diff --git a/docs/anleitung-administration.md b/docs/anleitung-administration.md index 4c79052..28bc9dc 100644 --- a/docs/anleitung-administration.md +++ b/docs/anleitung-administration.md @@ -365,9 +365,37 @@ Das Modul „Dateien“ (Gruppe Infrastruktur) aktivieren Sie wie jedes Modul im - **Zugang der Benutzer:** Jeder Benutzer meldet sich mit seinem eigenen Nextcloud-Konto an. Tessera speichert nur ein von Nextcloud ausgestelltes App-Passwort (verschlüsselt), nie das Passwort. Konten mit Zwei-Faktor-Anmeldung melden sich über den Browser an; das Passwortfenster genügt für sie nicht. - **Ausnahme für den Tessera-Server in der Nextcloud (wichtig):** Nextcloud sperrt nach mehreren fehlgeschlagenen Anmeldungen die Absender-Adresse (Brute-Force-Schutz). Alle Tessera-Benutzer kommen von **derselben Adresse**, nämlich der des Tessera-Servers; eine Sperre träfe also alle gleichzeitig. Tessera begrenzt Fehlversuche deshalb selbst (höchstens drei je Benutzer in 15 Minuten und acht für den ganzen Server in 30 Minuten) und **hält alle Anfragen an die Nextcloud für bis zu 15 Minuten an**, sobald Nextcloud „zu viele Anfragen“ meldet; Benutzer sehen dann eine Wartezeit. Tragen Sie die Adresse des Tessera-Servers in die Ausnahmeliste der Nextcloud ein, dann kommt es dazu gar nicht erst. Auf dem Nextcloud-Server: - `occ config:app:set bruteForce whitelist_0 --value=` + Schritt für Schritt (alle Befehle auf dem Nextcloud-Server, im Verzeichnis der Nextcloud, zum Beispiel `/var/www/nextcloud`): - Nehmen Sie bei weiteren Adressen `whitelist_1`, `whitelist_2` und so weiter; auch ein Netzbereich wie `192.168.13.0/24` ist möglich. Von welcher Adresse die Anfragen in der Nextcloud ankommen, sehen Sie im Zugriffsprotokoll des Webservers der Nextcloud; läuft die Nextcloud hinter einem Proxy, ist das oft die Adresse des Proxys. Eine bereits bestehende Sperre heben Sie mit `occ security:bruteforce:reset ` auf. + 1. **Nachsehen, ob es schon Einträge gibt:** + + ``` + sudo -u www-data php occ config:list bruteForce + ``` + + Stehen dort schon Einträge wie `whitelist_0`, nehmen Sie im nächsten Schritt die nächste freie Nummer (`whitelist_1`, `whitelist_2` …), sonst überschreiben Sie einen bestehenden Eintrag. + + 2. **Adresse des Tessera-Servers eintragen** (Beispiel mit `192.0.2.10` – ersetzen Sie das durch die Adresse Ihres Tessera-Servers): + + ``` + sudo -u www-data php occ config:app:set bruteForce whitelist_0 --value=192.0.2.10 + ``` + + Auch ein ganzer Netzbereich ist möglich, zum Beispiel `--value=192.0.2.0/24`. Betreiben Sie mehrere Tessera-Server (etwa Test und Echtbetrieb), bekommt jeder einen eigenen Eintrag. + + 3. **Eine bereits bestehende Sperre aufheben** (falls Tessera schon „Nextcloud vorübergehend gesperrt“ meldet): + + ``` + sudo -u www-data php occ security:bruteforce:reset 192.0.2.10 + ``` + + **Läuft die Nextcloud in Docker**, ersetzen Sie jeweils `sudo -u www-data php occ` durch `docker exec -u www-data php occ`, zum Beispiel: + + ``` + docker exec -u www-data nextcloud php occ config:app:set bruteForce whitelist_0 --value=192.0.2.10 + ``` + + **Welche Adresse ist die richtige?** Gemeint ist die Adresse, von der die Anfragen des Tessera-Servers bei der Nextcloud ankommen. Meist ist das einfach die Adresse des Tessera-Servers. Läuft die Nextcloud hinter einem Proxy (zum Beispiel Nginx Proxy Manager), sieht sie unter Umständen nur die Adresse des Proxys. Im Zweifel schauen Sie im Zugriffsprotokoll des Webservers der Nextcloud nach, welche Adresse bei Tessera-Anfragen auftaucht. - **Adresse ändern:** Ändern Sie die Adresse, während Benutzer verbunden sind, fragt Tessera ausdrücklich nach. Nach dem Wechsel gelten alle bestehenden Verbindungen als abgelaufen, jeder meldet sich neu an (die alten App-Passwörter gelten nur für die alte Nextcloud und werden nie an die neue geschickt). Offene Browser-Anmeldungen werden verworfen. - **Benutzer löschen:** Löschen Sie einen Tessera-Benutzer, bleibt dessen App-Passwort in der Geräteliste seines Nextcloud-Kontos stehen. Entfernen Sie es dort (Einstellungen → Sicherheit), oder lassen Sie es vorher über „Abmelden“ in Tessera widerrufen. Ohne Tessera-Konto kann niemand den Zugang nutzen, aber er bleibt in Nextcloud eingetragen. - **Kein Dashboard-Widget:** Das Modul bringt keine Dashboard-Kachel mit.