From bc82cdaff55ba2ba6acca3b0aeccd3bce8b52957 Mon Sep 17 00:00:00 2001 From: boban Date: Sat, 20 Jun 2026 22:59:07 +0200 Subject: [PATCH] =?UTF-8?q?chore:=20release=200.9.33=20=E2=80=94=20WireGua?= =?UTF-8?q?rd=20gate=20+=20clusev=20wg=20CLI=20(SP1)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Co-Authored-By: Claude Opus 4.8 --- CHANGELOG.md | 17 +++++++++++++++++ config/clusev.php | 2 +- 2 files changed, 18 insertions(+), 1 deletion(-) diff --git a/CHANGELOG.md b/CHANGELOG.md index cde85d3..efae804 100644 --- a/CHANGELOG.md +++ b/CHANGELOG.md @@ -13,6 +13,23 @@ getaggte Releases (Kanal `stable`, optional `beta`) — niemals Entwicklungs-Bui _Keine offenen Änderungen — der nächste Stand wird hier gesammelt und als `vX.Y.Z` getaggt._ +## [0.9.33] - 2026-06-20 + +### Hinzugefügt +- **WireGuard-Zugang (SP1) — Panel hinter einem Tunnel.** Optionaler Netzwerk-Schutz *zusätzlich* zu + 2FA und Anmeldeschutz: Der Server wird zum WireGuard-Server, und die Panel-Ports 80/443 lassen sich + auf das WG-Subnetz beschränken — komplett über die Host-CLI + `clusev wg setup|up|down|status|add-peer|remove-peer` (per SSH). Standardmäßig **aus**. Sicherheit: + SSH (22) und der WG-Port sind von der Sperre nie betroffen, `clusev wg down` (per SSH) ist der + Notausgang, und ein nach Neustart fehlgeschlagenes `wg0` lässt das Panel offen statt auszusperren. + Die Sperre ist eine isolierte iptables-Chain (`CLUSEV-WG-GATE`) an `DOCKER-USER`; eine systemd-Unit + wendet sie nach Boot/Docker-Neustart wieder an — nur wenn Tunnel **und** Marker aktiv sind. + `install.sh` installiert `wireguard-tools`+`qrencode` (inert, bis der Operator `clusev wg setup` + ausführt). Neuer Hilfe-Eintrag „WireGuard-Zugang" (DE+EN). + *Rein host-seitig (WireGuard/Firewall laufen außerhalb des Containers). Die Shell-Skripte sind + shellcheck-sauber und mehrfach reviewt, aber nicht durch die PHPUnit-Suite testbar — die Laufzeit + (setup/up/down/Gate) ist per Runbook auf einer VM zu verifizieren (`docs/superpowers/runbooks/`).* + ## [0.9.32] - 2026-06-20 ### Hinzugefügt diff --git a/config/clusev.php b/config/clusev.php index 42606c9..8f9c293 100644 --- a/config/clusev.php +++ b/config/clusev.php @@ -2,7 +2,7 @@ return [ // First tagged release is v0.1.0 (semantic, not -dev). - 'version' => '0.9.32', + 'version' => '0.9.33', // Deployed commit + branch. install.sh bakes these into .env from the host's .git (the prod // image ships no .git); the Versions page prefers them and falls back to a live .git read in