dynamisk dns
Ingen fast IP-adresse? Slik får du likevel serveren din på internett
Dynamisk DNS støttes av mange rutere. Slik tar du det i bruk.
Selv om veldig mye kan gjøres i skyen i dag, kan det være nyttig for enkelte å ha en server hjemme som også er tilgjengelig via internett. Serveren kan tilby funksjonalitet eller egenskaper som ikke er tilgjengelige hos de fleste kommersielle tjenester, eller som koster uforholdsmessig mye penger. Om ikke dette er grunn nok, kan det å sette opp og drifte en server på en sikker og effektiv måte, være en nyttig erfaring for mange.
En eldre PC kan ofte gjøre nytten. Det er gjerne viktigere at den er stabil enn at den er rask, for den bør kunne kjøre døgnet rundt i flere år framover.
Ikke nødvendig med fast IP-adresse
Det som kanskje hindrer mange fra å sette opp en slik server, er at de ikke vet hvordan de skal få tilgang til den via nettet. Tilbyr internettleverandøren en fast IP-adresse til en rimelig penge, er det hele relativt enkelt, og du kan hoppe rett til avsnittet om viderekobling av porter. Men det er langt fra alle internettilbydere som tilbyr kundene fast IP-adresse. Dermed kan IP-adressen som ruteren har blitt tildelt på internett, bli skiftet ut med ujevne mellomrom.
Dermed er det nødvendig å bruke en løsning som tar hensyn til dette. Dette kommer vi straks tilbake til.
Det hele krever litt innsats, og kanskje må du også investere i en ny bredbåndsruter. For å henge med i resten av artikkelen, er det nok nødvendig at du har litt kunnskap om DNS (Domain Name System), samt er i stand til å gjøre visse konfigurasjonsendringer på ruteren din.
Det er ikke en del av denne artikkelen hvordan en server best settes opp. Dette avhenger helt av hva du ønsker å bruke av programvare, og det finnes masse om dette på nettet allerede. Kanskje til og med noe på norsk.
Tillatt med server?
Noen internettleverandører oppgir i kundevilkårene sine at det ikke er tillatt for brukerne å knytte en server til bredbåndslinja. Andre er mer spesifikke. For eksempel skriver Telenor at det ikke er tillatt å sette opp «servere for kommersielle aktiviteter». Men så lenge serveren er til privat eller ikke-kommersiell bruk, samt verken er voldsomt trafikkert eller offentliggjør innhold som er i strid med norsk lov, er det trolig fritt fram.
Andre internettleverandører kan ha andre restriksjoner. For eksempel kan enkelte nettverksporter være blokkert, men i blant kan slikt løses gjennom en god dialog med kundeserviceavdelingen.
Dynamisk DNS
Har du ikke fast IP-adressen, er dynamisk DNS (DDNS) er brukbart alternativ for mange. Dette kan settes opp på flere ulike måter, men det enkleste er om bredbåndsruteren har innebygd støtte for teknologien. Mange rutere har dette, men kanskje ikke enkle og billige som gjerne følger med bredbåndsabonnementet. Det kan bety at det er nødvendig å kjøpe en mer avansert modell. Da får du kanskje bedre wifi-dekning og -hastighet med på kjøpet.
Hvordan oppsettet for DDNS gjøres på ruteren, kan nok variere. På vår aldrende Asus RT-AC68U-ruter ser det slik ut:
Det er mulig å velge mellom DDNS-servere fra flere ulike leverandører. Standardvalget er Asus' egen. Det er den vi har benyttet i beskrivelsen nedenfor.
Gjennom DDNS-oppsettet blir ruteren tildelt et unikt vertsnavn som registreres som et subdomene av asuscomm.com. I vårt tilfellet er vertsnavnet en lang rekke med tilfeldige bokstaver og sifre, men man kan gjerne velge noe man finner på selv, så lenge dette ikke allerede er i bruk. Dette kan man teste på denne siden.
Subdomenet, altså vertsnavnet.asuscomm.com, registreres deretter automatisk i DNS-serveren til Asus, sammen med den eksterne IP-adressen som ruteren til enhver tid har. Endres adressen, er ruteren klar over dette og sørger for at DNS-oppføringen endres.
Bortsett fra at det kan ta litt tid før endringen i DNS sprer seg til hele det hierarkiet av servere som DNS består av, fungerer dette vanligvis helt sømløst og umerkelig.
Skaff deg ditt eget domene
Hvis du skal sette opp webserver og lage et nettsted som flere kan få tilgang til, er kanskje ikke vertsnavnet.asuscomm.com det domenet du vil ønske å bruke. Det egner seg heller ikke særlig godt til e-post. Da er det bedre å registrere et eget domenenavn. Dette koster fra noen tiere i året og oppover, avhengig av hvilket toppnivådomene du ønsker å bruke. En liste med mange domeneforhandlere (registrarer) finnes på denne siden.
Dette domenenavnet, og subdomener av dette, kan du registrere som aliaser (CNAME) for det domenenavnet som ruteren din har blitt tildelt. Litt forenklet blir det omtrent som dette:
| Type | Domenenavn | Verdi |
| CNAME | www.dittdomenenavn.no | vertsnavnet.asuscomm.com. |
Dette må du gjøre på den DNS-serveren hvor domenet ditt er registrert. Det er ikke uvanlig at domeneregistrarer/-forhandlere også tilbyr DNS-tjenester. Ellers tilbys dette gratis, i alle fall for småkunder, for eksempel av Cloudflare og Zoneedit.
Forsøker du eller noen andre da å kontakte www.dittdomenenavn.no ved hjelp av en nettleser eller annen aktuell klientprogramvare, vet DNS-systemet nå at www.dittdomenenavn.no har samme IP-adresse som vertsnavnet.asuscomm.com. Da kommer forespørselen fram til ruteren, og da har du kommet et godt stykke på vei.
Viderekobling av porter
Kanskje bortsett fra ping, skal ruteren selv normalt ikke tilby noen tjenester som er tilgjengelige via internett. Tvert imot vil den blokkere slik trafikk som har ekstern opprinnelse. Når man setter opp en server på innsiden av ruteren, er det nødvendig å fortelle ruteren at den skal slippe inn og videresende den ønskede trafikken til serveren.
Trafikken til forskjellige typer tjenester på blant annet internett sendes via ulike, logiske nettverksporter. For eksempel benytter vanligvis SSH port 22, HTTP port 80 og HTTPS port 443. Når man skal velge ut trafikk som skal videresendes, er det disse ulike portene man må forholde seg til.
Hvilke porter som skal videresendes av ruteren, avhenger av hvilke tjenester på serveren du ønsker å eksponere på internett.
De fleste rutere, men kanskje ikke de aller enkleste, støtter slik viderekobling av porter.
Når denne viderekoblingen er satt opp på riktig måte, vil de aktuelle tjenestene på serveren også være tilgjengelige på internett.
Pass på sikkerheten
Det er ikke uten risiko at man gir hele verden tilgang til en datamaskin i lokalnettet. Selv om det er lite sannsynlig at en forsiktig eksponert datamaskin med lite innhold av verdi vil bli utsatt for de mest avanserte angrepsforsøkene, kan det skje. En slik server kan uansett være et åpning som gir tilgang til andre datamaskiner i det samme lokalnettet.
Derfor bør du isolere serveren i størst mulig grad fra det øvrige du har koblet til nettet, for eksempel ved hjelp av segmentering av nettverket. Hvordan dette kan gjøres, har vi beskrevet i denne artikkelen.
Uansett gjelder det å sikre det hele med så godt forsvar som man får til. Det er ikke en jobb som gjøres én gang og så er du ferdig med den. Du bør jevnlig være på utkikk etter måter å bedre sikkerheten til tjenestene på serveren på.
Noe av det aller mest grunnleggende er at du ikke eksponerer flere tjenester mot internett enn det som til enhver tid er strengt nødvendig. Begrens tilgangen i størst mulig grad, bruk gode og unike passord, og sørg for at alt av program- og fastvare – inkludert på ruteren – blir oppdatert kort tid etter at sikkerhetsoppdateringer har blitt tilgjengelige.