Testclient: de eerste proef is gedaan en hij slaagde

Twee onbekende eigenaars krijgen allebei HTTP 401 op de WebSocket-upgrade van de
echte relay. Daarmee is de bewering uit paragraaf 10 van Upstream-evolu-relay.md
geen redenering uit de broncode meer maar gezien gedrag. Gratis erbij bewezen:
de reverse proxy laat de upgrade door en het certificaat klopt, dus de relay is
over wss:// bruikbaar, en dat raakt het masterplan Bereikbaarheid.

De eerste poging faalde met ECONNREFUSED op een adres van de vorm wss://host:3852.
Dat is een tegenstrijdigheid: 3852 is waar de relay zelf luistert in plat ws
binnen het netwerk, terwijl het certificaat op de reverse proxy zit en die op 443
luistert. Zonder poort werkt het. Die valstrik staat nu in .env.sample, want hij
kost anders iedereen dezelfde ronde.

Wat de client niet kan zien en dus bij de gebruiker ligt: staan die twee in de
weigerlijst op de statuspagina.

Suite: 475 goed, 0 fout.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
This commit is contained in:
Harmen
2026-09-09 13:59:24 +02:00
co-authored by Claude Opus 5
parent f0809a80c2
commit 64ba74e053
3 changed files with 31 additions and 5 deletions
@@ -44,3 +44,19 @@ als die van de opdrachtregel, en licht en donker kloppen allebei.
**Wat er nu ligt te wachten is één regel in `.env`.** Alles wat de relay raakt is gebouwd en niets ervan is **Wat er nu ligt te wachten is één regel in `.env`.** Alles wat de relay raakt is gebouwd en niets ervan is
beproefd, en dat blijft zo tot het adres er is. beproefd, en dat blijft zo tot het adres er is.
## 09-09-2026 - de eerste proef, en hij slaagde
De gebruiker vulde `.env` in en de eerste poging faalde met `ECONNREFUSED`, op een adres van de vorm
`wss://host:3852`. Dat is een tegenstrijdigheid: poort 3852 is waar de relay zelf luistert in plat ws
binnen het netwerk, terwijl het certificaat op de reverse proxy zit en die op 443 luistert. Zonder poort
werkt het, en die valstrik staat nu in `.env.sample`.
**Daarmee is de eerste proef uit `PLAN.md` §4c gedaan, en hij bevestigt wat er tot nu toe alleen beredeneerd
was:** twee onbekende eigenaars krijgen allebei HTTP 401 op de WebSocket-upgrade. Zie §10 van
[Upstream-evolu-relay.md](../../../Referenties/Upstream-evolu-relay.md), waar dat uit de broncode was
afgeleid. Gratis erbij bewezen: de reverse proxy laat de WebSocket-upgrade door en het certificaat klopt,
dus de relay is over `wss://` bruikbaar. Dat raakt het masterplan **Bereikbaarheid**.
Wat deze cliënt niet kan zien, en dus bij de gebruiker ligt: staan die twee eigenaars in de weigerlijst op
de statuspagina van de app?
+9 -5
View File
@@ -12,10 +12,10 @@
## Volgende stap ## Volgende stap
- [ ] **`.env` invullen met het adres van de relay, en dan fase 4.** Alles staat klaar: de cliënt, het - [ ] **Het venster voor nieuwe eigenaars openzetten op de statuspagina van de app, en dan de rest van
bedieningsvlak en de opdracht `klop` die de HTTP-status van de upgrade laat zien. Wat er nog nooit fase 4.** De eerste proef is gedaan: de relay is bereikbaar over `wss://` en weigert een onbekende
gebeurd is, is een verbinding met een echte relay. **Eigenaar: gebruiker**, want het adres gaat niet eigenaar met 401. De volgende proeven vragen om een eigenaar die er wél in mag, en die knop zit
in deze publieke repo; kopieer `.env.sample` naar `.env` en zet `RELAY_URL` achter de inlog van umbrelOS. **Eigenaar: gebruiker**
## Fase 1 - de samenstelling (af) ## Fase 1 - de samenstelling (af)
@@ -62,7 +62,11 @@
De zes proeven staan in [PLAN.md](PLAN.md) §4c. Ze zijn handwerk en hebben een draaiende relay nodig, dus De zes proeven staan in [PLAN.md](PLAN.md) §4c. Ze zijn handwerk en hebben een draaiende relay nodig, dus
ze komen na fase 2 en kunnen deels vóór fase 3. ze komen na fase 2 en kunnen deels vóór fase 3.
- [ ] Onbekende eigenaar met het venster dicht: 401, en een regel in de weigerlijst - [x] **Onbekende eigenaar met het venster dicht: 401 (09-09-2026).** Twee eigenaars, allebei geweigerd op
`wss://` via de reverse proxy. Daarmee is de bewering uit §10 van het naslagdocument geen redenering
uit de broncode meer maar gezien gedrag, en er is gratis bij bewezen dat de proxy de WebSocket-upgrade
doorlaat. **Wat de gebruiker nog moet nakijken: staan die twee in de weigerlijst op de statuspagina?**
Dat deel kan deze cliënt niet zien
- [ ] Toelaten en opnieuw verbinden: komt de hele geschiedenis alsnog binnen - [ ] Toelaten en opnieuw verbinden: komt de hele geschiedenis alsnog binnen
- [ ] Blokkeren tijdens een lopende verbinding: blijft hij schrijven tot de volgende verbinding - [ ] Blokkeren tijdens een lopende verbinding: blijft hij schrijven tot de volgende verbinding
- [ ] Het venster van twee minuten met de pagina dicht - [ ] Het venster van twee minuten met de pagina dicht
+6
View File
@@ -11,6 +11,12 @@
# RELAY_URL=wss://relay.voorbeeld.nl (achter een reverse proxy met TLS) # RELAY_URL=wss://relay.voorbeeld.nl (achter een reverse proxy met TLS)
# #
# ws:// of wss:// mag je weglaten; zonder schema wordt het ws://. # ws:// of wss:// mag je weglaten; zonder schema wordt het ws://.
#
# LET OP, en dit kostte op 09-09-2026 de eerste poging: zet bij wss:// GEEN
# poort 3852 erachter. Die poort is waar de relay zelf luistert, in plat ws,
# binnen je netwerk. Je certificaat zit op de reverse proxy en die luistert op
# 443. wss://host:3852 vraagt dus om TLS op een poort waar geen TLS is, en van
# buiten is die poort bovendien dicht. Laat de poort weg.
RELAY_URL=ws://umbrel.local:3852 RELAY_URL=ws://umbrel.local:3852
# Waar het register en de databases komen te staan. Relatief aan # Waar het register en de databases komen te staan. Relatief aan