name: kodex-m4-zugang-ueber-nullfeld
description: "#kodex — M4 bewusst OHNE VPN; Zugang zu Wald-Nodes läuft über nullfeld (Jump-Host), so in NetBox für Ansible hinterlegt"
metadata:
node_type: memory
type: project
originSessionId: c7f9bbe0-de0f-488c-be2f-724f5799be7c
modified: 2026-07-25T19:27:06.040Z


#kodex (bewusste Design-Entscheidung, nicht Limitierung): Der M4 (dieser Arbeitsrechner, bmt) ist absichtlich KEIN WireGuard-Peer. Zugang zu den Wald-Nodes läuft über nullfeld als Sprung-Host (root@194.164.194.191, Key ~/.ssh/crumbforest_spirale). So ist es in NetBox hinterlegt und für Ansible bereitgestellt (vgl. [crew:vars] ProxyCommand über nullfeld in inventory.ini).

Konsequenz für Zugriffe:
- NICHT versuchen, vom M4 direkt WG-IPs (10.42.0.x) zu erreichen — der M4 routet die über den LAN-Gateway und läuft in Timeout. Das ist gewollt.
- NICHT mDNS/NetBox-Lookup nach Direktrouten suchen. Immer den nullfeld-Sprung nehmen.
- Der iMac / crumbdesktop (10.42.0.52, User sysop) ist im Inventory als „kein SSH-Key-Ziel, nur WG/NetBox" vermerkt → Login nur per Passwort über nullfeld → ssh sysop@10.42.0.52. KEINE Key-Brücke dorthin bauen (widerspräche dem Kodex). Passwort tippe ich nicht → für Zugriffe dort: human loop (User führt aus, ich lese/interpretiere).

Why: Verhindert wiederholtes Suchen nach Direkt-/VPN-Routen vom M4 und das versehentliche Aufweichen der bewussten Abschottung (M4 ohne VPN, iMac ohne Key).
How to apply: Zugriff auf Wald-Nodes immer über nullfeld-Sprung. crumbdesktop-Qdrant (localhost:6333) nur über die offene sysop-Session des Users lesen. Verwandt: [[crumbforest-node-aliases]], [[bwa-pose-gate-zugang]], [[ozm-nexus-obsidian-equilibrium]] (nexus = SSH-Brücken über nullfeld), [[kernelcrumb-v0]] (Qdrant auf crumbdesktop).