docs: Hinweis dass LEITSTAND_HOST=0.0.0.0 alle Interfaces bindet

Aus einem Security-Review: 0.0.0.0 bindet nicht nur ein VPN wie Tailscale,
sondern jedes Netzwerk-Interface des Rechners - laeuft er zusaetzlich in
einem normalen WLAN/LAN, ist der (passwortgeschuetzte) Leitstand auch dort
erreichbar. Fuer diese Installation ist die Tailscale-Erreichbarkeit
gewollt; der Hinweis dokumentiert das Verhalten fuer kuenftige Einrichtungen,
die versehentlich mehr oeffnen als beabsichtigt. Alternative: die konkrete
VPN-IP statt 0.0.0.0 eintragen.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01PuP3zfgYqhnrwyEne2ejG7
This commit is contained in:
Jeuner 2026-08-23 10:41:49 +02:00
parent 3749d60aa4
commit 1aca65b8e6
2 changed files with 11 additions and 0 deletions

View file

@ -54,6 +54,10 @@ DECK_STAPEL="Eingang,In Bearbeitung,Rückfragen,Erledigt"
# --- Leitstand (Weboberfläche) ---
# 127.0.0.1 = nur dieser Rechner. 0.0.0.0 = im Netz erreichbar, dann ist
# LEITSTAND_PASS Pflicht (die Seiten zeigen Patiententranskripte).
# Achtung: 0.0.0.0 bindet auf ALLE Interfaces, nicht nur ein VPN/Tailscale -
# läuft nebenher ein normales WLAN/LAN, ist der Leitstand auch dort
# erreichbar. Gezielt nur im VPN erreichbar: die konkrete VPN-IP eintragen
# statt 0.0.0.0 (z. B. die Tailscale-IP 100.x.x.x).
LEITSTAND_HOST=127.0.0.1
LEITSTAND_PORT=8088
LEITSTAND_USER=praxis

View file

@ -153,6 +153,13 @@ Rechnern der Praxis erreichbar sein, `LEITSTAND_HOST=0.0.0.0` setzen — dann is
und Aufnahmen von Patienten, das darf nicht offen im Netz stehen. Der Schutz
gilt auch für die Schnittstellen und die Audiodateien.
> **Wichtig zu `0.0.0.0`:** das bindet auf *alle* Netzwerk-Interfaces des
> Rechners — nicht nur auf ein VPN/Tailscale. Läuft der Rechner zusätzlich in
> einem normalen WLAN/LAN, ist der Leitstand (passwortgeschützt) auch dort
> erreichbar, nicht nur im VPN. Wer das nicht will, bindet gezielt auf die
> VPN-IP statt auf `0.0.0.0` (z. B. `LEITSTAND_HOST=100.x.x.x` bei Tailscale)
> oder blockt den Port per Firewall-Regel für alle anderen Interfaces.
Die Seite aktualisiert sich alle drei Sekunden; während man eine Karte zieht,
pausiert das. Der Bearbeitungsstand liegt als `stapel.json` im jeweiligen
Anrufordner, also lokal — die Übertragung nach Nextcloud-Deck kommt später.