Já faz algum tempo que hospedei aplicativos sozinhos em meu NAS e uma das coisas com as quais tenho lutado é acessar esses serviços de fora da minha rede. Configurei várias opções de proxy reverso e nenhuma delas funcionou corretamente, em parte porque não tenho um IP estático e o DDNS foi atingido.

Também tentei ferramentas semelhantes, como Tailscale, que usa um servidor de terceiros para superar os problemas de NAT que também estou tendo com meu ISP, que funciona bem, mas prefiro tudo hospedado. Eu poderia hospedar uma instância do Headscale como um servidor de coordenação, mas ainda teria que fazer isso fora de minha casa. Caso contrário, os mesmos problemas serão aplicados e ainda precisarei configurar um proxy reverso para facilitar os serviços auto-hospedados.

Mas então encontrei o Pangolin e, embora já tenha escrito sobre ele antes, um de seus principais pontos de venda é que ele funciona melhor em um VPS. Dessa forma, você pode usar o cliente Newt Docker para fazer a travessia NAT e evitar todos os problemas irritantes do ISP que encontrei, e sem dúvida você também o fará.

O autocuidado em casa é um problema

Na verdade, vários problemas, mas todos relacionados ao seu ISP

Um dos muitos problemas dos Provedores de Serviços de Internet (ISPs), especialmente nos EUA, é que os recursos que você deseja usar em seu laboratório doméstico são limitados em seus planos de negócios. Se você deseja um IP estático (ou alguns) para auto-hospedagem, você precisa de um plano de negócios com a maioria dos ISPs. Claro, você pode configurar o DDNS, mas esse é um serviço extra para gerenciar e também não é rápido o suficiente para todos os serviços, especialmente se você hospedar seu próprio servidor de e-mail, resultando em perda de mensagens. De qualquer forma, você não precisa fazer isso em uma conexão doméstica, pois os termos de serviço geralmente proíbem a execução de um servidor com portas abertas.

Recentemente me deparei com esse problema e também notei que a porta 25 exigida pelo servidor de e-mail está bloqueada no nível do ISP, não importa onde eu a desbloqueie no meu firewall. Ah, e muitos ISPs nos EUA e em outros lugares usam Carrier Grade NAT (CGNAT) para armazenar seus blocos IPv4 e convertê-los em clientes IPv6. Isso significa que você pode compartilhar seu endereço IPv4 público com vários outros clientes, e tentar configurar uma VPN nessas circunstâncias é, na melhor das hipóteses, difícil.

A solução? Use um servidor proxy para fornecer passagem NAT para ignorar decisões arbitrárias do ISP sem abrir portas e ainda acessar serviços de laboratório doméstico em seu domínio. Embora você possa usar Tailscale, NetBird ou ZeroTier para fazer isso, escolhi o Pangolin porque gostei da ideia de hospedá-lo sozinho em meu próprio VPS (Virtual Private Server). Também me deu a capacidade de encaminhar a porta 25 para que eu pudesse continuar hospedando meu e-mail.

6 maneiras de acessar remotamente seu NAS sem expô-lo à Internet

A segurança dos dados é mais fácil do que você pensa

Não se trata apenas de acesso

É ótimo contornar problemas de NAT não usando portas abertas

Nunca gostei de encaminhar (e abrir!) portas para a Internet, especialmente hoje em dia, quando o autoscan e o Shodan podem detectar essas portas em segundos. Junto com a dor de cabeça adicional de segurança, simplesmente não é uma coisa inteligente a se fazer. Mas o Pangolin não requer portas abertas ou processos ou contêineres privilegiados para você acessar seus serviços auto-hospedados de fora de casa, porque ele usa perfuração NAT para conectar seu cliente e o serviço. Funciona mesmo que o seu ISP tenha bloqueado portas como 80, 443 ou 25 porque não depende de portas.

Porém, é muito mais do que apenas acesso. Cada subdomínio que o Pangolin cria para seus serviços de proxy reverso é bloqueado por suas informações de login, que podem ser uma senha e nome de usuário, SSO ou várias outras opções. Você pode até torná-lo totalmente Zero Trust e receber um PIN por e-mail para acessar os serviços, para que ele também faça todo o trabalho árduo de proteger seus serviços. Ele também possui links de compartilhamento temporários para que você possa permitir que as pessoas usem seus serviços por um determinado período de tempo antes que esses links parem de funcionar. Isso é fantástico e muito melhor do que compartilhar senhas para seus serviços auto-hospedados.

5 razões pelas quais ZeroTier é a melhor alternativa Tailscale para seu laboratório doméstico

Existem milhões de maneiras de se conectar ao seu laboratório doméstico, mas algumas opções são melhores para suas necessidades.

Ainda é um trabalho em andamento

Bem, acho que ainda estou aprendendo o básico

Crédito: Fonte: Fossorial

Até agora não tive problemas com a conexão do Pangolin a serviços executados em contêineres Docker. Tive alguns problemas com a instalação primeiro, com os módulos Newt e WireGuard não sendo instalados, e tudo devido à execução do Debian no meu VPS em vez do Ubuntu, mas isso foi facilmente corrigido.

Ainda estou trabalhando para conectar meus serviços não Docker e tenho certeza de que não demorará muito, especialmente porque o Pangolin usa o Traefik para a parte do proxy reverso. No entanto, isso provavelmente ocorre porque estou usando o endereço IP errado para as VMs. Eu mencionei que odeio redes virtuais? Porque sim, mesmo quando funciona para mim, nunca sei ao certo por quê. Mas mesmo assim, o resto da configuração foi muito fácil e posso acessar todos os meus outros serviços a partir do meu nome de domínio.

5 sistemas operacionais leves que você pode usar em seu próximo servidor doméstico

Com o sistema operacional certo, até mesmo o seu SBC de baixo custo pode se transformar em um servidor confiável

Agora posso acessar meu laboratório doméstico de qualquer lugar sem abrir portas para a Internet

Adoro poder acessar meu laboratório doméstico de qualquer lugar, digitando meu nome de domínio em qualquer navegador. Também é ótimo que meu servidor de e-mail funcione, mas é protegido pela Cloudflare porque é meu provedor de DNS, e ainda posso usar esse endereço de e-mail sem me preocupar porque me permite configurar o DKIM e todas as outras validações para que outros provedores de e-mail saibam que provavelmente não sou um spammer. Além disso, ainda posso usar meu VPS para outras coisas porque tenho bastante espaço em disco. Acho que vou adicionar um pop-up de IRC, principalmente por motivos nostálgicos, mas depois disso não tenho certeza para que vou usá-lo, apenas para que não fique ocioso.

Link da fonte