Inital commit
This commit is contained in:
@@ -0,0 +1,58 @@
|
||||
# Hardware – Raspberry PI2
|
||||
|
||||
**Zusammenfassung**: Der `hoobs` ist ein Raspberry Pi 2 Model B Rev 1.1 mit 921 MB RAM, passiver Kühlung und drei USB-Geräten. Läuft bei ~58 °C CPU-Temperatur.
|
||||
**Quellen**: 🔌 SSH (`/proc/cpuinfo`, `lsusb`, `/sys/class/thermal/`)
|
||||
**Zuletzt aktualisiert**: 2026-06-19
|
||||
|
||||
---
|
||||
|
||||
## Modell
|
||||
|
||||
| Merkmal | Wert |
|
||||
|---|---|
|
||||
| **Modell** | Raspberry Pi 2 Model B Rev 1.1 (BCM2835) |
|
||||
| **CPU** | ARM Cortex-A7 (4 Kerne, armv7l, 32-bit) |
|
||||
| **CPU-Takt** | 600–900 MHz (max: 900 MHz) |
|
||||
| **BogoMIPS** | 57.60 pro Kern |
|
||||
| **Features** | half thumb fastmult vfp edsp neon vfpv3 tls vfpv4 idiva idivt vfpd32 lpae evtstrm |
|
||||
| **RAM** | 921 MiB |
|
||||
| **Architektur** | 32-bit (armv7l) |
|
||||
|
||||
## Temperatur & Kühlung
|
||||
|
||||
- **CPU-Temperatur**: ~58 °C (Quelle: `/sys/class/thermal/thermal_zone0/temp`)
|
||||
- **Throttling**: Keines (`throttled=0x0`)
|
||||
- Der PI2 ist **passiv gekühlt** (kein Lüfter)
|
||||
|
||||
## Angeschlossene Hardware (USB)
|
||||
|
||||
| Bus | Gerät | ID | Beschreibung |
|
||||
|---|---|---|---|
|
||||
| Bus 001 | Device 006 | `0bc2:2322` | **Seagate RSS LLC SRD0NF1 Expansion Portable (STEA)** – 1,8-TB-USB-Festplatte |
|
||||
| Bus 001 | Device 005 | `0a5c:21e8` | **Broadcom BCM20702A0 Bluetooth 4.0** |
|
||||
| Bus 001 | Device 004 | `0781:5583` | **SanDisk Ultra Fit** – 57-GB-USB-Stick |
|
||||
| Bus 001 | Device 003 | `0424:ec00` | **SMSC LAN9512/LAN9514** – Ethernet-Adapter (integriert) |
|
||||
| Bus 001 | Device 002 | `0424:9514` | **SMSC SMC9514 Hub** – USB-Hub (integriert) |
|
||||
|
||||
## Boot-Konfiguration (`/boot/config.txt`)
|
||||
|
||||
```
|
||||
dtparam=audio=on
|
||||
camera_auto_detect=1
|
||||
display_auto_detect=1
|
||||
dtoverlay=vc4-kms-v3d
|
||||
max_framebuffers=2
|
||||
disable_overscan=1
|
||||
[pi4]
|
||||
arm_boost=1
|
||||
[all]
|
||||
avoid_warnings=1
|
||||
disable_splash=1
|
||||
```
|
||||
|
||||
Hinweis: `arm_boost=1` steht im `[pi4]`-Block, wird auf dem PI2 aber ignoriert (gilt nur für Pi4).
|
||||
|
||||
## Verwandte Seiten
|
||||
|
||||
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
|
||||
- [laufwerke-und-speicher](../Konfiguration/laufwerke-und-speicher.md)
|
||||
@@ -0,0 +1,76 @@
|
||||
# Netzwerk – Raspberry PI2
|
||||
|
||||
**Zusammenfassung**: Der PI2 `hoobs` ist per Kabel (eth0) an die FritzBox angebunden. DNS läuft lokal über Pi-hole, Netzwerkkonfiguration via NetworkManager.
|
||||
**Quellen**: 🔌 SSH (`ip addr`, `ss -tlnp`, `cat /etc/resolv.conf`)
|
||||
**Zuletzt aktualisiert**: 2026-06-19
|
||||
|
||||
---
|
||||
|
||||
## Schnittstellen
|
||||
|
||||
| Interface | IP | Typ | Status |
|
||||
|---|---|---|---|
|
||||
| `eth0` | `192.168.178.44/24` | Kabel (einzige) | UP |
|
||||
| `lo` | `127.0.0.1/8` | Loopback | UP |
|
||||
|
||||
Gateway/Subnetz: `192.168.178.0/24`, Standard-Gateway `192.168.178.1` (FritzBox).
|
||||
|
||||
Hinweis: Kein WLAN – der PI2 hat kein integriertes WLAN-Modul.
|
||||
|
||||
## DNS
|
||||
|
||||
- **Namensserver**: `192.168.178.1` (FritzBox – leitet zu Pi-hole auf localhost weiter)
|
||||
- **Suchdomain**: `fritz.box`
|
||||
- **Hostname**: `hoobs`
|
||||
- **Pi-hole**: Läuft auf Port 53 (UDP/TCP) auf localhost
|
||||
- **/etc/hosts**: `127.0.1.1 hoobs`
|
||||
|
||||
## Öffentliche Dienste
|
||||
|
||||
Der PI2 hat **keine öffentlichen Dienste über das Internet** – alle Dienste sind nur im LAN verfügbar. Kein Traefik, kein Reverse Proxy für externe Subdomains.
|
||||
|
||||
| Dienst | Port | Protokoll | Beschreibung |
|
||||
|---|---|---|---|
|
||||
| HOOBS Web UI | 3000 | HTTP | Smart-Home-Oberfläche (node) |
|
||||
| HOOBS Helm UI | 9090 | HTTP | HOOBS Helm-Interface (node) |
|
||||
| Music Social API | 3010 | HTTP | Spotify/Music API Proxy (node) |
|
||||
| Apache HTTP | 80 | HTTP | Default-Webserver |
|
||||
| Apache HTTPS | 443 | HTTPS | Standard-SSL |
|
||||
| SAP UI5 App | 65443 | HTTPS | Apache-VHost mit SAP-UI5 (self-signed) |
|
||||
| Apache Sonstige | 8080 | HTTP | Zusätzlicher Apache-Port |
|
||||
| Pi-hole DNS | 53 | UDP/TCP | DNS-Adblocker |
|
||||
| Samba SMB | 445 | TCP | Dateifreigaben (Windows-Netzwerk) |
|
||||
| Samba NetBIOS | 139 | TCP | NetBIOS Session |
|
||||
| SSH | 22 | TCP | SSH-Server |
|
||||
|
||||
## Offene Ports (Listening)
|
||||
|
||||
| Port | Dienst | Bemerkung |
|
||||
|---|---|---|
|
||||
| `22/tcp` | SSH (sshd) | Nur per SSH-Key |
|
||||
| `53/udp+tcp` | Pi-hole FTL | DNS (nur LAN) |
|
||||
| `80/tcp` | Apache | HTTP Default |
|
||||
| `139/tcp` | Samba NetBIOS | |
|
||||
| `443/tcp` | Apache | HTTPS Standard |
|
||||
| `445/tcp` | Samba SMB | |
|
||||
| `3000/tcp` | Node (HOOBS) | HOOBS Web UI |
|
||||
| `3010/tcp` | Node (Music API) | Spotify Proxy |
|
||||
| `8080/tcp` | Apache | Zusätzlich |
|
||||
| `9090/tcp` | Node (Helm) | HOOBS Helm UI |
|
||||
| `65443/tcp` | Apache | SAP UI5 (HTTPS, self-signed) |
|
||||
|
||||
(Quelle: `ss -tlnp`)
|
||||
|
||||
Zusätzlich mehrere hochrangige Ports (51826–65080) – vermutlich HOOBS-Child-Prozesse.
|
||||
|
||||
## Firewall
|
||||
|
||||
- **ufw**: **Aktiv** (dmesg zeigt viele `[UFW BLOCK]`-Einträge)
|
||||
|
||||
## Verwandte Seiten
|
||||
|
||||
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
|
||||
- [sicherheit](./sicherheit.md)
|
||||
- [pihole](../Konfiguration/dienste/pihole.md)
|
||||
- [apache](../Konfiguration/dienste/apache.md)
|
||||
- [samba](../Konfiguration/dienste/samba.md)
|
||||
@@ -0,0 +1,80 @@
|
||||
# Sicherheit – Raspberry PI2
|
||||
|
||||
**Zusammenfassung**: SSH-Zugriff ist auf Public-Key-Authentifizierung beschränkt. UFW-Firewall ist aktiv. Einige Sicherheitslücken bestehen (Klartext-Passwörter, kein automatischer OS-Update-Zwang).
|
||||
**Quellen**: 🔌 SSH (`/etc/ssh/sshd_config`, `/etc/passwd`, `groups`, `ufw status`)
|
||||
**Zuletzt aktualisiert**: 2026-06-19
|
||||
|
||||
---
|
||||
|
||||
## SSH-Zugang
|
||||
|
||||
- **Passwort-Authentifizierung**: Nicht explizit deaktiviert (PubkeyAuthentication yes, aber KbdInteractiveAuthentication nicht gesetzt)
|
||||
- **Zugelassen**: SSH-Key (Public-Key-Auth)
|
||||
- **User**: `hoobs` (UID 1000, /home/hoobs, bash)
|
||||
- **SSH-Port**: 22 (Standard)
|
||||
- **Keys**: Ed25519-Schlüsselpaar vorhanden (`/home/hoobs/.ssh/authorized_keys`, ~5KB)
|
||||
|
||||
## Benutzer & Gruppen
|
||||
|
||||
| User | UID | Shell | Beschreibung |
|
||||
|---|---|---|---|
|
||||
| `hoobs` | 1000 | /bin/bash | Primärer Benutzer, sudo |
|
||||
| `service` | 1001 | /bin/bash | Service-Account |
|
||||
| `smb_user` | 1002 | /bin/bash | Samba-Benutzer |
|
||||
| `pihole` | 999 | /usr/sbin/nologin | Pi-hole-Dienst |
|
||||
|
||||
Gruppen-Mitgliedschaften von `hoobs`:
|
||||
|
||||
| Gruppe | Zweck |
|
||||
|---|---|
|
||||
| `hoobs` | Eigenes |
|
||||
| `adm` | Log-Dateien lesen |
|
||||
| `dialout` | Serielle Schnittstelle |
|
||||
| `cdrom` | Optische Laufwerke |
|
||||
| `sudo` | **Vollständiger root-Zugriff** (sudo) |
|
||||
| `audio` | Audio-Geräte |
|
||||
| `video` | Video-Geräte |
|
||||
| `plugdev` | Wechselmedien |
|
||||
| `games` | Spiele |
|
||||
| `users` | Standard-Benutzergruppe |
|
||||
| `input` | Eingabegeräte |
|
||||
| `render` | GPU-Rendering |
|
||||
| `netdev` | Netzwerk-Konfiguration |
|
||||
| `gpio` | GPIO-Pins |
|
||||
| `i2c` | I²C-Schnittstelle |
|
||||
| `spi` | SPI-Schnittstelle |
|
||||
|
||||
## Firewall
|
||||
|
||||
- **ufw**: **Aktiv** (in dmesg sichtbar, genaue Regeln nicht ausgelesen)
|
||||
- **iptables**: Wird von ufw verwaltet
|
||||
|
||||
Hinweis: UFW-Block-Einträge im dmesg deuten auf wiederholte Zugriffsversuche von `192.168.178.22` und `fe80::/64` auf die hohen Ports (51836, 51856 etc.) hin – vermutlich legitime LAN-Geräte, die von HOOBS-Diensten blockiert werden.
|
||||
|
||||
## Bekannte Sicherheitslücken
|
||||
|
||||
### 🟡 Music Social API – Spotify Client Secret im Klartext
|
||||
|
||||
Die Music Social API verwendet Umgebungsvariablen (`.env`) für Spotify-Client-ID und -Secret. Die `.env`-Datei liegt vermutlich im Home-Verzeichnis.
|
||||
|
||||
### 🟡 Self-Signed SSL-Zertifikat
|
||||
|
||||
Der Apache-VHost auf Port 65443 verwendet ein selbstsigniertes SSL-Zertifikat (CN=da-pi2, ausgestellt Januar 2026, gültig bis Januar 2027). Kein vertrauenswürdiges CA.
|
||||
|
||||
### 🟡 Samba-Freigaben ohne Einschränkung
|
||||
|
||||
Die Seagate-Festplatte ist vermutlich über Samba im gesamten Heimnetz freigegeben (workgroup DA-HOME).
|
||||
|
||||
### 🟡 Bullseye – End-of-Life
|
||||
|
||||
Raspbian 11 (bullseye) ist seit August 2024 offiziell EOL ("oldstable"). Es gibt keine Sicherheitsupdates mehr außer über Debian LTS (eingeschränkt).
|
||||
|
||||
### 🟡 Kein automatischer Update-Zwang
|
||||
|
||||
Der PI2 hat keine unattended-upgrades oder ähnliche Mechanismen, die Sicherheitsupdates automatisch einspielen.
|
||||
|
||||
## Verwandte Seiten
|
||||
|
||||
- [systemuebersicht](../Konfiguration/systemuebersicht.md)
|
||||
- [netzwerk](./netzwerk.md)
|
||||
- [music-social-api](../Konfiguration/dienste/music-social-api.md)
|
||||
Reference in New Issue
Block a user