RootGuard

Verlässlichkeit vor Funktionsmenge

Der Weg zum
1.0 Release.

Der Fahrplan führt RootGuard vom funktionsfähigen Alpha-Stack zu einer wiederherstellbaren, überprüfbaren und stabilen Docker-Appliance. Jeder Meilenstein besitzt klare Abnahmekriterien.

Release-Zug

Schritt für Schritt zur Stabilität.

  1. FOUNDATION

    Funktionaler Alpha-Kern

    AIO-Setup, geschützte DNS-Kette, Login, Unbound-Lifecycle, lokale Zonen und Update-Grundlagen sind vorhanden.

    ERREICHT
  2. 0.1 ALPHA

    Reproduzierbares öffentliches Alpha

    Versionierte Komponenten, GHCR Multi-Arch, saubere Installationen, echter Control-Plane-Rollback, ein barrierefreies theme-fähiges WebGUI mit globaler Suche und dokumentierte Grenzen sind geliefert und ab 0.1.0-beta.1 abgelöst.

    ERREICHT
  3. 0.2 DNS

    Wichtige Unbound-Konfiguration

    Geführtes Conditional Forwarding, private Domains, Reverse-Zonen, ein typisiertes Host-Inventar mit Tabellenansicht, FRITZ!Box-Import, ein wiederverwendbares geführtes Workflow-Muster, Export/Import der kompletten Resolver-Konfiguration sowie ein direktivenweiser unbound.conf-Importassistent sind geliefert, ebenso sechs Ende-zu-Ende-Szenario-Tests gegen einen echten Unbound-Container. Konflikterkennung für Access Rules bleibt bewusst post-1.0, da die dafür nötige geführte Oberfläche selbst noch aussteht.

    ERREICHT
  4. 0.3 INTEGRATION

    AdGuard integrieren, nicht nachbauen

    Die native AdGuard-Oberfläche bleibt für Filter, Clients und Statistiken zuständig. Geschützter Zugriff, automatisches Bootstrap, gebündelter Status inklusive AdGuard-Version, kontextuelle Verweise in die native Oberfläche, eine eigene, RootGuard-gebrandete Blockseite mit echtem, pro Anfrage ermitteltem Blockiergrund sowie dienstübergreifende Diagnose über die gesamte DNS-Kette sind geliefert.

    ERREICHT
  5. 0.4 OPS

    Betrieb, Speicher und Recovery

    Zentrale, begrenzte Dienstlogs, eine übersichtliche Stack-Seite, klare Importwege, Vollbackup, geführter Clean-Install-Restore sowie verifizierte Snapshot-/Restore- und Stromausfall-Tests inklusive Disaster-Recovery-Runbook sind geliefert.

    ERREICHT
  6. 0.5 SEC

    HTTPS, Security und Barrierefreiheit

    Reverse-Proxy-Doku, Session-Inventar mit gezielter Sitzungs-Beendigung, Rate-Limiting und Audit-Log für Login/Recovery sowie destruktive Aktionen, ein Threat Model, automatisierte Security-Scans in der CI und eine geprüfte WCAG-2.2-AA-Barrierefreiheit sind geliefert.

    ERREICHT
  7. 0.6 BETA

    Unveränderliche Release-Pipeline

    Signierte Images, SBOM, Provenance, Migrationsframework, Kompatibilitätsmatrix und live verifizierte Upgrade-Tests sind geliefert.

    ERREICHT
  8. 0.9 RC

    Feature-Freeze und Langzeittest

    Die 30-Tage-DNS-Ausdauerprüfung läuft unbeaufsichtigt mit echten Update- und Restore-Übungen. Performance-/Speicher-Baseline, finale Barrierefreiheits- und Security-Review, eingefrorene Plattform-/Support-Policy und eine Dokumentationsprüfung ohne Vorwissen sind abgeschlossen; die vollständige Install-/Upgrade-/Restore-Matrix ist grün. Ein abschließender Review auf blockierende Defekte wurde inzwischen zweifach durchgeführt - zuletzt eine interne Sicherheits- und Qualitätsprüfung ohne externes Tooling, 10 Befunde, alle noch am selben Tag behoben. Offen bleibt nur noch die 1.0-Migrationsanleitung, die auf den endgültigen 1.0-Umfang wartet.

    IN ARBEIT
  9. 1.0 STABLE

    Stabile Single-Node-Docker-Appliance

    Wiederholbare Installation, Betrieb, Update und Wiederherstellung mit signierten Artefakten und passender Dokumentation.

    STABLE

UNBOUND · 0.2

Konfiguration mit klaren Sicherheitsgrenzen.

Nicht jede Direktive gehört als freies Feld in die WebGUI. RootGuard unterscheidet feste Sicherheitsbasis, geführte Einstellungen, kontrollierten Expertenmodus und dauerhaft blockierte Werte.

GeführtConditional Forwarding, private Domains, Reverse-Policies, PTR, Host-Inventar, FRITZ!Box-Import, Cache/Logging, Protokollmodus sowie Klassifizierung und Übernahme einer handgeschriebenen unbound.conf geliefert
Feste BasisDNSSEC-Härtung, Root Hints, Trust Anchor, Identity Hiding und sichere Listener
ExpertenmodusNur eng unterstützte Direktiven mit Policy, Vorschau, Checkconf und Rollback
BlockiertIncludes, Dateipfade, Remote Control, Trust-Anker-Austausch und beliebige Kommandos

Definition of Done

Fertig bedeutet nachweisbar fertig.

SicherheitKeine Browser-Eingabe erweitert unkontrolliert Docker- oder Dateizugriff.
RecoveryJede Änderung und jedes Update besitzt einen getesteten Rückweg.
TestsNormalfall, Grenzwerte, Fehler und Wiederherstellung sind automatisiert geprüft.
DokumentationWebGUI, Übersetzungen, Dokumentation und Entwicklungsstatus stimmen überein.
Scope für 1.0: Eine zuverlässige Single-Node-Docker-Appliance. Bare Metal, Multi-Node, Hochverfügbarkeit und externe Identity Provider folgen nach 1.0.