Am 29.10.23 um 22:09 schrieb Peter Heirich:
> Christian Peters wrote:
>
>> ich habe mich ein bisschen mit INN2 beschäftigt, bin da aber noch
>> blutiger Anfänger.
>> Ich habe einen INN2 auf meinem Homeserver auf Port 119 nun aufsetzen
>> können und kann mich auch ohne SSl von aussen über meine pfsense
>> verbinden (Port 119 einfach weitergeleitet auf die entsprechen VM auf
>> der INN2 läuft).
>
> Eigentlich nur sicherheitskritisch bezüglich der Passworte, um
> schreibend posten zu können.
>
> Wenn Du dem INN2 eine eigene Nutzerdatenbank mit eigenständigen
> Passwörtern spendierst, m.E. kein Problem.
>
> Das Passwort schützt dann keinen Shell-Zugang o.ä. Um es zu erhalten,
> müßte man an der Verbindung mitlauschen.
>
Ja, das stimmt. Es sind ja eigene Passwörter, das hatte ich gar nicht
mehr auf dem Schirm.
> Die geposteten Artikel sind ohnehin öffentlich, es sei denn du betreibst
> eigene Newsgruppen mit eigener Disribution, was aber weit weg vom
> Standard ist.
Das war eventuell die Idee, den Server als privaten "Safe" für
Anleitungen oder auch pdf zu nutzen die ich aufheben und einfach im
Zugriff haben möchte. Aber nach lesen deiner Antwort denke ich auch das
es an der Sache eine Newsservers vorbei geht. Der Ringbuffer und die
Idee das es ja eigentlich öffentlich sein sollte schlägt sich im Konzept
nieder und so sollte der Newsserver doch auch genutzt werden bzw. ist
dafür konzipiert..
>
>> Da ich einen HAPROXY laufen habe auf der pfsense die mir das Lets's
>> Encrypt Wildcard Zertifikat entsprechend holt und die Adressen
>> entsprechend auf die VMs verteilt, wäre es super, wenn ich das auch
>> mit INN2 machen könnte. Leider bekomme ich es nicht hin.
>
> Hast du jetzt echt Bedarf an Lastverteilung?
Nein, Lastverteilung brauche ich nicht, der HA Proxy ist aber in der
Firewall drin und verteilt mir schön die Seiten auf die VMs.
>
> Ansonsten kennt die pfsense ein stunnel Paket. SSL bis zur pfsense und
> von dort ungesichert zum Newsserver.
Ja, so mache ich es dann im Zweifel wenn ich den INN rein geschlossen
für mich betrieben sollte.
>
> Bei mir hat sich die Nutzung von zunächst Port 433 für den inn bewährt.
> Port 119 und 563 werden vom xinetd abgehört, die direkt den nnrpd starten.
>
> Der Vorteil für mich ist, dass ich über die ssh zu einem Newsserver
> tunneln kann der hinter Carrier-Grade-NAT mit dynamischer Adresse
> "versteckt" ist.
Carrier-Grade-NAT: das Elend steht hier auch noch vor der Tür mit dem
demnächst kommenden Deutsche Giganetz Anschluss. Das wird dann noch mal
90% der letzten Recken vergraulen, eigene Dienste auf einem Homeserver
zu betreiben. Mir graut es schon davor wenn ich das einrichten muss da
ich einige Dienste (Matrix Server, Webseiten etc.) hier betreibe. Ich
überlege ernsthaft ob ich meinen Telekom Anschluss behalte, die
wechselnde IP4 Adresse ist gegen Carrier-Grade-NAT mit evtl. zu
betreibendem externen VPS und entsprechendem komplizierten Setup ja ein
Kinderspiel.
>
> Zusätzlich gibt es Vorteile bei der Unterscheidung des "Anrufwunsches".
> Normalerweise unterscheidet der inn über die "anklopfende" IP-Adresse,
> ob das Newsserver <--> Newsserver oder Newsserver <--> Newsreader ist.
>
> Dumm, wenn das zwar im Heimnetz unterschiedliche Adressen sind, aber
> schon ein einfaches NAT durch eine z.B. Fritzbox diese Adressen
> zusammenführt, geschweige denn mit doppeltem CG-NAT und NAT im Heimnetz.
>
Ja, das übersteigt jetzt schon fast meine Kenntnisse, es wird leider
komplizierter werden. Alles auf einen Mitserver auszulagern geht mir
aber gegen den Strich.
Ich denke ich werde dann doch mal schauen, ob ich den INN2 doch
klassisch als öffentlichen Newsserver aufsetze, aber es wird immer
schwieriger Leute zu begeistern für solche Technik: Matrix, Slack o.ä.
ist einfach beliebter....leider.
Noch mal vielen Dank für die Tipps und Anregungen.
Christian