Dokumentation
Sicherheitseinstellungen
Unter Administration → Sicherheit konfigurieren Sie das Sicherheitsprofil des Servers.
Sicherheits-Presets
- Standard: Ausgewogene Einstellungen für den produktiven Betrieb.
- Streng: Kürzere Session-Laufzeiten, strengere Anfragenbegrenzungen, erzwungene TLS.
- Entwicklung: Weniger strenge Limits für Testumgebungen.
Funktionen
- IP-Blockierung nach wiederholten Fehlversuchen
- Sperrliste, auch für Netzbereiche (siehe unten)
- Anmeldeversuche einsehen
- DKIM-Schlüssel verwalten
- TLS-/MTA-STS-Richtlinien prüfen
- Audit-Checks manuell ausführen
Sperrliste mit Netzbereichen
Die Sperrliste unter Administration → Sicherheit nimmt einzelne Adressen
und ganze Netzbereiche auf — IPv4 und IPv6. Erlaubt ist eine Adresse wie
203.0.113.7, ein Bereich in CIDR-Schreibweise wie 203.0.113.0/24 oder
2001:db8::/32.
Der Server wehrt sich gegen das Selbst-Aussperren: Ihre eigene Adresse
lässt sich nicht sperren, auch nicht als Teil eines Netzbereichs — und
Loopback-Adressen sowie Bereiche, die alles abdecken (0.0.0.0/0,
::/0), werden grundsätzlich abgelehnt.
Betrieb hinter einem Vorschaltrechner (Reverse Proxy)
Liefert ein Vorschaltrechner wie nginx die Anfragen weiter, gilt für
Anmeldesperre, Sperrliste, Ratenbegrenzung und Protokoll die Adresse, die
der Server sieht. Die Weiterleitungs-Kopfzeile (X-Forwarded-For) nimmt
er nur von eingetragenen Vorschaltrechnern an — steht der eigene nicht in
trusted_proxies, zählt jede Anfrage als von ihm kommend, und die
Sperrliste sperrt im Zweifel ihn.
Tragen Sie den Vorschaltrechner deshalb in der config.yaml ein:
trusted_proxies:
- 192.168.1.5 # die Adresse des nginx, der auf diesen Server weiterleitet
- 10.0.0.0/24 # oder ein Netz, aus dem nur Vorschaltrechner kommen
Im nginx gehört dazu:
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
Fehlt der Eintrag, schreibt der Server eine Warnung ins Protokoll, und die Systemlage zeigt einen Befund mit der Adresse des Vorschaltrechners.
TLS
AnnexGroup unterstützt eigene TLS-Zertifikate, ACME (Let's Encrypt) und den certmagic-basierten TLS-Manager. Empfohlen wird ACME für automatische Erneuerung.
Etwas unklar oder falsch beschrieben? Sagen Sie uns Bescheid — wir korrigieren es. Ihre Frage zeigt uns, wo der Text nicht trägt.