Спершу визначте, кому потрібен доступ і чи приймає ваше підключення вхідні з’єднання. Для особистого адміністрування зазвичай достатньо VPN. Для сервісу, яким користується родина без VPN, потрібні публічна адреса, HTTPS і належна авторизація.
1. Перевірте підключення
Порівняйте WAN IPv4 у роутері з адресою на ip.uk.app. Приватна WAN-адреса може означати другий домашній роутер або CGNAT провайдера. Діапазон 100.64.0.0–100.127.255.255 використовується для спільних адрес. Перенаправлення порту на вашому роутері не обходить CGNAT.
2. Оберіть спосіб доступу
- Лише власні пристрої: WireGuard або інший VPN.
- Вебсервіс для інших людей: reverse proxy з HTTPS і доступом лише до потрібного застосунку.
- CGNAT: публічна адреса від провайдера, VPN із доступним вузлом або відповідний тунель. Перевірте обмеження обраного сервісу.
3. Що залишити приватним
Панелі роутера, Proxmox, Portainer, бази даних, RDP, VNC та SMB залишайте за VPN. Не відкривайте рекурсивний DNS на порту 53. Для публічних застосунків оновіть ОС і програму, увімкніть MFA, задайте унікальні паролі та перевірте відновлення з резервної копії.
4. Налаштуйте ім’я та DDNS
Створіть DDNS-токен для вашого імені. Один клієнт удома оновлює home.yourname.uk.app; імена застосунків можуть бути CNAME на нього. Для протоколу dyndns2 сервер — ddns.uk.app, HTTPS-шлях — /nic/update, ім’я користувача — ваша зона, пароль — DDNS-токен, а не пароль акаунта.
Якщо параметр myip не вказаний, використовується адреса з’єднання. Клієнт за стороннім VPN може опублікувати адресу VPN. Зберігайте токен у файлі з обмеженим доступом; приклад cron наведений нижче.
5. Додайте HTTPS
Доменна зона .app використовує HSTS: браузеру потрібен чинний сертифікат для точного імені. Caddy або Nginx Proxy Manager може отримувати сертифікати та направляти трафік до сервісів у локальній мережі. DNS-01 дозволяє отримати сертифікат без публічного вебпорту.
Приклади конфігурації
Замініть умовні значення, інтерфейси й порти на власні. Приклади можуть стосуватися різних версій — не виконуйте несумісні варіанти разом. Не публікуйте справжні токени або приватні ключі.
Server: ddns.uk.app (HTTPS, path /nic/update)
Username: yourname.uk.app
Password: your DDNS token (not your account password)
Hostname: home.yourname.uk.appsudo install -m 600 /dev/null /root/.ukapp-ddns
echo 'user = "yourname.uk.app:YOUR_DDNS_TOKEN"' | sudo tee /root/.ukapp-ddns >/dev/null
# every 5 minutes; answers "good <ip>" when it changed, "nochg <ip>" when it didn't
echo '*/5 * * * * root curl -fsS -K /root/.ukapp-ddns "https://ddns.uk.app/nic/update?hostname=home.yourname.uk.app" >/dev/null' | sudo tee /etc/cron.d/ukapp-ddnsПідсумкова перевірка
Тестуйте через мобільну мережу поза домашнім Wi-Fi. Окремо перевірте DNS, потрібний порт, чинний HTTPS-сертифікат та вхід у застосунок. Залишайте адмінпанелі приватними, встановлюйте оновлення й перевіряйте відновлення резервних копій. Контролюйте firewall IPv6 разом з IPv4. Успішний тест порту не є аудитом безпеки.
Ця локалізована редакція стисло викладає вихідну інструкцію. Команди зберігають оригінальний синтаксис. Для своєї версії звіряйтеся з документацією виробника за посиланнями.