Kann Split DNS eine selbstgehostete App reparieren, die nur innerhalb Ihres Hauses nicht funktioniert?

Eva Wong ist die Technische Redakteurin und und leidenschaftliche Tüftlerin bei ZimaSpace. Eine lebenslange Geek mit einer Leidenschaft für Homelabs und Open-Source-Software, sie spezialisiert sich darauf, komplexe technische Konzepte in zugängliche, praktische Anleitungenzu übersetzen. Eva ist der Meinung, dass Self-Hosting Spaß machen und nicht einschüchternd sein sollte. Durch ihre Tutorials befähigt sie die Community, Hardware-Setups zu entmystifizieren, vom Bau ihres ersten NAS bis hin zur Beherrschung von Docker-Containern.

Ja, Split DNS kann einen nur im Inneren auftretenden Fehler beheben, wenn der öffentliche Hostname zu einer anderen lokalen Adresse zu Hause aufgelöst werden soll.

Eine selbst gehostete App funktioniert möglicherweise über mobile Daten, weil der öffentliche DNS auf die WAN-Adresse des Hauses zeigt, während Geräte im LAN scheitern, da der Router diese Verbindung nicht über die öffentliche NAT-Regel zurückschleifen kann. Split DNS vermeidet diese Schleife, indem es den lokalen Reverse-Proxy- oder App-Adresse an Heimclients zurückgibt, funktioniert jedoch nur, wenn derselbe Hostname, das Zertifikat, die Proxy-Route und die Basis-URL der Anwendung auf beiden Pfaden gültig bleiben.

Beweisen Sie zuerst, dass der öffentliche Name von außen funktioniert

Testen Sie die genaue Anwendungs-URL über mobile Daten oder ein anderes externes Netzwerk. Bestätigen Sie DNS-Auflösung, TLS, Reverse-Proxy-Routing, Anmeldung, Weiterleitungen und die Anwendung, die derzeit im Heimnetzwerk fehlschlägt.

Tailscale beschreibt Split DNS als eine Möglichkeit, Clients kontextabhängig unterschiedliche DNS-Antworten zu geben, anstatt interne und externe Nutzer durch eine identische Route zu zwingen.

Wenn die App auch extern fehlschlägt, ist Split DNS nicht die erste Reparaturmaßnahme. Beheben Sie zuerst den öffentlichen DNS, den Tunnel oder Port-Forward, Proxy-Routing, TLS oder die Anwendungskonfiguration, bevor Sie eine zweite Antwort erstellen, die den ursprünglichen Fehler verbergen könnte.

Prüfen Sie, ob der Fehler im Inneren durch Hairpin NAT verursacht wird

Fragen Sie von einem Heimclient den öffentlichen Hostnamen ab und notieren Sie die zurückgegebene Adresse. Wenn diese auf die öffentliche IP des Hauses aufgelöst wird, prüfen Sie, ob der Router NAT-Loopback oder Hairpin NAT für diesen weitergeleiteten Dienst unterstützt.

Ein Thread zur Fehlerbehebung bei Level1Techs empfiehlt eine lokale DNS-Überschreibung, die die Domain auf die interne Serveradresse zeigt, wenn Hairpin NAT unzuverlässig ist.

Vergleichen Sie den Fehler beim öffentlichen Namen mit dem direkten Zugriff auf die lokale Reverse-Proxy-Adresse. Wenn der direkte lokale Zugriff den vorgesehenen Proxy oder die App erreicht, während die öffentliche IP nur von innen fehlschlägt, ist Split DNS eine gute Lösung.

Richten Sie die interne Antwort auf denselben logischen Einstiegspunkt

Erstellen Sie einen internen DNS-Eintrag für den bestehenden öffentlichen Hostnamen, der jedoch auf die LAN-Adresse des Reverse Proxys oder des kontrollierten lokalen Einstiegspunkts zeigt. Vermeiden Sie es, direkt auf ein Backend zu zeigen, wenn externe Nutzer normalerweise über den Proxy gehen.

Ein Split-DNS-Vergleich erklärt, dass lokale Clients dieselbe Domain zu einer privaten internen Adresse auflösen können, während externe Clients weiterhin die öffentliche Adresse erhalten.

Beide Pfade auf demselben Proxy zu halten, bewahrt das hostname-basierte Routing, Zugriffsrichtlinien, Header und Zertifikate. Heimclients um den Proxy herumzuleiten, kann die Seite laden, aber Authentifizierung, Callbacks, WebSockets oder Sicherheitskontrollen, die nur am Proxy existieren, unterbrechen.

Stellen Sie sicher, dass jeder erforderliche Client den internen Resolver verwendet

Überprüfen Sie den DNS-Server, der von Telefonen, Laptops, Fernsehern, Containern und VPN-Clients verwendet wird, die die interne Antwort erhalten sollen. Browser Secure DNS, mobiles Private DNS, ein VPN-Resolver oder ein fest codierter öffentlicher DNS-Server können den Heimresolver umgehen.

Selbsthosting-Anleitungen zu Split DNS warnen, dass Ausfälle oft auftreten, wenn VPN oder Client weiterhin den falschen Resolver-Kontext nutzen, obwohl sie sich im internen Netzwerk befinden.

Fragen Sie den internen DNS-Server direkt ab und vergleichen Sie diese Antwort mit der normalen Client-Abfrage. Wenn der Server die lokale Adresse zurückgibt, der Client jedoch nicht, beheben Sie DHCP-DNS-Verteilung, verschlüsseltes DNS, VPN-Richtlinien oder Client-Overrides, bevor Sie den Eintrag erneut bearbeiten.

Behalten Sie denselben Hostnamen für TLS und Anwendungs-Callbacks bei

Greifen Sie auf die App über ihre normale Domain zu, nachdem der interne Eintrag aktiv ist. Ersetzen Sie sie nicht durch ein Lesezeichen zur privaten IP, da HTTPS-Zertifikate und Reverse-Proxy-Routen üblicherweise an den Hostnamen gebunden sind.

Der interne Pfad muss auch die öffentliche Basis-URL der Anwendung, OAuth-Redirect-URI, Webhook-Adresse und weitergeleitete Header erhalten. Split DNS ändert die Zieladresse, nicht den Hostnamen, den Browser oder Anbieter verwenden sollen.

Wenn die App zurück zur öffentlichen IP weiterleitet, einen internen Hostnamen generiert oder den Host-Header ablehnt, beheben Sie die Proxy- und App-URL-Einstellungen. DNS allein kann einen Dienst mit inkonsistenten Identitäten nicht reparieren.

Behalten Sie Split DNS nur, wenn beide Pfade vorhersehbar bleiben

Testen Sie von Heim-WLAN, Gast-WLAN, VPN, mobilen Daten und einem Gerät mit Private DNS. Bestätigen Sie, dass jeder Client die beabsichtigte Adresse erhält und dieselbe Anwendungsidentität erreicht.

Der ZimaSpace-Leitfaden, warum eine Private Cloud nur in einem Netzwerk funktioniert, beschreibt das umgekehrte Symptom und hilft zu überprüfen, dass die zwei DNS-Sichten absichtlich unterschiedlich bleiben.

Split DNS ist die richtige Lösung, wenn es eine defekte öffentliche Schleife entfernt und gleichzeitig dieselbe Domain, dasselbe TLS-Zertifikat, dieselbe Proxy-Route und dasselbe Anwendungsverhalten bewahrt. Verwenden Sie stattdessen Hairpin NAT, wenn der Router dies zuverlässig handhabt und die Pflege von zwei DNS-Sichten mehr Risiko als Nutzen bringt.

Support & Tipps

Mehr zum Lesen

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.