# =========================================================================== # coturn fuer Matrix/Element-Anrufe (turn.example.com) # =========================================================================== listening-port=3478 tls-listening-port=5349 # Auf allen Adressen lauschen, aber die oeffentliche IP in Kandidaten melden. # Ohne external-ip kuendigt der Server hinter NAT die private IP an und # Verbindungen scheitern. external-ip=HIER-DIE-OEFFENTLICHE-IP realm=example.com server-name=turn.example.com # Zeitbegrenzte Anmeldedaten. Synapse leitet daraus mit demselben Secret # kurzlebige Zugangsdaten fuer die Clients ab -- es gibt keine festen Nutzer. use-auth-secret static-auth-secret=HIER-DAS-TURN-SECRET # TLS-Material (SAN turn.example.com liegt im Matrix-Zertifikat) cert=/etc/letsencrypt/live/matrix.example.com/fullchain.pem pkey=/etc/letsencrypt/live/matrix.example.com/privkey.pem # Veraltete/schwache Verfahren abschalten no-tlsv1 no-tlsv1_1 no-sslv3 fingerprint # Relay-Portbereich min-port=49152 max-port=65535 # --------------------------- Absicherung ---------------------------------- # Ohne diese Sperren laesst sich der TURN-Server als Sprungbrett in das # eigene interne Netz und auf localhost missbrauchen. no-multicast-peers no-cli no-tcp-relay denied-peer-ip=0.0.0.0-0.255.255.255 denied-peer-ip=10.0.0.0-10.255.255.255 denied-peer-ip=100.64.0.0-100.127.255.255 denied-peer-ip=127.0.0.0-127.255.255.255 denied-peer-ip=169.254.0.0-169.254.255.255 denied-peer-ip=172.16.0.0-172.31.255.255 denied-peer-ip=192.0.0.0-192.0.0.255 denied-peer-ip=192.168.0.0-192.168.255.255 denied-peer-ip=198.18.0.0-198.19.255.255 denied-peer-ip=240.0.0.0-255.255.255.255 denied-peer-ip=::1 denied-peer-ip=64:ff9b::-64:ff9b::ffff:ffff denied-peer-ip=::ffff:0.0.0.0-::ffff:255.255.255.255 denied-peer-ip=fc00::-fdff:ffff:ffff:ffff:ffff:ffff:ffff:ffff denied-peer-ip=fe80::-febf:ffff:ffff:ffff:ffff:ffff:ffff:ffff # Missbrauch begrenzen user-quota=12 total-quota=1200 syslog