Guía

OpenWrt: DDNS uk.app, cortafuegos y WireGuard

Configura DDNS en LuCI con HTTPS y token, destinos IPv4/IPv6 separados y reglas precisas de cortafuegos y excepciones DNS rebinding.

Fuente revisada:

Comprueba versión y gestor de paquetes. Los ejemplos originales separan apk y opkg: no ejecutes ambas variantes en el mismo sistema.

DDNS

Instala ddns-scripts, luci-app-ddns, soporte HTTPS y certificados de autoridades fiables. En Services → Dynamic DNS introduce nombre, zona como usuario y token DDNS como contraseña. Usa las variables de la URL personalizada del ejemplo y conserva la validación TLS.

Si OpenWrt está detrás de otro router, su WAN puede ser privada: determina la IPv4 pública por separado. Para AAAA necesitas la IPv6 del servidor objetivo, no necesariamente la del router.

Cortafuegos

Reserva direcciones y abre solo lo necesario. Para IPv6 crea permisos específicos. Limita excepciones rebinding a las zonas necesarias. WireGuard en el router requiere una regla de entrada UDP y rutas apropiadas.

Ejemplos de configuración

Adapta valores, interfaces y puertos. Los ejemplos pueden corresponder a versiones diferentes: no ejecutes juntas alternativas incompatibles. Nunca publiques tokens reales ni claves privadas.

# OpenWrt 25.12 and later
apk update && apk add ddns-scripts luci-app-ddns

# OpenWrt 24.10 and earlier
opkg update && opkg install ddns-scripts luci-app-ddns
uci set ddns.ukapp=service
uci set ddns.ukapp.enabled='1'
uci set ddns.ukapp.lookup_host='home.yourname.uk.app'
uci set ddns.ukapp.domain='home.yourname.uk.app'
uci set ddns.ukapp.username='yourname.uk.app'
uci set ddns.ukapp.password='YOUR_DDNS_TOKEN'
uci set ddns.ukapp.update_url='https://[USERNAME]:[PASSWORD]@ddns.uk.app/nic/update?hostname=[DOMAIN]&myip=[IP]'
uci set ddns.ukapp.use_https='1'
uci set ddns.ukapp.cacert='/etc/ssl/certs'
uci set ddns.ukapp.interface='wan'
uci set ddns.ukapp.ip_source='network'
uci set ddns.ukapp.ip_network='wan'
uci set ddns.ukapp.check_interval='10'
uci set ddns.ukapp.check_unit='minutes'
uci commit ddns
/etc/init.d/ddns restart
uci add firewall redirect
uci set firewall.@redirect[-1].name='https-proxy'
uci set firewall.@redirect[-1].target='DNAT'
uci set firewall.@redirect[-1].src='wan'
uci set firewall.@redirect[-1].src_dport='443'
uci set firewall.@redirect[-1].dest='lan'
uci set firewall.@redirect[-1].dest_ip='192.168.1.40'
uci set firewall.@redirect[-1].dest_port='443'
uci set firewall.@redirect[-1].proto='tcp'
uci commit firewall && service firewall restart
uci add_list dhcp.@dnsmasq[0].rebind_domain='yourname.uk.app'
uci add_list dhcp.@dnsmasq[0].rebind_domain='plex.direct'
uci commit dhcp && service dnsmasq restart

Comprobaciones finales

Prueba con datos móviles fuera de tu Wi-Fi. Verifica por separado DNS, puerto previsto, certificado HTTPS válido e inicio de sesión. Mantén privados los paneles administrativos, instala actualizaciones y prueba restaurar una copia. Revisa los cortafuegos IPv6 e IPv4. Un test de puerto correcto no es una auditoría de seguridad.

Esta edición localizada resume la guía original. Los comandos mantienen su sintaxis original. Consulta la documentación enlazada del fabricante para tu versión exacta.

Fuentes y documentación

Colaboradores