Stand nach Audit + Härtung 2026-07-04.
- Nur 80/443 → Caddy ist aus dem Internet erreichbar (Fritz!Box-Port-Forward).
- NICHT exponiert (verifiziert): Proxmox-UI 8006, SSH 22 (Auth-Logs nur LAN/Tailscale), Datenbanken.
- Remote-Admin läuft über Tailscale.
- fail2ban aktiv — SSH-Brute-Force-Schutz, Ban nach 4 Fehlversuchen, LAN+Tailscale ausgenommen.
- SSH: Passwort-Login aus, Root nur per Key (
/etc/ssh/sshd_config.d/99-hardening.conf).
- rpcbind (unnötig offener :111) maskiert.
- Authelia-2FA vor allen Admin-Panels: Dashboard, qBittorrent, Sonarr, Radarr, Prowlarr (+ files, usenet, termix, transcode, admin).
- Tote Port-Forwards / Alt-Domains entfernt.
- Config:
/opt/authelia/config/configuration.yml, default_policy: deny.
- Neuen Dienst schĂĽtzen: (1) Caddy-Block
forward_auth http://192.168.178.64:9091 vor reverse_proxy; (2) Authelia access_control-Regel - domain: 'X' + policy: two_factor. Immer eine access_control-Regel setzen, sonst blockt default deny (403/502). Danach docker restart authelia.
- Fritz!Box: alte WoW-Weiterleitungen 3724/8085 löschen (zeigen ins Leere).
- Proxmox-Firewall optional aktivieren (nur mit sauberen LAN+Tailscale-Allow-Regeln — Lockout-Risiko).
- Jellyfin/Immich/Vaultwarden bleiben Single-Factor (nutzerseitig, Authelia wĂĽrde Clients brechen).