Messknoten aufstellen
Ein Befehl, und dein Rechner misst im Messnetz mit — ohne dass er dabei irgendetwas über sich preisgibt.
Ein Messknoten misst nach draussen: Erreichbarkeit, Laufzeiten, Wege durchs Netz, Namensauflösung. Er ist etwas anderes als der Sicherheitsagent — und seit Phase 90 ein eigener Gerätetyp, kein Schalter an einem bestehenden Gerät.
Was er tut, und was nicht #
| Er tut | Er tut nicht |
|---|---|
| Erreichbarkeit und Laufzeit zu anderen Knoten messen | kein Inventar erheben: keine Pakete, keine Dienste, keine Konten |
| Wege durchs Netz aufzeichnen (Traceroute, PMTU) | keine Dateien lesen, keine Prozesse ansehen |
| Namensauflösung prüfen | nicht als root laufen |
| Rohwerte an NODE64 melden | nicht bewerten — das macht der Server |
Er läuft mit genau einer Fähigkeit: CAP_NET_RAW, um ICMP-Pakete zu verschicken. Sonst nichts. Der Sicherheitsagent braucht root, weil er das System liest; hier wäre das eine Rechteausweitung ohne Zweck.
Aufstellen #
Unter Sonar → Knoten → Messknoten aufstellen bekommst du eine Anmeldemarke. Sie gilt eine Stunde und genau einmal.
curl -sSL https://get.node64.de/sonar.sh | NODE64_SONAR_TOKEN=… sh
Als Container — ohne --privileged, ohne Netzwerkmodus host, ohne eingehängtes Wurzelverzeichnis:
docker run -d --name node64-sonar --restart unless-stopped \
-e NODE64_SONAR_TOKEN=… \
--cap-add NET_RAW \
-v node64-sonar-state:/var/lib/node64-sonar \
node64/sonar:latest
Beide Agenten dürfen auf derselben Maschine laufen. Sie teilen sich nichts: eigene Binärnamen, eigene Verzeichnisse, eigene Konfiguration, eigene Dienste. Wer das Messnetz anhält, hält die Sicherheitsprüfung nicht mit an.
| Sicherheitsagent | Messknoten | |
|---|---|---|
| Programm | node64-agent | node64-sonar |
| Zustand | /var/lib/node64 | /var/lib/node64-sonar |
| Konfiguration | /etc/node64/agent.conf | /etc/node64/sonar.conf |
| Dienst | node64-agent | node64-sonar-agent |
| Marke | NODE64_TOKEN | NODE64_SONAR_TOKEN |
Wie viele Knoten gehen #
So viele du willst. Das Messnetz kennt seit dem 22.08.2026 keine Grenze aus der Preisliste — auch nicht im Free-Tarif.
Bis dahin standen hier Zahlen: zwei, fünf, zehn. Die Begründung war, dass ein einzelnes Konto das Netz nicht beherrschen soll. Der Gedanke stimmt, nur war der Tarif das falsche Werkzeug — eine Grenze, die zählte, was jemand bezahlt, und ausgerechnet die ausbremste, die viel beitragen wollen.
Gegen die Beherrschung des Netzes gibt es die Regel, die sie wirklich meint: Eine einzelne Quelle darf nur bis zu einem festen Anteil zum Gesamtbild beitragen. Sie zählt Messungen, nicht Rechnungen. Dazu kommen dieselben Deckel wie überall im Messnetz — je Ziel, je Sonde, je Konto und global — und die automatische Missbrauchserkennung.
Messknoten zählen ausserdem getrennt von Geräten — wer drei Server prüft und zwei Knoten betreibt, verbraucht keine Geräteplätze.
Der Standort #
Ein Knoten ohne Standort lässt sich auf der Karte nicht darstellen und taugt nicht als Bezugspunkt. Drei Wege:
- Aus dem Browser — ein Klick, der Browser fragt selbst um Erlaubnis.
- Aus einer Adresse — Strasse, Postleitzahl, Ort werden zu Koordinaten.
- Von Hand — Längen- und Breitengrad direkt.
Wo nichts angegeben ist, schätzt NODE64: aus dem DNS-Namen des Knotens, sonst aus der Adressdatenbank. Eine Schätzung sieht in der Liste anders aus als eine Angabe — sie trägt ein Fragezeichen. Und sie überschreibt nie, was du selbst eingetragen hast.
Aktualisieren #
Ein Pfeil-Symbol neben der gemeldeten Fassung in der Knotenliste zeigt: Es gibt eine neuere. Dasselbe Skript wie beim Aufstellen holt sie nach — ohne Marke, denn der Knoten ist bereits angemeldet und bleibt es:
curl -sSL https://get.node64.de/sonar.sh | sh
Das ersetzt Programm und Dienst und rührt an der Anmeldung nichts an — der Fingerabdruck der Maschine bleibt derselbe, also auch Kennung, Zuverlässigkeit und Rolle. Eine Marke braucht nur, wer neu anmeldet.
Kein Auto-Update. Der Agent lädt nichts von selbst nach — es passiert nichts unbeaufsichtigt. Das ist dieselbe Entscheidung wie beim Sicherheitsagenten: Wer den Befehl eingibt, entscheidet, wann.
Fehlt das Symbol, ist die laufende Fassung aktuell — oder NODE64 kennt sie noch nicht (etwa direkt nach dem Aufsetzen). Kein Symbol heisst dann nicht „veraltet, aber unbemerkt", sondern „nichts zu vergleichen".
Neu installieren #
Der Knoten erkennt sich an einem Fingerabdruck der Maschine wieder. Eine Neuinstallation legt deshalb keinen zweiten Knoten an — Kennung, Zuverlässigkeit und Rolle bleiben. Der Ruf baut sich über Monate auf und ist der eigentliche Wert einer Sonde. Das gilt fürs Aktualisieren genauso wie für jeden anderen Grund, das Skript erneut laufen zu lassen.
Entfernen #
curl -sSL https://get.node64.de/sonar.sh | sh -s -- --uninstall
Der Zustand unter /var/lib/node64-sonar bleibt dabei liegen — er trägt die Kennung. Wer wirklich alles loswerden will, löscht das Verzeichnis von Hand.