[Flug] Le porte di Matrix
Matteo Bini
matteobin@tiepi.it
Dom 26 Lug 2026 10:03:04 CEST
Visto che ieri sera abbiamo riscontrato dei problemi col server Matrix
installato da poco e visto che avevo notato delle cose che non mi
tornavano nell'installazione, ho letto la documentazione di Conduit [1]
arrivando alle seguenti conclusioni.
La porta TCP 6167 non dev'essere né rimbalzata da Frontiera e Coraggio,
né dev'essere aperta sul firewall di Coraggio, poiché viene utilizzata
internamente attraverso il meccanismo del proxy inverso con nginx.
C'è bisogno di rimbalzare la porta TCP 8448 da Frontiera a Coraggio
e di aprirla sul firewall di Coraggio, poiché il traffico in entrata
su questa porta dev'essere intercettato dal proxy inverso con nginx e
rispedito alla porta TCP 6167 in ascolto solo in locale.
Credo che la porta TCP 8448 venga usata per parlarsi tra server
diversi, mentre la porta TCP 443 è quella che i programmi per usare
Matrix sfruttano per parlare col server dell'utente che sta usando il
client/programma. Nel caso di Conduit, anche il traffico su questa porta
viene reindirizzato mediante proxy inverso con nginx, sempre alla porta
TCP 6167 in ascolto solo in locale.
Probabilmente durante l'installazione il server Matrix funzionava
perché per qualche motivo il firewall di Coraggio non era attivo, ma,
quando ieri Leandro ho riavviato per aggiornare il kernel, il firewall
si è ripristinato non facendo passare le comunicazioni sulla porta TCP
8448, che per l'appunto dovrebbe essere quella per parlare con gli altri
server, impedendoci di vedere i nuovi messaggi dell'ElsaGLUG.
Adesso ho modificato il firewall di Frontiera per rimbalzare
solo la porta TCP 8448 su Coraggio. Ho aperto la porta TCP 8448
sul firewall di Coraggio. Infine ho modificato la configurazione
del proxy inverso di nginx, mettendola in un file a parte
(/etc/nginx/sites-enabled/firenze.linux.it_matrix), col suo log
specifico (/var/log/nginx/firenze.linux.it_matrix_error.log).
Opinioni e critiche sono ben accette.
P.S.
XMPP è meglio. :-P
1. https://docs.conduit.rs/deploying/generic.html
--
Matteo Bini
Maggiori informazioni sulla lista
flug