Maak voor elke applicatienaam één gezaghebbende lokale toewijzing en koppel deze per clientnetwerk aan precies één reverse-proxyadres. Maak geen concurrerende wildcard-overschrijvingen op meerdere DNS-servers.
Meerdere proxy's worden verwarrend wanneer intern hetzelfde openbare domein opnieuw wordt gebruikt: een laptop kan de router raadplegen, een container een lokale resolver en een telefoon versleutelde DNS gebruiken. Het resultaat kan eruitzien als een proxy- of certificaatfout, terwijl de client simpelweg het verkeerde adres heeft ontvangen. Breng de namen, resolvers, proxyluisteraars en certificaten in kaart voordat je records toevoegt.
Wijs namen toe aan proxygrenzen
Maak een lijst van elke applicatie-FQDN en de proxy die de TLS-verbinding beëindigt. Gebruik specifieke records voor uitzonderingen en reserveer een wildcard alleen voor een domein waarvan de volledige naamruimte bij één proxy hoort.
Geef dezelfde naam geen twee private A-records, tenzij beide proxy's bewust actief en identiek geconfigureerd zijn. DNS retourneert adressen, geen informatie over de servicestatus, dus ondoordachte round-robinrecords kunnen de helft van de clients naar een proxy sturen die de route of het certificaat niet heeft.
Houd beheernamen gescheiden van namen voor gebruikers. Als een adminhostnaam nooit op een gastnetwerk mag worden opgelost, plaats deze dan in een view of resolver die alleen beschikbaar is voor het vertrouwde VLAN, in plaats van erop te vertrouwen dat de proxy de naam later verbergt.
Plaats overschrijvingen in de resolver die clients daadwerkelijk gebruiken
Maak de lokale zone of hostoverschrijvingen aan op de DNS-service die via DHCP voor dat netwerk wordt aangekondigd. Laat elke applicatienaam verwijzen naar het LAN-adres van de bijbehorende proxy, niet naar de applicatiecontainer en niet automatisch naar het openbare WAN-adres.
Clients en applicaties kunnen verschillende resolverbibliotheken en caches gebruiken. Daarom kan DNS-gedrag verborgen blijven. Controleer welke server in de query-uitvoer wordt weergegeven, in plaats van aan te nemen dat de overschrijving op de router is geraadpleegd.
Schakel versleutelde DNS aan de clientzijde tijdens de test uit of houd er rekening mee. Als de client lokale DNS bewust omzeilt, kunnen split-horizon-overschrijvingen geen invloed hebben; kies in plaats daarvan voor beheerd DNS-beleid, een openbaar record met hairpin-routing of een door VPN geleverde resolver.
Stem proxyroutes, TLS en applicatie-URL's op elkaar af
Configureer op elke proxy alleen de hostnamen die eraan zijn toegewezen en controleer of het certificaat deze namen dekt. Een correct DNS-antwoord gevolgd door het verkeerde certificaat bewijst dat het verkeer een listener heeft bereikt, maar niet de bedoelde virtuele host.
Test de upstreamroute vanaf de proxy zelf en test daarna de openbare hostnaam vanaf een client. Als directe upstreamtoegang werkt maar de hostnaam een standaardsite retourneert, corrigeer dan de hostmatch van de proxy voordat je DNS opnieuw wijzigt.
Houd voor applicaties die onder een pad worden gehost de proxyr oute en de basis-URL van de applicatie op elkaar afgestemd. De ZimaSpace-gids voor het veilig verwijderen van Jellyfin laat ook zien waarom DNS, proxyroutes, forwarding en ACL's gezamenlijk moeten worden bijgehouden.
Controleer elk netwerk en definieer een terugdraaiprocedure
Voer rechtstreeks tegen de bedoelde lokale resolver een query uit voor de FQDN en voer daarna een query uit via het normale pad van het besturingssysteem. Beide antwoorden moeten voor dat netwerk naar dezelfde proxy verwijzen en de TTL moet overeenkomen met het lokale beleid.
Open de applicatie vanaf het vertrouwde LAN, het gast- of media-VLAN en de VPN, indien van toepassing. Noteer het opgeloste adres, de certificaatnaam, de HTTP-status en de uiteindelijke omleiding; aan deze waarnemingen kun je zien of een fout wordt veroorzaakt door DNS, TLS, proxyrouting of de applicatie.
Verwijder verouderde dubbele records pas nadat alle clients zijn geslaagd. Draai de nieuwste overschrijving terug als verschillende clients afwisselend tussen proxy's worden gestuurd en breid de wildcard niet verder uit totdat resolverlogs aantonen welke server elk mislukt verzoek heeft beantwoord.
Ondersteuning & Tips
Meer om te lezen

Kan een zelfgehoste galerij de koppeling van Apple Live Photos behouden?
Een voorwaardelijke beslissing voor een thuisserver voor het koppelen van Apple Live Photos, met gecontroleerde tests, interpretatie van resultaten, terugdraaien en gerichte veelgestelde vragen.

Kun je Google Takeout en back-ups van telefoons importeren in één fotobibliotheek?
Een voorwaardelijke beslissing voor een homeserver voor gecombineerde foto-import, met gecontroleerde tests, interpretatie van de resultaten, terugdraaien en gerichte veelgestelde vragen.

Kan Immich een externe bibliotheek gebruiken zonder eigenaar van de bestanden te worden?
Een voorwaardelijke beslissing voor een thuisserver over eigenaarschap van externe bibliotheken in Immich, met gecontroleerde tests, interpretatie van resultaten, terugdraaien en gerichte veelgestelde vragen.

