Інструкція

Віддалений доступ до домашнього сервера: з чого почати

Оберіть VPN або HTTPS, перевірте CGNAT, налаштуйте DNS і безпечно відкрийте доступ до домашніх сервісів.

Перевірка джерела:

Спершу визначте, кому потрібен доступ і чи приймає ваше підключення вхідні з’єднання. Для особистого адміністрування зазвичай достатньо VPN. Для сервісу, яким користується родина без VPN, потрібні публічна адреса, HTTPS і належна авторизація.

1. Перевірте підключення

Порівняйте WAN IPv4 у роутері з адресою на ip.uk.app. Приватна WAN-адреса може означати другий домашній роутер або CGNAT провайдера. Діапазон 100.64.0.0–100.127.255.255 використовується для спільних адрес. Перенаправлення порту на вашому роутері не обходить CGNAT.

2. Оберіть спосіб доступу

3. Що залишити приватним

Панелі роутера, Proxmox, Portainer, бази даних, RDP, VNC та SMB залишайте за VPN. Не відкривайте рекурсивний DNS на порту 53. Для публічних застосунків оновіть ОС і програму, увімкніть MFA, задайте унікальні паролі та перевірте відновлення з резервної копії.

4. Налаштуйте ім’я та DDNS

Створіть DDNS-токен для вашого імені. Один клієнт удома оновлює home.yourname.uk.app; імена застосунків можуть бути CNAME на нього. Для протоколу dyndns2 сервер — ddns.uk.app, HTTPS-шлях — /nic/update, ім’я користувача — ваша зона, пароль — DDNS-токен, а не пароль акаунта.

Якщо параметр myip не вказаний, використовується адреса з’єднання. Клієнт за стороннім VPN може опублікувати адресу VPN. Зберігайте токен у файлі з обмеженим доступом; приклад cron наведений нижче.

5. Додайте HTTPS

Доменна зона .app використовує HSTS: браузеру потрібен чинний сертифікат для точного імені. Caddy або Nginx Proxy Manager може отримувати сертифікати та направляти трафік до сервісів у локальній мережі. DNS-01 дозволяє отримати сертифікат без публічного вебпорту.

Приклади конфігурації

Замініть умовні значення, інтерфейси й порти на власні. Приклади можуть стосуватися різних версій — не виконуйте несумісні варіанти разом. Не публікуйте справжні токени або приватні ключі.

Server:    ddns.uk.app  (HTTPS, path /nic/update)
Username:  yourname.uk.app
Password:  your DDNS token (not your account password)
Hostname:  home.yourname.uk.app
sudo install -m 600 /dev/null /root/.ukapp-ddns
echo 'user = "yourname.uk.app:YOUR_DDNS_TOKEN"' | sudo tee /root/.ukapp-ddns >/dev/null

# every 5 minutes; answers "good <ip>" when it changed, "nochg <ip>" when it didn't
echo '*/5 * * * * root curl -fsS -K /root/.ukapp-ddns "https://ddns.uk.app/nic/update?hostname=home.yourname.uk.app" >/dev/null' | sudo tee /etc/cron.d/ukapp-ddns

Підсумкова перевірка

Тестуйте через мобільну мережу поза домашнім Wi-Fi. Окремо перевірте DNS, потрібний порт, чинний HTTPS-сертифікат та вхід у застосунок. Залишайте адмінпанелі приватними, встановлюйте оновлення й перевіряйте відновлення резервних копій. Контролюйте firewall IPv6 разом з IPv4. Успішний тест порту не є аудитом безпеки.

Ця локалізована редакція стисло викладає вихідну інструкцію. Команди зберігають оригінальний синтаксис. Для своєї версії звіряйтеся з документацією виробника за посиланнями.

Джерела та документація

Партнери