DynDns für OpenVpn iVm. HTTPS?

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.319
Punkte für Reaktionen
2.871
Punkte
423
Also das Anlegen der TXT-Records scheint ja zu klappen, auch der Entfernung - aber deren Abfrage wohl nicht.
Kannst du sehen, was duckdns während der dnssleep-Time daraus macht (nslookup -q=txt 08irgendwas.duckdns.org")?
Lass nochmal mit --debug laufen, ob man da mehr sieht.
 
  • Like
Reaktionen: Kenji

Kenji

Benutzer
Mitglied seit
09. Feb 2024
Beiträge
42
Punkte für Reaktionen
5
Punkte
58
log und nslookup ist anbei:

acme.sh --issue --dns dns_duckdns -d 08xxx9.duckdns.org -d *.08xxx9.duckdns.org --dnssleep 900 --debug
 

Anhänge

  • netlook.png
    netlook.png
    70,3 KB · Aufrufe: 2
  • debug.txt
    50 KB · Aufrufe: 1

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.319
Punkte für Reaktionen
2.871
Punkte
423
Sorry, verstehe den Fehler auch nicht. Schick das Log mal an duckdns.
 
  • Like
Reaktionen: Kenji

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.319
Punkte für Reaktionen
2.871
Punkte
423
Probier's bitte nochmal mit einem zyklischen "nslookup -q=txt _acme-challenge.08xxx9.duckdns.org 8.8.8.8" während der dnssleep-Time. Ich hatte mich da vertan.
Irgendwann sollten die beiden TXT-Records auftauchen und irgendwann mal wieder verschwinden. Miss bitte etwa die Zeit bis zum Auftauchen, das gibt Hinweise auf die erforderliche Mindest-dnssleep-Zeit.
 

Kenji

Benutzer
Mitglied seit
09. Feb 2024
Beiträge
42
Punkte für Reaktionen
5
Punkte
58
Also ich habe es nun mit DuckDns aufgeben. Als Alternative habe ich nun dynv6.net genutzt und auf Anhieb wurde ein Zertifikat erstellt. Nun komme ich aber hier nicht weiter beim ausrollen des Zertfikats in DMS sozusagen das derzeitige Duckdns ersetzten.

lg.
 

Anhänge

  • ac.png
    ac.png
    169,8 KB · Aufrufe: 3

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.319
Punkte für Reaktionen
2.871
Punkte
423
Sieht doch schon mal viel besser aus (y)
Mit SYNO_Certificate gibst du die Beschreibung des Zertifikats an, dass gesetzt/ersetzt werden soll. Existiert so eins nicht, landest du auf einem Fehler, wenn nicht auch SYNO_Create=1 gesetzt ist. Entweder du setzt SYNO_Certificate auf die richtige Beschreibung oder du setzt SYNO_Create=1. Dann wirst du ja sehen was dabei rumkommt.
 
  • Like
Reaktionen: Kenji

Kenji

Benutzer
Mitglied seit
09. Feb 2024
Beiträge
42
Punkte für Reaktionen
5
Punkte
58
it´s done. Musste das Zertifikat nochmals umbennen, die Bezeichnugn war wohl zu lange.
dürfte doch so korrekt sein oder?

Vielen Dank und einen schönen Abend an alle!
 

Anhänge

  • ssl.png
    ssl.png
    46,6 KB · Aufrufe: 4
Zuletzt bearbeitet von einem Moderator:
  • Like
Reaktionen: Benares

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.319
Punkte für Reaktionen
2.871
Punkte
423
Da steht aber immer noch was von duckdns. Geh mal auf bearbeiten und setze Beschreibung und SYNO_Certificate gleich.
 
  • Like
Reaktionen: Kenji

Kenji

Benutzer
Mitglied seit
09. Feb 2024
Beiträge
42
Punkte für Reaktionen
5
Punkte
58
beim ersetzten des Zertifikates bleibt wohl die Bezeichnung die man gesetzt hat. Diese hab ich nun geändert.

- Weitere Frage noch bezüglich https Verbindung. Ich habe nun Paperlessngx soweit Konfiguriert, die Adresse richtig vergeben und auch im ReserveProxy im DMS die Einträge gesetzt.

Warum wird nun die Seite "https://paperlessngx.4xxxxxxx3.dynv6.net" nicht gefunden im Lan?
Ports muss ich hierbezüglich ja Intern eh nichts öffnen?



Einstellungen Paperless:
PAPERLESS_URL: https://paperlessngx.4xxxxxxx3.dynv6.net
PAPERLESS_CSRF_TRUSTED_ORIGINS: https://paperlessngx.4xxxxxxxxx3.dynv6.net


lg.
 

Anhänge

  • LAN.png
    LAN.png
    99,7 KB · Aufrufe: 7
  • proxy.png
    proxy.png
    114,1 KB · Aufrufe: 7

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.319
Punkte für Reaktionen
2.871
Punkte
423
Dein Reverse-Proxy im 2. Screenshot triggert auf den Namen paperlessngx.435.., dein 1. Screenshot zeigt aber einen Zugriff auf 435... und landet auf der Demo-Seite der Web Station
 
  • Like
Reaktionen: Kenji

Kenji

Benutzer
Mitglied seit
09. Feb 2024
Beiträge
42
Punkte für Reaktionen
5
Punkte
58
Wenn ich nun die ganze Adresse mit paperless.. Aufrufe, bekomme ich aber keinerlei Verbindung hin innerhalb des Lan oder außerhalb. Noch irgendwelche Vorschläge?
 

Anhänge

  • Screenshot_20240305-190123_Firefox.png
    Screenshot_20240305-190123_Firefox.png
    174,7 KB · Aufrufe: 4

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.319
Punkte für Reaktionen
2.871
Punkte
423
435443543.dynv6.net ist DNS-auflösbar, paperlessngx.435443543.dynv6.net aber nicht.
Dein Zertifikat muss auch zu dem Namen passen.

Edit: Eigentlich sollte bei dynv6.net auch Wildcard-DNS möglich sein. Vielleicht muss man das nur noch einschalten.
1709669509060.png
 
Zuletzt bearbeitet:
  • Like
Reaktionen: Kenji

Kenji

Benutzer
Mitglied seit
09. Feb 2024
Beiträge
42
Punkte für Reaktionen
5
Punkte
58
Okay du meinst bestimmt in dynv6?

Habe da einen Post gefunden und nun per CNAME Wildcard per "*" hinzugefügt.
Da steht wohl das da bis zum 48 Stunden dauern kann. Ein direktes ändern hat noch keine Besserung gezeigt.
Siehe hier: delegate domain
 

Anhänge

  • Screenshot_20240305-220458_Firefox.png
    Screenshot_20240305-220458_Firefox.png
    63,6 KB · Aufrufe: 1
  • Screenshot_20240305-214846_Firefox.png
    Screenshot_20240305-214846_Firefox.png
    86,7 KB · Aufrufe: 1
  • Screenshot_20240305-190123_Firefox.png
    Screenshot_20240305-190123_Firefox.png
    174,7 KB · Aufrufe: 1

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.319
Punkte für Reaktionen
2.871
Punkte
423
Also momentan löst nun sowohl 435443543.dynv6.net als auch irgendwas.435443543.dynv6.net auf deine IP auf.
Wenn also auch dein Zertifikat für *.435443543.dynv6.net gilt, und sonst alles passt, sollte der Zugriff nun klappen.
 
  • Like
Reaktionen: Kenji

Kenji

Benutzer
Mitglied seit
09. Feb 2024
Beiträge
42
Punkte für Reaktionen
5
Punkte
58
So nun hat es funktioniert bis zum Neustart der DS danach wieder keine Verbindung.. bisschen Verzweiflung.

Getan wurde davor folgendes und dann hat es auch geklappt:

- Web Station deinstalliert
- WebSocked neu gesetzt
- im dynv6 nun "*" und "paperless" als CNAME hinterlegt.

Den Port 443 habe ich in der Fritzbox ja eingetragen, nachdem ich Probeweise diese entfernt habe konnte ich keine Verbindung mehr herstellen. Beim Wiederherstellen der Einstellung war danach aber keine Verbindung mehr möglich.

Daher meine Frage noch zusätzlich, kann ich auch ohne den Port 433 innerhalb des Lan per HTTPS auf die Sachen Zugreifen, wenn ja was bräuchte ich?

Wildcard ist per traceroute erreichbar

Lg.
 

Anhänge

  • Screenshot_20240306-182031_Firefox.png
    Screenshot_20240306-182031_Firefox.png
    286,9 KB · Aufrufe: 3

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.319
Punkte für Reaktionen
2.871
Punkte
423
Also momentan löst 435443543.dynv6.net und auch irgendwas.435443543.dynv6.net, also auch paperlessngx.435443543.dynv6.net auf die IP 88.73.234.53 auf.
Keine Ahnung, wo jetzt nun diese 2.202er IP bei dir herkommt.
 
  • Like
Reaktionen: Kenji

Kenji

Benutzer
Mitglied seit
09. Feb 2024
Beiträge
42
Punkte für Reaktionen
5
Punkte
58
Habe gerade testweise mir eine neue Router ip gegeben. Die ip mit .53 ist aktuell.
 

Kenji

Benutzer
Mitglied seit
09. Feb 2024
Beiträge
42
Punkte für Reaktionen
5
Punkte
58
Hab nun in der Firewall den Port 443 auf der Synology freigeben. Nun hatte ich sofort Zugriff.

Nun noch die Frage bezüglich https im LAN ohne die Freigabe Port 443 wäre dies möglich? Der Plan wäre ja das ich nur mit vpn Zugreifen aber trotzdem HTTPS nutzen könnte.

LG.
 

Benares

Benutzer
Sehr erfahren
Mitglied seit
27. Sep 2008
Beiträge
12.319
Punkte für Reaktionen
2.871
Punkte
423
Wenn du über VPN zugreifst, ist das so, wie wenn aus deinem heimischen WLAN, also lokal, zugreifst. Das Problem dürfte dabei sein, dass dein Zertifikat nur für den (externen) Namen gilt, für das es einmal ausgestellt wurde, nicht für den internen. Der einfachste Weg ist es, dann einfach http anstatt https zu verwenden. Einen gewissen Schutz gibt es ja über den VPN-Tunnel.
 

Kenji

Benutzer
Mitglied seit
09. Feb 2024
Beiträge
42
Punkte für Reaktionen
5
Punkte
58
Das ist verständlich. Folgendes habe ich von plang.pl gefunden, leider finde ich die Anleitung oder Guideline nicht mehr.
"Über eigenen DNS-Server betreiben und deinen DynDNS im LAN auf die interne IP der DS zeigen lassen."

Das wäre die Richtung wo ich gerne gehen würde. Adguard und unbound wollte ich vom Asus Router auf die Synology umziehen
 


 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat