anulare
Afişează rezultate pentru 
Caută în schimb 
Ați dorit să scrieți: 

Server de Debian Linux self hosted de acasa

CyberSynapse88
Începător

Am un server de Linux (Debian Linux pe un desktop connectat la router-ul Orange). 

Abonamentul este de fibra.

Am setat portul 443 deschis din firewall-ul routerului, am instalat certificatul SSL folosind serviciul Lets Encrypt.

Domeniul este https://documentele.duckdns.org/

Ideea este de a expune o biblioteca de documente proprii (povesti scrise de mine si prietenii mei) catre Internet.

Site-ul se deschide in LAN (pe laptop si mobil) dar nu si in afara acestui LAN.

Doresc sa il pot deschide si din afara retelei locale LAN.

1 Soluţie acceptată‚

Viper
Explorator entuziast

Cum verifici dacă ești pe DS-Lite? Simplu, ți-am zis, pe ONT, Internet > Status >
Te uiți la prima conexiune, 1_INTERNET_TR069_R_VID_35, dacă apare Versiunea IP IPv6, ești pe DS-Lite.
Să faci cerere pentru "ieșire din (DS-Lite)" trebuie doar să ridici receptorul de la un telefon fix. Glumesc, aia-i să ieși din Matrix.
Le scrii în MyOrange sau suni în callcenter și cauți prin meniuri cum să o convingi pe roboțică să-ți facă legătura la un operator.
Deschiderea portului pentru IPv6, deși nu este chiar greșit ce ai scris acolo, dacă se schimbă cumva prefixul alocat ție, trebuie să modifici regula de fiecare dată când se întâmplă.
O variantă ar fi să lași gol la IP Destinație, completezi doar porturile de destinație 443 / 443. Cu dezavantajul că tot ce are în rețea port 443 deschis pe IPv6 va fi accesibil din internet.
Port sursă iar nu este obligatoriu de completat, poți să lași liber.
Să poți pune Cloudflare în fața serverului tău trebuie să deții un domeniu, sau să cumperi prin ei unul.

Vizualizare soluţie în postul original

17 Răspunsuri 17

Viper
Explorator entuziast

1. Din ce-ai postat tu, momentan ești pe serviciul DS-Lite, (Dual Stack Lite) = IPv6 nativ, IPv4 prin CGNAT.
Eu am dedus asta după IP-ul care începe cu 128., poți să verifici pe ONT, la prima conexiune de sus vei avea doar IPv6 în loc de IPv4/IPv6.
2. Trebuie să faci cerere să te treacă pe Dual Stack normal (cu IPv4 public), nu faci cerere pentru IP Fix decât dacă vrei să plătești în plus.
3. Deschiderea portului către server este configurată greșit.
4. DDNS-ul tău nu are setată și adresa IPv6 a server-ului.

Multumesc mult pentru ajutor!

1. Cum verific?
2. Suna bine.
3. Cum se configureaza corect?
4. Cum se seteaza corect?

Radutuby
#StarMember

Salutare,

din pacate ai IP pe CGNAT iar asa este cam greu spre imposibil de iesit pe extern. Cu alte cuvinte: nu poți deschide portul 443 în mod tradițional pe router și să aștepți să funcționeze din exterior.

Ce poti face in CGNAT? 

Folosește un serviciu care “trage” traficul către serverul tău din exterior, fără să ai nevoie de IP public. Exemple:

  • Cloudflare Tunnel (Argo Tunnel) - gratuit pentru uz personal; nu trebuie să deschizi porturi; certificat SSL automat.
  • Ngrok - creezi un tunel HTTPS către serverul tău; simplu, dar poate necesita restart dacă folosești versiunea gratuită.
  • Tailscale / ZeroTier - creezi o rețea privată virtuală între server și dispozitivele externe; nu ai nevoie de IP public.

Dar cel mai simplu cere scoaterea din CGNAT si primesti IPv4 dinamic.

Ai găsit soluția potrivită? Transformă ajutorul primit într-un ajutor oferit. Marchează răspunsul ca soluție sau oferă o apreciere, un gest mic care face Comunitatea mai bună.

Viper
Explorator entuziast

E și asta o idee, poate folosi chiar Cloudflare normal, fără să se complice, Cloudflare se poate conecta prin IPv6 la host-ul lui, și tot Cloudflare oferă IPv4 / IPv6 mai departe.

Exista limite de trafic?

Pe planul free, Cloudflare nu impune un “cap” strict de trafic, dar există ''rate limiting'' implicit, adică dacă ai trafic extrem de mare sau abuziv, Cloudflare poate temporar să încetinească sau să blocheze cererile.

Ai găsit soluția potrivită? Transformă ajutorul primit într-un ajutor oferit. Marchează răspunsul ca soluție sau oferă o apreciere, un gest mic care face Comunitatea mai bună.

Multumesc mult pentru ajutor!
IPv6 pare sa functioneze pe exterior. Nu este suficient sa il pot utiliza asa?

Viper
Explorator entuziast

Cum verifici dacă ești pe DS-Lite? Simplu, ți-am zis, pe ONT, Internet > Status >
Te uiți la prima conexiune, 1_INTERNET_TR069_R_VID_35, dacă apare Versiunea IP IPv6, ești pe DS-Lite.
Să faci cerere pentru "ieșire din (DS-Lite)" trebuie doar să ridici receptorul de la un telefon fix. Glumesc, aia-i să ieși din Matrix.
Le scrii în MyOrange sau suni în callcenter și cauți prin meniuri cum să o convingi pe roboțică să-ți facă legătura la un operator.
Deschiderea portului pentru IPv6, deși nu este chiar greșit ce ai scris acolo, dacă se schimbă cumva prefixul alocat ție, trebuie să modifici regula de fiecare dată când se întâmplă.
O variantă ar fi să lași gol la IP Destinație, completezi doar porturile de destinație 443 / 443. Cu dezavantajul că tot ce are în rețea port 443 deschis pe IPv6 va fi accesibil din internet.
Port sursă iar nu este obligatoriu de completat, poți să lași liber.
Să poți pune Cloudflare în fața serverului tău trebuie să deții un domeniu, sau să cumperi prin ei unul.

Multumesc!

Aceasta este informatia dar raman deschis la orice alta sugestie tehnica!

Si mai am cateva intrebari daca ai timp si energie de teoriile mele:

1. DS-Lite spre deosebire de IPv4 are avantaje sau dezavantaje?

Intreb pentru ca acum internetul prin Orange fiber merge perfect. Mi-ar placea sa ramana tot asa.

2. Sunt client rezidential, nu SRL. Pot sa platesc pentru IP public fix? 

Mi-ar placea sa pot fara sa trec pe SRL.

3. Cat costa abonamentul acesta (Orange fiber) daca trec de la home user la SRL?

Banuiesc ca este mult mai scump decat platesc acum.

Fomistul oltean mereu cauta ieftin si bun.

Finally, am atasat informatia din router. Ce parere ai de configuratia care apare acolo?

Pot utiliza treaba asta asa cum se prezinta?

De asemenea voi incerca acum ce mi-ai spus despre: 'Deschiderea portului pentru IPv6, deși nu este chiar greșit ce ai scris acolo, dacă se schimbă cumva prefixul alocat ție, trebuie să modifici regula de fiecare dată când se întâmplă.
O variantă ar fi să lași gol la IP Destinație, completezi doar porturile de destinație 443 / 443. Cu dezavantajul că tot ce are în rețea port 443 deschis pe IPv6 va fi accesibil din internet.'

Nu am altceva deschis pe aceste porturi aici deci este relativ OK sa fac asta.

Pot sa iti dau un punctaj maxim undeva? Exista un formular online?

Am schimbat configurarea pentru a permite traficul. Este corect acum?

Si aceste optiuni 'Filtru MAC' si 'Filtru URL' sunt utile pentru cazul meu?


Am facut asta 'O variantă ar fi să lași gol la IP Destinație, completezi doar porturile de destinație 443 / 443. Cu dezavantajul că tot ce are în rețea port 443 deschis pe IPv6 va fi accesibil din internet.' dar no luck, inca nu merge.

Viper
Explorator entuziast

Salut, încerc să răspund la toate.
DS-Lite este o tehnologie prin care ți se oferă IPv6 nativ iar conexiunile către destinațiile IPv4 sunt trecute printr-un router din rețeaua Orange (CGNAT (Carrier Grade NAT)).
Dezavantajul la DS-Lite e pe partea de IPv4: nu ai IP public, e ca și cum ai avea două routere acasă unul după altul dar nu ai acces la primul să faci port forward, și din primul mai au net și niște vecini.., nu mă pricep să fac altă analogie mai simplă.
Eu am Fibră 2300 pe firmă și nu merită, deși nu e mare diferența de preț încă nu am găsit vreun avantaj. Pe partea de suport tehnic e la fel de problematic, chiar mai complicat pentru că de fiecare dată eram redirectionat în callcenter-ul pentru persoane fizice și abia după ce răspundea un operator de acolo îi rugam să-mi facă legătura la persoane juridice, adică o durere de cap în plus. Sperăm să se remedieze pe viitor, le-am tot zis și de aceste probleme.
Din câte știu oricine poate face cerere pentru IP Fix, era vreo 2 euro fără TVA.
Dar poți să te descurci și cu cerere pentru Dual Stack normal cu IPv4 public dinamic, le spui că ai nevoie să-ți accesezi camerele de supraveghere direct (nu prin cloud) și sistemul nu știe de IPv6 (s-ar putea să insiste că ai nevoie de IP Fix, nu te lași bătut).
Acum la restul voi răspunde pe cât de scurt posibil, adresa IPv6 a serverului tău am văzut-o mai sus într-un screenshot, pus local în hosts văd că funcționează domeniul tău.
Să funcționeze fără artificii ai nevoie pe duckdns de o înregistrare de tip AAAA în care treci adresa IPv6. (A este pentru IPv4, AAAA este pentru IPv6).
Poți să ștergi momentan înregistrarea de tip A pentru că oricum nu se poate ajunge prin acel IP la serverul tău și mai mult încurcă, pentru că vor exista încercări de conectare pe acel IPv4 si vor da timeout. Dupa ce primești IP public, poți adăuga și înregistrarea de tip A înapoi.
Și cam așa ar trebui să arate setările:

Allow IPv6 HTTPS ICMPv6.PNG

Poți crea o regulă identică cu cea pentru 443 și pentru portul 80 dar iar, să ai grijă sa nu ai altceva vulnerabil, expus pe portul respectiv prin rețea care ascultă și pe IPv6. Și dovada că funcționează prin IPv6:

documentele IPv6.PNG

Sper că am acoperit tot.

În momentul de față, cea mai echilibrată soluție pentru un utilizator casnic este Dual Stack. Aceasta îți oferă flexibilitatea de a gestiona după bunul plac setările pe IPv4, inclusiv dinamic.

Echipamentele ZTE, utilizate în modul router, sunt destul de limitate, mai ales pentru cei care vor să facă hosting acasă sau să ruleze orice alt tip de server care trebuie să fie accesibil din exterior, iar în acest caz bridge mode este cea mai convenabilă soluție împreună cu un router personal.

În plus, să te bazezi exclusiv pe IPv6 în acest moment mi se pare mai degrabă o pierdere de vreme, deoarece ecosistemul nu este încă suficient de matur pentru a fi considerat o soluție stabilă în toate scenariile.

Ai găsit soluția potrivită? Transformă ajutorul primit într-un ajutor oferit. Marchează răspunsul ca soluție sau oferă o apreciere, un gest mic care face Comunitatea mai bună.

Viper
Explorator entuziast

Eu îi recomand Dual Stack sau dacă chiar vrea IP Fix poate cere și IP Fix, tot în Dual Stack rămâne doar că nu i se mai schimbă IP-ul IPv4 și prefixul IPv6 alocat.
Chiar și fără IP Fix dacă lease-urile sunt pentru 24 de ore sunt șanse să se schimbe foarte rar IP-ul și/sau prefixul IPv6.
După experiența personală cu trecerea în mod bridge a ZTE-ului F6605R, eu îi recomand sincer să nu ceară bridge, încă. Aștept o confirmare de la ei că au pus la punct treaba asta, încă mai au chestii de rezolvat, lipsește Managed flag din Router Advertisements, ONT-ul încă e în mod Router pentru IPv6...
Pentru un port forward pe IPv4 după trecerea în Dual Stack și un port deschis pe IPv6 se descurcă și ZTE-ul.
Nu i-am recomandat să rămână pe DS-Lite, ci doar ce poate seta până reușește să treacă în Dual Stack.