chatwoot anderer Port

Ulfhednir

Benutzer
Sehr erfahren
Mitglied seit
26. Aug 2013
Beiträge
3.515
Punkte für Reaktionen
1.111
Punkte
194
Warum willst du das?
 

Ghost108

Benutzer
Mitglied seit
27. Jun 2015
Beiträge
1.268
Punkte für Reaktionen
74
Punkte
68
Da ich aktuell schon einen Port habe auf der Fritzbox, welche für die Syno geöffnet ist.
Diese Port würde ich gerne auch für chatwoot nutzen um nicht auch Port 443 offen zu haben
 

plang.pl

Benutzer
Contributor
Sehr erfahren
Mitglied seit
28. Okt 2020
Beiträge
15.028
Punkte für Reaktionen
5.405
Punkte
564
Nebenbei erähnt wäre es sinnvoll, dass alles über 443 und den Reverse Proxy laufen zu lassen.
Wenn dein Port bereits belegt, wird es ja eh nicht ohne Reverse Proxy funktionieren. Oder mit einem weiteren offenen Port.
Vielleicht musst den Port bei einer Environment Variable dem Container mitgegben.
 

Ulfhednir

Benutzer
Sehr erfahren
Mitglied seit
26. Aug 2013
Beiträge
3.515
Punkte für Reaktionen
1.111
Punkte
194
@Ghost108 Wenn ich das richtig interpretiere, kriegst du deinen ReverseProxy-Manager nicht am laufen, weil die Webstation Port 80/443 verwendet. Aus diesem Grund versuchst du jetzt Chatwoot auf einen anderen Port zu legen. Das halte ich persönlich für den falschen Weg. Das Ziel sollte eher der Parallelbetrieb sein, anstelle alles krumm und schief zu biegen.

Im Business-Kontext sollte man bestrebt sein, dass man die Standardports verwendet. Stichwort: Firewall (Webseitenbesucher), SEO
Dein Problem mit dem RPM kann ich jedenfalls nur bedingt nachvollziehen. Mein SWAG läuft parallel zur Webstation.
Und wenn ich mir die RPM-Konfiguration meines Bruders anschaue, sehe ich auch kein wirkliches Hindernis.
RPM.png

P.S.: Bei all den Aufwand, würde ich übrigens Kosten/Nutzen einmal ins Verhältnis setzen. Nicht alles macht Sinn, nur weil man es grundsätzlich kann.
Stichwort: Selfhosting vs. Webhosting
 

Ghost108

Benutzer
Mitglied seit
27. Jun 2015
Beiträge
1.268
Punkte für Reaktionen
74
Punkte
68
nein, chatwoot hat nichts mit dem rpm zu tun, sonst hätte ich beides in einem Thema genannt
 

Ulfhednir

Benutzer
Sehr erfahren
Mitglied seit
26. Aug 2013
Beiträge
3.515
Punkte für Reaktionen
1.111
Punkte
194
Dann kann ich die Anforderung noch weniger nachvollziehen. Was erhoffst du dir denn konkret mit der Umstellung auf einen abweichenden Port?
Wo ist der "Pain"?
 

Ghost108

Benutzer
Mitglied seit
27. Jun 2015
Beiträge
1.268
Punkte für Reaktionen
74
Punkte
68
vielleicht denk ich auch falsch, aber ich habe gerade folgendes Szenario vor Augen:

- meine Syno ist eigentlich nur via VPN von extern erreichbar
- auf Grund von Chatwoot muss diese (zumindest der chatwoot container) ohne VPN erreichbar sein. heißt: ich muss Port 443 öffnen.

Wenn man nun chatwoot.meineDomain.de aufruft, kommt man sofort zu chatwoot
Würde aber auch bedeuten: wenn ich nun drive.meineDomain.de aufrufe (für Synology Drive) kommt man sofort auf synology drive ohne vpn. oder contacts.meineDomain.de (Synology Contacts), usw.

Somit wäre meine NAS in der Hinsicht über Port 443 für alle ohne VPN zugänglich.
Korriegere mich wenn ich einen Denkfehler habe
 

tAntChen

Benutzer
Mitglied seit
12. Sep 2011
Beiträge
151
Punkte für Reaktionen
19
Punkte
18
Nun aber wie du schon in deinem Ticket bei Chatwoot beschrieben hast kommt das Ding nicht damit klar wenn du vom Standard-Port abweichst.
Somit wirst das nicht über die DS lösen können.
 

alexhell

Benutzer
Sehr erfahren
Mitglied seit
13. Mai 2021
Beiträge
2.831
Punkte für Reaktionen
855
Punkte
154
Dann kannst du aber z.b. drive.vpn.deinedomain.de machen und das soll nicht öffentlich aufgelöst werden. Dann bräuchtest einen eigenen DNS Server der das wiederum auf deine interne IP auflöst.
So habe ich das bei mir konfiguriert. Ich kann nur über die Domain entscheiden was öffentlich erreichbar ist und was nicht.
 

Ghost108

Benutzer
Mitglied seit
27. Jun 2015
Beiträge
1.268
Punkte für Reaktionen
74
Punkte
68
das wiederrum macht mir aber das Problem, das ich für diese domain dann kein LE Zertifikat erhalte
 

Ulfhednir

Benutzer
Sehr erfahren
Mitglied seit
26. Aug 2013
Beiträge
3.515
Punkte für Reaktionen
1.111
Punkte
194
Wenn man nun chatwoot.meineDomain.de aufruft, kommt man sofort zu chatwoot
Deine Thematik irritiert mich ein wenig. Es gab hierzu bereits in der Vergangenheit genau die gleiche Diskussion.
https://www.synology-forum.de/threads/chatwoot-installation.116985/post-1029034
Ich dachte es gab hier eine Erkenntnis. Was ich jetzt lese, muss ich persönlich als Rückschritt titulieren.

Den Wunsch nach einem abweichenden Port für ein Omnichannel / Kundenchat halte ich nämlich nach wie vor für vollkommen Stulle. Der Sicherheitsgewinn ist scheinheilig. Einem "echten" Hacker ist es vollkommen egal, ob du den Dienst über 443 oder 9999 laufen lässt.
Wenn er weiß, dass Chatwoot läuft und dort ein Exploit existiert, wird der Service ohne wenn und aber geknackt. Ein Blick in den Source deiner Homepage genügt, um festzustellen, was da noch so läuft.

Einen Vorteil gibt es, wenn man den Port höherstellt: Ein Portscan dauert unweigerlich längert - dieser wird aber auch nicht durch deine FritzBox verhindert. Den echten Sicherheitsgewinn gibt es in Verbindung mit dem ReverseProxy. Beim Portscan bzw. Zugriff über die IP, gibt sich der Nginx nur als Webserver bzw. als Proxy aus. Was hinter 443 läuft, kann der Scanner nicht erraten. Um eine Vulnerability zu prüfen, bedarf es dann aber zwingend der Domain, die bei "IP basierten Angriff" erstmal nicht vorliegt. Wobei fündige Hacker übergehen könnten, indem man z.B. SSL-Zertifikate durchforstet: https://www.pentestfactory.de/automatisierte-angriffe-kein-system-bleibt-unberuehrt/
In dem Kontext ist man natürlich mit einem Wildcard gut beraten.

Ich schrieb oben auch noch etwas zum Thema Firewall: Es gibt Unternehmen, bei denen werden abweichende Standardports blockiert. Wenn jemand deine Webseite besucht, führt dies unweigerlich dazu, dass der Chat nicht funktioniert. Ich kenne deine Zielgruppe nicht: Aber für mich wäre das ein KO-Kriterium, wenn ich wirklich Kundensupport interessiert bin.

Kurzum: Ich halte den Betrieb über ReverseProxy in Punkto Usability und Sicherheit nach wie am geeignetsten.
Wenn du dir ins Hemd machst, betreib Chatwoot in einem dedizierten, externen Hosting oder biete klassische Kontaktformulare an. Es gibt auch WhatsApp for Business und Co.

Ersatzweise leg dir eine ordentliche Firewall-Appliance zu, die auch in der Lage ist Vulnerability Scans zu detektieren.
 

tAntChen

Benutzer
Mitglied seit
12. Sep 2011
Beiträge
151
Punkte für Reaktionen
19
Punkte
18
@Ulfhednir Ich hab das so verstanden dass er seinen ganzen Standardkram (Drive FileStation,...) über 443 im VPN am laufen hat. Deswegen will er Chatwoot auf einem anderen Port nach außen freigeben, damit das auch außerhalb des VPN erreichbar ist.
Kann aber auch sein dass ich es falsch verstanden hab.
 

Ghost108

Benutzer
Mitglied seit
27. Jun 2015
Beiträge
1.268
Punkte für Reaktionen
74
Punkte
68
sorry für die späte Rückmeldung.
Thema hat sich erst mal erledigt. werde chatwoot über ein anderes Gerät als die NAS laufen lassen!

Danke!
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat