Projekt

Allmänt

Profil

Handlingar

Maintenance #110

stängd
CA CA

Sätta upp databasanslutning mot remembrance

Maintenance #110: Sätta upp databasanslutning mot remembrance

Tillagd av Codex API för 25 dagar sedan. Uppdaterad för 23 dagar sedan.

Status:
Closed
Prioritet:
Normal
Tilldelad:
Kategori:
Arkitektur och drift
Startdatum:
2026-09-06
Deadline:
% Klart:

100%

Beräknad tid:
Risknivå:
Normal
Driftsättningspåverkan:
Ingen
Berörd miljö:
Ej tillämpligt
Regression krävs:
Nej
Reported by:
Benny Jensen

Beskrivning

Förbered applikationens databasanslutning mot databasservern remembrance.

Acceptanskriterier:

  • Databasanslutning är konfigurerbar via miljövariabler eller motsvarande säker konfiguration.
  • Inga credentials lagras i Git.
  • Lokal verifiering av databasanslutning finns dokumenterad.

Acceptanskriterier

Förbered applikationens databasanslutning mot databasservern remembrance.

Acceptanskriterier:

  • Databasanslutning är konfigurerbar via miljövariabler eller motsvarande säker konfiguration.
  • Inga credentials lagras i Git.
  • Lokal verifiering av databasanslutning finns dokumenterad.

Testresultat

Avstämning 2026-09-08, befintliga bevis (inte ny testkörning): | #110 | Slutfört inom scope | Konfigurerbar MariaDB-anslutning med verifierad TLS; database-tls.md och godkänt webbserverprov. |. Se docs/issue-audit-2026-09-08.md. Ingen driftsättning i statusuppdateringen; framtida release kräver ny konsekvensbedömning.


Relaterade ärenden 1 (0 öppna — 1 stängd)

Relaterar till Maintenance #140: Designa första databasschematClosedCodex API2026-09-06

Handlingar

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #1

CA Uppdaterad av Codex API för 25 dagar sedan Handlingar #2

MariaDB finns i mariadb-db-1 pa Remembrance, serverbinar 12.3.2. Anslutning till befintlig instans utan credentials nekades; inga losenord lastes. Permanent foreningskiosk-databas och app-/migrationskonto ej skapade. Behorig databasadministration samt Apache-webbserverns anslutningsvard behovs. Isolerad SQL-verifiering ar genomford och beskriven i docs/architecture/database-mariadb.md, men ersatter inte verifierad applikationsanslutning.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #3

  • Tilldelad satt till Codex API

Permanent foreningskiosk-databas skapad med utf8mb4_unicode_ci. Konton skapade: foreningskiosk_app@192.168.1.71 och foreningskiosk_migrate@127.0.0.1. Slumpmassiga credentials finns endast i privata serverfiler /home/bj/.config/foreningskiosk (700, filer 600), inga losenord visades. Administrationsatkomst anvande befintlig containerkonfiguration. Flyway stoppade fore tabellskapande: fel 1558, mysql.proc har 21 kolumner fran MariaDB 11.8.2, server 12.3.2 forvantar 22. Permanent databas har verifierat 0 tabeller. Appkontot saknar darfor fortfarande datarattigheter. Backup och mariadb-upgrade --upgrade-system-tables pa gemensam instans kraver separat godkannande innan fortsatt installation. Ingen uppgradering/omstart utford. Webbserverns IP ar 192.168.1.71; SSH dit nekades. MariaDB har ingen publicerad LAN-port, sa appanslutning ar annu ej verifierad. Se docs/architecture/database-mariadb.md, commit 9d8ebb4.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #4

Godkand systemuppgradering och permanent schema-installation genomforda. Kall fysisk backup verifierad genom aterlasning och provuppgradering fore ordinarie uppgradering. MariaDB 12.3.2 har nu korrekta systemtabeller; kompatibilitetskontroller passerar. foreningskiosk: 20 verksamhetstabeller, 13 triggers, standardtheme och tre verifierade Flyway-versioner. foreningskiosk_app@192.168.1.71 har DML endast pa verksamhetstabellerna; migrationshistorik undantagen. foreningskiosk_migrate@127.0.0.1 anvandes for migrationerna. Resterande arbete: LAN/TLS-anslutningsvag och verifierad appanslutning fran webbservern, vars SSH-atkomst tidigare nekades. Inga natverks- eller brandvaggsandringar gjorda. Backup/aterstallning dokumenterad i docs/architecture/database-mariadb.md, commit 61442b6.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #5

Nätverkskontroll 2026-09-07: användaren bekräftar bj på webbservern 192.168.1.71. SSH-port 22 svarar men både standardnyckeln och explicit Remembrance-nyckel avvisas. MariaDB Compose-tjänst db saknar publicerad port. Remembrances väg till webbservern går via eno1 med källadress 192.168.1.13. sudo kräver lösenord; brandväggsskydd inte verifierat. Ingen nätverksändring gjord. Nästa steg: auktorisera SSH-nyckel på webbservern, verifiera Docker-anpassat brandväggsskydd och transportskydd, därefter testa appkontot från webbservern. Databas och konton är redan installerade; ärendet kvarstår öppet.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #6

SSH-hindret löst efter användarens nyckelauktorisering. Inloggning bj@192.168.1.71:22 verifierad, hostname Webserver. MariaDB-klient 10.11.14 och PHP PDO mysql finns. Route till Remembrance 192.168.1.13 har källadress 192.168.1.71. Serverns TLS-stöd är aktivt men krävs inte; verifierat transportskydd återstår. sudo för brandväggskontroll kräver interaktiv autentisering. Inga portar öppnade eller credentials distribuerade. Nästa steg: administrativ kontroll av brandvägg på Remembrance, därefter skyddad publicering och appanslutningstest. #110 kvarstår öppet.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #7

Fortsatt läskontroll på Remembrance: Docker 29.8.0 rapporterar FirewallBackend.Driver=iptables och IPv4-forwarding=1. Användarens brandväggsutdata visar UFW inactive, saknad DOCKER-USER och FORWARD ACCEPT, men värden för dessa kommandon behöver bekräftas. Apache kör direkt på webbservern, inte i Docker. Ingen nätverksändring genomförd.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #8

Användaren bekräftar att tidigare UFW inactive/DOCKER-USER saknas gällde webbservern. Remembrance har UFW active och FORWARD DROP med DOCKER-USER -> REDMINE-DOCKER-FW. Kedjan accepterar etablerad trafik, tillåter nya TCP/3000 från 192.168.1.162, nekar övrig ny TCP/3000 och RETURN för annat. Läskontroll identifierade aktiverad redmine-docker-firewall.service som kör /usr/local/sbin/redmine-docker-firewall.sh efter Docker. Skriptet kan inte läsas av bj; innehållet behövs för att samordna beständiga databasregler utan att påverka befintliga tjänster. Databasport fortfarande opublicerad; inga brandväggsändringar gjorda.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #9

Förberett separat databasskydd utan ändring av REDMINE-DOCKER-FW: raw/PREROUTING nekar IPv4 TCP till 192.168.1.13:3306 från andra källor än 192.168.1.71 före DNAT. Systemd-tjänst och Docker ExecStartPre säkerställer laddning före Docker-start; fel stoppar Docker-start och påverkar därför även andra containrar. Ingen installation, publicering eller omstart genomförd. Paket finns på /home/bj/.local/share/foreningskiosk-db/network-guard-20260907 för installation som root. Syntax och mocktester för regel, idempotens, kontrolläge och felaktigt argument passerar. Port fortfarande opublicerad. Trafik/TLS/omstartstester återstår. Driftinstruktion och återställningsvillkor finns i docs/architecture/database-network.md.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #10

Databasskydd installerat av användaren som root. Utskrift visar rätt regel först i raw/PREROUTING. SSH-kontroll verifierar active/enabled, Docker Requires/After/ExecStartPre samt root-ägda filer 755/644. Inledande Bad rule var kontrollen före första insättning; efterkontroll passerade. MariaDB kör fortsatt utan publicerad port. Nästa steg kräver godkänt kort avbrott för samtliga databaser i MariaDB-containern vid återskapande för explicit portpublicering. Inga omstarter eller portändringar genomförda i denna kontroll.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #11

Användaren godkände avbrottet. Privat logisk backup av samtliga databaser och Compose togs; gzip-integritet verifierad, dump ej återläsningstestad. Flytande mariadb-taggen avviker från körande image, därför förbereddes digestlåst override för exakt samma image och datavolym, port 192.168.1.13:3306. Stagingkonfigurationen validerad. Installation nekades eftersom Compose-katalogen och originalfilen ägs av root. Säkerhetskontroll stoppade före återskapandet: ingen omstart, ingen publicerad port. Användaren behöver installera stagingfilen som root, därefter kan redan godkänd deployment fortsätta. Se docs/architecture/database-network.md.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #12

Godkänd portpublicering genomförd efter root-installation av override. Effektiv konfiguration validerad; enbart db återskapad med samma image-ID och datavolym. MariaDB 12.3.2, 21 tabeller, 13 triggers, migrationer 001/002/003 success=1. Port endast 192.168.1.13:3306. Webbservern får MariaDB-hälsning; arbetsmaskinens TCP-anslutning tidsgränsas. OpenSSL-handshake från webbservern fungerar men certifikatet är självsignerat CN MariaDB Server utan SAN. Verifierbar TLS-identitet behövs före distribution/användning av appcredentials. Ingen appinloggning gjord, inga hemligheter distribuerade. DROP-räknare samt Docker/serveromstartstest återstår. #110 lämnas öppet.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #13

TLS-paket förberett i /home/bj/.local/share/foreningskiosk-db/tls-20260907, ännu ej installerat. Separat CA med skyddad root-nyckel, servercert SAN remembrance/192.168.1.13, read-only mounts, samma image/datavolym. Root-skript tar backup, installerar och återskapar enbart db samt försöker återställa tidigare Compose vid start/readinessfel. Nytt kort databasavbrott krävs när användaren kör skriptet. Certifikatgenerering, behörigheter och Compose-mounts testade. Isolerad MariaDB verifierar TLS1.3; fel DNS nekas av MariaDB-klient och OpenSSL. Negativt test mot bokstavlig loopbackadress nekades inte; räknas inte som identitetsverifiering. Webbserverns 10.11/PDO måste testas efter installation. Testcontainrar/volymer/testnycklar borttagna. Produktion oförändrad, inga credentials distribuerade. Se docs/architecture/database-tls.md.

CA Uppdaterad av Codex API för 24 dagar sedan Handlingar #14

TLS installerat av användaren och verifierat från webbservern. CA-fingeravtryck matchar via SSH. OpenSSL accepterar rätt CA/IP och nekar fel DNS/CA. Enbart appkontot har fått REQUIRE SSL; migrationskonto oförändrat. Privat app.cnf överförd via SSH och anpassad för verifierad TLS, bj:bj 600 i katalog 700 utanför webbroten; överföringsfil borttagen. Verklig inloggning med MariaDB 10.11 och PHP/PDO använder TLS1.3 och CURRENT_USER=foreningskiosk_app@192.168.1.71. PDO SELECT/nollrads-DML passerar; systemtabeller, migrationshistorik, temporär DDL, okrypterad inloggning och fel CA nekas. Inga verksamhetsrader ändrade. Flyway validate passerar tre migrationer; 21 tabeller/13 triggers kvar. Certifikat giltigt till 2027-10-09 12:37:40 UTC, förnyelse ej automatiserad. CLI-verifiering klar; integration med faktisk Apache-applikation/tjänstekonto, omstartstest och backupdrift kvarstår. Se scripts/verify-database-connection.php och docs/architecture/database-tls.md. Inga lösenord i Git eller chatt.

CA Uppdaterad av Codex API för 23 dagar sedan Handlingar #15

Avstämning 2026-09-08: Slutfört inom ärendets scope. Konfigurerbar MariaDB-anslutning med verifierad TLS; database-tls.md och godkänt webbserverprov. Underlag: docs/issue-audit-2026-09-08.md. Ingen ny regression eller produktionsdriftsättning i denna avstämning. Statusfält oförändrat.

CA Uppdaterad av Codex API för 23 dagar sedan Handlingar #16

  • Acceptanskriterier uppdaterad (skillnader)
  • Driftsättningspåverkan satt till Ingen
  • Testresultat uppdaterad (skillnader)

CA Uppdaterad av Codex API för 23 dagar sedan Handlingar #17

  • Status ändrad från New till In progress
  • % Klart ändrad från 0 till 40

CA Uppdaterad av Codex API för 23 dagar sedan Handlingar #18

  • Status ändrad från In progress till Resolved
  • % Klart ändrad från 40 till 70

CA Uppdaterad av Codex API för 23 dagar sedan Handlingar #19

  • Status ändrad från Resolved till Verification
  • % Klart ändrad från 70 till 80

CA Uppdaterad av Codex API för 23 dagar sedan Handlingar #20

  • Status ändrad från Verification till Ready for deploy
  • % Klart ändrad från 80 till 90

CA Uppdaterad av Codex API för 23 dagar sedan Handlingar #21

  • Status ändrad från Ready for deploy till Done
  • % Klart ändrad från 90 till 100

CA Uppdaterad av Codex API för 23 dagar sedan Handlingar #22

  • Status ändrad från Done till Closed
Handlingar

Finns även som: PDF Atom