Guia

OpenWrt: DDNS uk.app, firewall e WireGuard

Configure DDNS no LuCI com HTTPS e token, destinos IPv4/IPv6 separados e regras precisas de firewall e exceções DNS rebinding.

Fonte verificada:

Verifique versão e gestor de pacotes. Os exemplos originais separam apk e opkg: não execute ambas as variantes no mesmo sistema.

DDNS

Instale ddns-scripts, luci-app-ddns, suporte HTTPS e certificados de autoridades fiáveis. Em Services → Dynamic DNS indique nome, zona como utilizador e token DDNS como palavra-passe. Use as variáveis do URL personalizado no exemplo e mantenha a validação TLS.

Se OpenWrt estiver atrás de outro router, o WAN pode ser privado: determine o IPv4 público separadamente. Para AAAA precisa do IPv6 do servidor de destino, não necessariamente do router.

Firewall

Reserve endereços e abra apenas o necessário. Para IPv6 crie permissões específicas. Limite exceções rebinding às zonas necessárias. WireGuard no router exige uma regra de entrada UDP e rotas adequadas.

Exemplos de configuração

Adapte valores, interfaces e portas. Os exemplos podem corresponder a versões diferentes: não execute alternativas incompatíveis em conjunto. Nunca publique tokens reais nem chaves privadas.

# OpenWrt 25.12 and later
apk update && apk add ddns-scripts luci-app-ddns

# OpenWrt 24.10 and earlier
opkg update && opkg install ddns-scripts luci-app-ddns
uci set ddns.ukapp=service
uci set ddns.ukapp.enabled='1'
uci set ddns.ukapp.lookup_host='home.yourname.uk.app'
uci set ddns.ukapp.domain='home.yourname.uk.app'
uci set ddns.ukapp.username='yourname.uk.app'
uci set ddns.ukapp.password='YOUR_DDNS_TOKEN'
uci set ddns.ukapp.update_url='https://[USERNAME]:[PASSWORD]@ddns.uk.app/nic/update?hostname=[DOMAIN]&myip=[IP]'
uci set ddns.ukapp.use_https='1'
uci set ddns.ukapp.cacert='/etc/ssl/certs'
uci set ddns.ukapp.interface='wan'
uci set ddns.ukapp.ip_source='network'
uci set ddns.ukapp.ip_network='wan'
uci set ddns.ukapp.check_interval='10'
uci set ddns.ukapp.check_unit='minutes'
uci commit ddns
/etc/init.d/ddns restart
uci add firewall redirect
uci set firewall.@redirect[-1].name='https-proxy'
uci set firewall.@redirect[-1].target='DNAT'
uci set firewall.@redirect[-1].src='wan'
uci set firewall.@redirect[-1].src_dport='443'
uci set firewall.@redirect[-1].dest='lan'
uci set firewall.@redirect[-1].dest_ip='192.168.1.40'
uci set firewall.@redirect[-1].dest_port='443'
uci set firewall.@redirect[-1].proto='tcp'
uci commit firewall && service firewall restart
uci add_list dhcp.@dnsmasq[0].rebind_domain='yourname.uk.app'
uci add_list dhcp.@dnsmasq[0].rebind_domain='plex.direct'
uci commit dhcp && service dnsmasq restart

Verificações finais

Teste com dados móveis fora do Wi-Fi. Confirme separadamente DNS, porta prevista, certificado HTTPS válido e autenticação. Mantenha painéis administrativos privados, instale atualizações e teste recuperar uma cópia. Verifique firewalls IPv6 e IPv4. Um teste de porta bem-sucedido não é uma auditoria de segurança.

Esta edição localizada resume o guia original. Os comandos mantêm a sintaxe original. Consulte a documentação do fabricante para a sua versão exata.

Fontes e documentação

Parceiros