AnnexGroup

Dokumentation

Sicherheitseinstellungen

Unter Administration → Sicherheit konfigurieren Sie das Sicherheitsprofil des Servers.

Sicherheits-Presets

  • Standard: Ausgewogene Einstellungen für den produktiven Betrieb.
  • Streng: Kürzere Session-Laufzeiten, strengere Anfragenbegrenzungen, erzwungene TLS.
  • Entwicklung: Weniger strenge Limits für Testumgebungen.

Funktionen

  • IP-Blockierung nach wiederholten Fehlversuchen
  • Sperrliste, auch für Netzbereiche (siehe unten)
  • Anmeldeversuche einsehen
  • DKIM-Schlüssel verwalten
  • TLS-/MTA-STS-Richtlinien prüfen
  • Audit-Checks manuell ausführen

Sperrliste mit Netzbereichen

Die Sperrliste unter Administration → Sicherheit nimmt einzelne Adressen und ganze Netzbereiche auf — IPv4 und IPv6. Erlaubt ist eine Adresse wie 203.0.113.7, ein Bereich in CIDR-Schreibweise wie 203.0.113.0/24 oder 2001:db8::/32.

Der Server wehrt sich gegen das Selbst-Aussperren: Ihre eigene Adresse lässt sich nicht sperren, auch nicht als Teil eines Netzbereichs — und Loopback-Adressen sowie Bereiche, die alles abdecken (0.0.0.0/0, ::/0), werden grundsätzlich abgelehnt.

Betrieb hinter einem Vorschaltrechner (Reverse Proxy)

Liefert ein Vorschaltrechner wie nginx die Anfragen weiter, gilt für Anmeldesperre, Sperrliste, Ratenbegrenzung und Protokoll die Adresse, die der Server sieht. Die Weiterleitungs-Kopfzeile (X-Forwarded-For) nimmt er nur von eingetragenen Vorschaltrechnern an — steht der eigene nicht in trusted_proxies, zählt jede Anfrage als von ihm kommend, und die Sperrliste sperrt im Zweifel ihn.

Tragen Sie den Vorschaltrechner deshalb in der config.yaml ein:

trusted_proxies:
  - 192.168.1.5      # die Adresse des nginx, der auf diesen Server weiterleitet
  - 10.0.0.0/24      # oder ein Netz, aus dem nur Vorschaltrechner kommen

Im nginx gehört dazu: proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;

Fehlt der Eintrag, schreibt der Server eine Warnung ins Protokoll, und die Systemlage zeigt einen Befund mit der Adresse des Vorschaltrechners.

TLS

AnnexGroup unterstützt eigene TLS-Zertifikate, ACME (Let's Encrypt) und den certmagic-basierten TLS-Manager. Empfohlen wird ACME für automatische Erneuerung.

Etwas unklar oder falsch beschrieben? Sagen Sie uns Bescheid — wir korrigieren es. Ihre Frage zeigt uns, wo der Text nicht trägt.