo.info (4ee4da1bc6b54d9d1cb5bf7b6c730945). Erledigt via Cloudflare-API. Damit ist die oeffentliche Angriffsflaeche von optiplex2 vollstaendig entfernt — Box ist aus, Tunnel + DNS weg.

Verbleibend offen: nur noch NVMe-NTFS-Inhalt sichten (braucht Boot der Box) und ggf. finale Hardware-Entscheidung. Damit kann dieses Issue weitgehend als erledigt gelten.

## Cloudflare-Seite aufgeraeumt (16.06.2026, 12:43) - **9 DNS-CNAMEs geloescht** (`files/grafana/homeassistant/influxdb/jellyfin/n8n/nextcloud/portainer/traefik.orbitalo.info`) → Gegenpruefung: keiner mehr vorhanden. - **Tunnel `3609d60c-...` (Name "Zotac") geloescht** (`deleted_at: 2026-06-16T12:43:40Z`). Zone `orbitalo.info` (4ee4da1bc6b54d9d1cb5bf7b6c730945). Erledigt via Cloudflare-API. Damit ist die oeffentliche Angriffsflaeche von optiplex2 vollstaendig entfernt — Box ist aus, Tunnel + DNS weg. **Verbleibend offen:** nur noch NVMe-NTFS-Inhalt sichten (braucht Boot der Box) und ggf. finale Hardware-Entscheidung. Damit kann dieses Issue weitgehend als erledigt gelten.
Author
Owner

Abschluss 16.06.2026 — optiplex2 wird eingelagert

Entscheidung Nutzer: Box wird als Cold-Spare eingelagert (genug Proxmox-Power in Muldenstein vorhanden), nicht weiter betrieben.

Stand:

  • Box ausgeschaltet
  • cloudflared gestoppt, Tunnel "Zotac" geloescht, 9 *.orbitalo.info-DNS-Records geloescht → keine oeffentliche Exposition mehr
  • Produktive Dienste laengst migriert (Jellyfin→CT200, Grafana/InfluxDB→CT143, ioBroker als Hub)
  • Daten bleiben auf den Platten (476GB NVMe NTFS nie gesichtet) — falls je gebraucht: booten + read-only mounten oder Platte ziehen.

Nichts weiter offen → Issue geschlossen.

## Abschluss 16.06.2026 — optiplex2 wird eingelagert **Entscheidung Nutzer:** Box wird als **Cold-Spare eingelagert** (genug Proxmox-Power in Muldenstein vorhanden), nicht weiter betrieben. Stand: - ✅ Box ausgeschaltet - ✅ cloudflared gestoppt, Tunnel "Zotac" geloescht, 9 `*.orbitalo.info`-DNS-Records geloescht → keine oeffentliche Exposition mehr - ✅ Produktive Dienste laengst migriert (Jellyfin→CT200, Grafana/InfluxDB→CT143, ioBroker als Hub) - Daten bleiben auf den Platten (476GB NVMe NTFS nie gesichtet) — falls je gebraucht: booten + read-only mounten oder Platte ziehen. Nichts weiter offen → Issue geschlossen.
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set.

Reference: orbitalo/homelab-brain#115
No description provided.