diff --git a/Docs/Plannen/Actief/003-Testclient/PROGRESS.md b/Docs/Plannen/Actief/003-Testclient/PROGRESS.md index 332e8c6..52d1b86 100644 --- a/Docs/Plannen/Actief/003-Testclient/PROGRESS.md +++ b/Docs/Plannen/Actief/003-Testclient/PROGRESS.md @@ -44,3 +44,19 @@ als die van de opdrachtregel, en licht en donker kloppen allebei. **Wat er nu ligt te wachten is één regel in `.env`.** Alles wat de relay raakt is gebouwd en niets ervan is beproefd, en dat blijft zo tot het adres er is. + +## 09-09-2026 - de eerste proef, en hij slaagde + +De gebruiker vulde `.env` in en de eerste poging faalde met `ECONNREFUSED`, op een adres van de vorm +`wss://host:3852`. Dat is een tegenstrijdigheid: poort 3852 is waar de relay zelf luistert in plat ws +binnen het netwerk, terwijl het certificaat op de reverse proxy zit en die op 443 luistert. Zonder poort +werkt het, en die valstrik staat nu in `.env.sample`. + +**Daarmee is de eerste proef uit `PLAN.md` §4c gedaan, en hij bevestigt wat er tot nu toe alleen beredeneerd +was:** twee onbekende eigenaars krijgen allebei HTTP 401 op de WebSocket-upgrade. Zie §10 van +[Upstream-evolu-relay.md](../../../Referenties/Upstream-evolu-relay.md), waar dat uit de broncode was +afgeleid. Gratis erbij bewezen: de reverse proxy laat de WebSocket-upgrade door en het certificaat klopt, +dus de relay is over `wss://` bruikbaar. Dat raakt het masterplan **Bereikbaarheid**. + +Wat deze cliënt niet kan zien, en dus bij de gebruiker ligt: staan die twee eigenaars in de weigerlijst op +de statuspagina van de app? diff --git a/Docs/Plannen/Actief/003-Testclient/TAKEN.md b/Docs/Plannen/Actief/003-Testclient/TAKEN.md index 0268bc2..0b12677 100644 --- a/Docs/Plannen/Actief/003-Testclient/TAKEN.md +++ b/Docs/Plannen/Actief/003-Testclient/TAKEN.md @@ -12,10 +12,10 @@ ## Volgende stap -- [ ] **`.env` invullen met het adres van de relay, en dan fase 4.** Alles staat klaar: de cliënt, het - bedieningsvlak en de opdracht `klop` die de HTTP-status van de upgrade laat zien. Wat er nog nooit - gebeurd is, is een verbinding met een echte relay. **Eigenaar: gebruiker**, want het adres gaat niet - in deze publieke repo; kopieer `.env.sample` naar `.env` en zet `RELAY_URL` +- [ ] **Het venster voor nieuwe eigenaars openzetten op de statuspagina van de app, en dan de rest van + fase 4.** De eerste proef is gedaan: de relay is bereikbaar over `wss://` en weigert een onbekende + eigenaar met 401. De volgende proeven vragen om een eigenaar die er wél in mag, en die knop zit + achter de inlog van umbrelOS. **Eigenaar: gebruiker** ## Fase 1 - de samenstelling (af) @@ -62,7 +62,11 @@ De zes proeven staan in [PLAN.md](PLAN.md) §4c. Ze zijn handwerk en hebben een draaiende relay nodig, dus ze komen na fase 2 en kunnen deels vóór fase 3. -- [ ] Onbekende eigenaar met het venster dicht: 401, en een regel in de weigerlijst +- [x] **Onbekende eigenaar met het venster dicht: 401 (09-09-2026).** Twee eigenaars, allebei geweigerd op + `wss://` via de reverse proxy. Daarmee is de bewering uit §10 van het naslagdocument geen redenering + uit de broncode meer maar gezien gedrag, en er is gratis bij bewezen dat de proxy de WebSocket-upgrade + doorlaat. **Wat de gebruiker nog moet nakijken: staan die twee in de weigerlijst op de statuspagina?** + Dat deel kan deze cliënt niet zien - [ ] Toelaten en opnieuw verbinden: komt de hele geschiedenis alsnog binnen - [ ] Blokkeren tijdens een lopende verbinding: blijft hij schrijven tot de volgende verbinding - [ ] Het venster van twee minuten met de pagina dicht diff --git a/tools/relay-client/.env.sample b/tools/relay-client/.env.sample index 559bed6..f487d4f 100644 --- a/tools/relay-client/.env.sample +++ b/tools/relay-client/.env.sample @@ -11,6 +11,12 @@ # RELAY_URL=wss://relay.voorbeeld.nl (achter een reverse proxy met TLS) # # ws:// of wss:// mag je weglaten; zonder schema wordt het ws://. +# +# LET OP, en dit kostte op 09-09-2026 de eerste poging: zet bij wss:// GEEN +# poort 3852 erachter. Die poort is waar de relay zelf luistert, in plat ws, +# binnen je netwerk. Je certificaat zit op de reverse proxy en die luistert op +# 443. wss://host:3852 vraagt dus om TLS op een poort waar geen TLS is, en van +# buiten is die poort bovendien dicht. Laat de poort weg. RELAY_URL=ws://umbrel.local:3852 # Waar het register en de databases komen te staan. Relatief aan