Inital commit

This commit is contained in:
2026-06-19 23:18:04 +02:00
commit 1bb79dc5a5
46 changed files with 3401 additions and 0 deletions
+58
View File
@@ -0,0 +1,58 @@
# Hardware Raspberry PI2
**Zusammenfassung**: Der `hoobs` ist ein Raspberry Pi 2 Model B Rev 1.1 mit 921 MB RAM, passiver Kühlung und drei USB-Geräten. Läuft bei ~58 °C CPU-Temperatur.
**Quellen**: 🔌 SSH (`/proc/cpuinfo`, `lsusb`, `/sys/class/thermal/`)
**Zuletzt aktualisiert**: 2026-06-19
---
## Modell
| Merkmal | Wert |
|---|---|
| **Modell** | Raspberry Pi 2 Model B Rev 1.1 (BCM2835) |
| **CPU** | ARM Cortex-A7 (4 Kerne, armv7l, 32-bit) |
| **CPU-Takt** | 600900 MHz (max: 900 MHz) |
| **BogoMIPS** | 57.60 pro Kern |
| **Features** | half thumb fastmult vfp edsp neon vfpv3 tls vfpv4 idiva idivt vfpd32 lpae evtstrm |
| **RAM** | 921 MiB |
| **Architektur** | 32-bit (armv7l) |
## Temperatur & Kühlung
- **CPU-Temperatur**: ~58 °C (Quelle: `/sys/class/thermal/thermal_zone0/temp`)
- **Throttling**: Keines (`throttled=0x0`)
- Der PI2 ist **passiv gekühlt** (kein Lüfter)
## Angeschlossene Hardware (USB)
| Bus | Gerät | ID | Beschreibung |
|---|---|---|---|
| Bus 001 | Device 006 | `0bc2:2322` | **Seagate RSS LLC SRD0NF1 Expansion Portable (STEA)** 1,8-TB-USB-Festplatte |
| Bus 001 | Device 005 | `0a5c:21e8` | **Broadcom BCM20702A0 Bluetooth 4.0** |
| Bus 001 | Device 004 | `0781:5583` | **SanDisk Ultra Fit** 57-GB-USB-Stick |
| Bus 001 | Device 003 | `0424:ec00` | **SMSC LAN9512/LAN9514** Ethernet-Adapter (integriert) |
| Bus 001 | Device 002 | `0424:9514` | **SMSC SMC9514 Hub** USB-Hub (integriert) |
## Boot-Konfiguration (`/boot/config.txt`)
```
dtparam=audio=on
camera_auto_detect=1
display_auto_detect=1
dtoverlay=vc4-kms-v3d
max_framebuffers=2
disable_overscan=1
[pi4]
arm_boost=1
[all]
avoid_warnings=1
disable_splash=1
```
Hinweis: `arm_boost=1` steht im `[pi4]`-Block, wird auf dem PI2 aber ignoriert (gilt nur für Pi4).
## Verwandte Seiten
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
- [laufwerke-und-speicher](../Konfiguration/laufwerke-und-speicher.md)
+76
View File
@@ -0,0 +1,76 @@
# Netzwerk Raspberry PI2
**Zusammenfassung**: Der PI2 `hoobs` ist per Kabel (eth0) an die FritzBox angebunden. DNS läuft lokal über Pi-hole, Netzwerkkonfiguration via NetworkManager.
**Quellen**: 🔌 SSH (`ip addr`, `ss -tlnp`, `cat /etc/resolv.conf`)
**Zuletzt aktualisiert**: 2026-06-19
---
## Schnittstellen
| Interface | IP | Typ | Status |
|---|---|---|---|
| `eth0` | `192.168.178.44/24` | Kabel (einzige) | UP |
| `lo` | `127.0.0.1/8` | Loopback | UP |
Gateway/Subnetz: `192.168.178.0/24`, Standard-Gateway `192.168.178.1` (FritzBox).
Hinweis: Kein WLAN der PI2 hat kein integriertes WLAN-Modul.
## DNS
- **Namensserver**: `192.168.178.1` (FritzBox leitet zu Pi-hole auf localhost weiter)
- **Suchdomain**: `fritz.box`
- **Hostname**: `hoobs`
- **Pi-hole**: Läuft auf Port 53 (UDP/TCP) auf localhost
- **/etc/hosts**: `127.0.1.1 hoobs`
## Öffentliche Dienste
Der PI2 hat **keine öffentlichen Dienste über das Internet** alle Dienste sind nur im LAN verfügbar. Kein Traefik, kein Reverse Proxy für externe Subdomains.
| Dienst | Port | Protokoll | Beschreibung |
|---|---|---|---|
| HOOBS Web UI | 3000 | HTTP | Smart-Home-Oberfläche (node) |
| HOOBS Helm UI | 9090 | HTTP | HOOBS Helm-Interface (node) |
| Music Social API | 3010 | HTTP | Spotify/Music API Proxy (node) |
| Apache HTTP | 80 | HTTP | Default-Webserver |
| Apache HTTPS | 443 | HTTPS | Standard-SSL |
| SAP UI5 App | 65443 | HTTPS | Apache-VHost mit SAP-UI5 (self-signed) |
| Apache Sonstige | 8080 | HTTP | Zusätzlicher Apache-Port |
| Pi-hole DNS | 53 | UDP/TCP | DNS-Adblocker |
| Samba SMB | 445 | TCP | Dateifreigaben (Windows-Netzwerk) |
| Samba NetBIOS | 139 | TCP | NetBIOS Session |
| SSH | 22 | TCP | SSH-Server |
## Offene Ports (Listening)
| Port | Dienst | Bemerkung |
|---|---|---|
| `22/tcp` | SSH (sshd) | Nur per SSH-Key |
| `53/udp+tcp` | Pi-hole FTL | DNS (nur LAN) |
| `80/tcp` | Apache | HTTP Default |
| `139/tcp` | Samba NetBIOS | |
| `443/tcp` | Apache | HTTPS Standard |
| `445/tcp` | Samba SMB | |
| `3000/tcp` | Node (HOOBS) | HOOBS Web UI |
| `3010/tcp` | Node (Music API) | Spotify Proxy |
| `8080/tcp` | Apache | Zusätzlich |
| `9090/tcp` | Node (Helm) | HOOBS Helm UI |
| `65443/tcp` | Apache | SAP UI5 (HTTPS, self-signed) |
(Quelle: `ss -tlnp`)
Zusätzlich mehrere hochrangige Ports (5182665080) vermutlich HOOBS-Child-Prozesse.
## Firewall
- **ufw**: **Aktiv** (dmesg zeigt viele `[UFW BLOCK]`-Einträge)
## Verwandte Seiten
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
- [sicherheit](./sicherheit.md)
- [pihole](../Konfiguration/dienste/pihole.md)
- [apache](../Konfiguration/dienste/apache.md)
- [samba](../Konfiguration/dienste/samba.md)
+80
View File
@@ -0,0 +1,80 @@
# Sicherheit Raspberry PI2
**Zusammenfassung**: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. UFW-Firewall ist aktiv. Einige Sicherheitslücken bestehen (Klartext-Passwörter, kein automatischer OS-Update-Zwang).
**Quellen**: 🔌 SSH (`/etc/ssh/sshd_config`, `/etc/passwd`, `groups`, `ufw status`)
**Zuletzt aktualisiert**: 2026-06-19
---
## SSH-Zugang
- **Passwort-Authentifizierung**: Nicht explizit deaktiviert (PubkeyAuthentication yes, aber KbdInteractiveAuthentication nicht gesetzt)
- **Zugelassen**: SSH-Key (Public-Key-Auth)
- **User**: `hoobs` (UID 1000, /home/hoobs, bash)
- **SSH-Port**: 22 (Standard)
- **Keys**: Ed25519-Schlüsselpaar vorhanden (`/home/hoobs/.ssh/authorized_keys`, ~5KB)
## Benutzer & Gruppen
| User | UID | Shell | Beschreibung |
|---|---|---|---|
| `hoobs` | 1000 | /bin/bash | Primärer Benutzer, sudo |
| `service` | 1001 | /bin/bash | Service-Account |
| `smb_user` | 1002 | /bin/bash | Samba-Benutzer |
| `pihole` | 999 | /usr/sbin/nologin | Pi-hole-Dienst |
Gruppen-Mitgliedschaften von `hoobs`:
| Gruppe | Zweck |
|---|---|
| `hoobs` | Eigenes |
| `adm` | Log-Dateien lesen |
| `dialout` | Serielle Schnittstelle |
| `cdrom` | Optische Laufwerke |
| `sudo` | **Vollständiger root-Zugriff** (sudo) |
| `audio` | Audio-Geräte |
| `video` | Video-Geräte |
| `plugdev` | Wechselmedien |
| `games` | Spiele |
| `users` | Standard-Benutzergruppe |
| `input` | Eingabegeräte |
| `render` | GPU-Rendering |
| `netdev` | Netzwerk-Konfiguration |
| `gpio` | GPIO-Pins |
| `i2c` | I²C-Schnittstelle |
| `spi` | SPI-Schnittstelle |
## Firewall
- **ufw**: **Aktiv** (in dmesg sichtbar, genaue Regeln nicht ausgelesen)
- **iptables**: Wird von ufw verwaltet
Hinweis: UFW-Block-Einträge im dmesg deuten auf wiederholte Zugriffsversuche von `192.168.178.22` und `fe80::/64` auf die hohen Ports (51836, 51856 etc.) hin vermutlich legitime LAN-Geräte, die von HOOBS-Diensten blockiert werden.
## Bekannte Sicherheitslücken
### 🟡 Music Social API Spotify Client Secret im Klartext
Die Music Social API verwendet Umgebungsvariablen (`.env`) für Spotify-Client-ID und -Secret. Die `.env`-Datei liegt vermutlich im Home-Verzeichnis.
### 🟡 Self-Signed SSL-Zertifikat
Der Apache-VHost auf Port 65443 verwendet ein selbstsigniertes SSL-Zertifikat (CN=da-pi2, ausgestellt Januar 2026, gültig bis Januar 2027). Kein vertrauenswürdiges CA.
### 🟡 Samba-Freigaben ohne Einschränkung
Die Seagate-Festplatte ist vermutlich über Samba im gesamten Heimnetz freigegeben (workgroup DA-HOME).
### 🟡 Bullseye End-of-Life
Raspbian 11 (bullseye) ist seit August 2024 offiziell EOL ("oldstable"). Es gibt keine Sicherheitsupdates mehr außer über Debian LTS (eingeschränkt).
### 🟡 Kein automatischer Update-Zwang
Der PI2 hat keine unattended-upgrades oder ähnliche Mechanismen, die Sicherheitsupdates automatisch einspielen.
## Verwandte Seiten
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
- [netzwerk](./netzwerk.md)
- [music-social-api](../Konfiguration/dienste/music-social-api.md)