Welche Sachen sind bei euch im Homelab vielleicht übertrieben oder so?

Hi zusammen,

hab in den letzten Tagen zwischendurch die Zeit gehabt, einige Sachen zuhause in meinem Homelab glatt zu ziehen.

Dabei ist mir aufgefallen, dass ich im Vergleich zu so einigen YouTubern oder Freunden vielleicht ein „bisschen“ :pinching_hand:übertrieben habe an einigen Stellen.

Was ist bei mir los?

Manche Sachen im Homelab wirken für andere übertrieben, für einen selbst machen sie aber voll Sinn.

Bei mir ist auch das die eigene Domain mit DNS-Server und Reverse Proxy: Die Dienste dahinter besucht niemand außer mir selbst, einige laufen sogar an mehreren Standorten. Von außen sieht das nach „Overengineering" oder total übertrieben aus.

In der Praxis ist es eine der Erleichterungen, die ich nicht mehr missen möchte.

Wie erreiche ich meine Dienste

Meine Dienste erreiche ich unter https://dienst.kürzel.domain.tld (Wäre ich @olli, dann wäre es https://ha.co.smarterkram.de. Köln hab ich mal mit „co" abgekürzt.) Das hat den Vorteil, dass ich mir keine IP-Adresse und keine Portnummer merken muss.

Daher habe ich den Port 8123 bei HA schon lange nicht mehr geschrieben oder gesehen :wink:

So ist es aufgebaut

Als DNS-Server läuft bei mir Technitium DNS, bei mir der Nachfolger meines früheren PiHoles.

Er löst die Subdomains meiner Dienste direkt im Heimnetz auf die internen IPs auf. Anders als bei PiHole muss ich keine Subdomain einzeln eintragen, ein Wildcard-Eintrag (*.kürzel.domain.tld) reicht und zeigt auf den Reverse Proxy Zoraxy.

Zoraxy dient als Reverse Proxy, der alle Verbindungen entgegennimmt und an die einzelnen Dienste weiterreicht.

Das Kürzel für den Ort ist der Clou. Es zeigt auf den ersten Blick, an welchem Standort ein Dienst läuft.

Bei mir unterscheidet es zwischen Wohnort, Eltern oder sonstige Standorte und es bietet noch Platz für weitere Orte.

An meiner Sub-Domain (warum, erkläre ich gleich) hängen so unter anderem Home Assistant, Homepage.dev, Dockhand, Jellyfin, Homematic (CCU), QR Mini und einiges mehr.

Für Dienste, die es nur einmal gibt, wirkt das Ortskürzel zunächst überflüssig. Es hält das Schema trotzdem einheitlich: Kommt an einem zweiten Standort ein Dienst dazu, fügt er sich ohne Umbenennung in das bestehende Muster ein.

Und man kann es sich gut merken :wink:
Work smarter, not Harder“ oder so ähnlich :joy:

Das Zertifikat

Der eigentliche Grund für den Aufbau sind gültige HTTPS-Zertifikate. Ohne die Domain wäre jeder Dienst über eine IP-Adresse mit selbst signiertem Zertifikat erreichbar, und der Browser würde bei jedem Aufruf warnen. Greift man mit einem anderen Gerät oder Browser zu, steht die Warnung wieder an.

Zoraxy stößt stattdessen über die DNS-Challenge automatisch ein Let’s-Encrypt-Wildcard-Zertifikat für kürzel.domain.tld an, das alle Dienste unter dieser Ebene abdeckt.

Ganz bewusst habe ich das nicht für die Domain selbst gemacht.

Auf domain.tld läuft beim Hoster weiterhin der Webserver mit den restlichen Inhalten, der sein eigenes Zertifikat behält, so greifen die beiden Umgebungen nicht ineinander.

Die Validierung läuft per DNS-Challenge über die API von all-inkl.com, wo meine Domain liegt. Dafür muss kein einziger Port nach außen geöffnet sein: Der Nachweis geht komplett über DNS-Einträge, und die Erneuerung passiert von allein.

Das Ergebnis: Im Browser erscheint nie mehr die Meldung, dass ein Zertifikat fehlt oder ungültig ist. Egal, ob ich zu Hause im Netz bin oder mich per VPN von unterwegs verbinde: Die URL bleibt dieselbe, und das Zertifikat passt immer, weil es für die Domain ausgestellt ist.

Warum Zoraxy?

Zoraxy habe ich gewählt, weil es die DNS-API von all-inkl.com eingebaut unterstützt. Genau das war bei der Entscheidung ausschlaggebend.

Zugangsdaten für die API hinterlegen, Zertifikate anfordern lassen, fertig. Die Erneuerung läuft automatisch.

Caddy, Traefik und NPM erfüllen dieselbe Aufgabe; mir reichte der Punkt, dass Zoraxy meinen aktuellen Hoster direkt abdeckt.

Was man davon hat

Die Dienste haben merkbare Adressen statt IPs und Portnummern. Das Schema ist an jedem Standort gleich, und von außen per VPN funktioniert exakt dieselbe URL wie im Heimnetz. Selbst signierte Zertifikate und Browser-Warnungen gehören der Vergangenheit an. Wer nur ein paar SmartHome-Geräte bedienen will, braucht davon nichts.

Eine eigene Domain, deren Subdomains fast niemand außer mir aufruft, wirkt auf den ersten Blick absurd. Auf den zweiten Blick ist es ein Netz, in dem sich jeder Dienst ohne Erklärung öffnen lässt.

Übertreibe ich hier etwas? Wie ist das bei euch?

Was habt ihr im Homelab laufen, das für andere total übertrieben wirkt, euch aber den Alltag erleichtert? Ich bin gespannt auf eure Kommentare.

LG,
Arnaud

Moin @ArnaudFeld,

ich finde, dass Du es sehr gut umgesetzt hast :+1:t2: und denke, dass jeder alles so umsetzen muss, wie es jeder einzelne benötigt.

Ich habe früher vieles auch komplexer (für andere „übertrieben“) umgesetzt (war aber eher Netzwerkbasierend mit Firewall/VLANs usw) und jetzt ist es mir zuviel Administrationsaufwand, wenn ich z.B. ein neues Gerät habe und dann immer:

  1. prüfen, welche Kategorie
  2. IP-Kreis (VLAN) prüfen und IP zuweisen
  3. Firewall-Regeln anpassen/zuordnen, damit Kategorie A nicht auf Kategorie B zugreifen darf
  4. usw usw

Ich habe jetzt vieles vereinfacht und intern darf jetzt „fast“ jedes Gerät mit dem jedem Gerät kommunizieren und habe einfache feste Regeln wie z.B.

  1. welches Gerät/Gruppe darf nichts
  2. welches Gerät/Gruppe darf wie in’s Internet
  3. Regeln für das Gäste-Netz
  4. ein paar besondere interne Regeln

Ich finde die Punkte/Themen, die für andere „übertrieben“ sind aber sehr interessant und beschäftige mich damit auch sehr gerne, um die technischen Zusammenhänge zu verstehen und dabei immer wieder etwas dazuzulernen :slightly_smiling_face:

Ich denke, dass ich jetzt ein einfaches und übersichtliches Setup habe, dass für viele noch „übertrieben“ ist und trotzdem sehr weit vom Setup von @ArnaudFeld entfernt ist.

…ich finde auch noch… egal, wie „übertrieben“ das eigene Setup ist… man muss alles (technisch" wie auch die Zusammenhänge) vollständig verstehen, um auch die Ursachen von „Problemen“ zielgerichtet analysieren und beheben zu können (es ist nicht hilfreich den Informationen aus dem Internet blind zu vertrauen und es dann direkt ohne es zu verstehen umzusetzen… ich bin wie bekannt kein Freund von" anstöpseln, einschalten, geht…)

@ArnaudFeld vielen Dank für dieses interessante Thema :+1:t2: und bin auf die Meinung der anderen sehr gespannt :slightly_smiling_face:

VG Micha

Gibt bestimmt noch so einige Ideen die für einen persönlich einfach ein Quality-of-Life-Feature/-Umsetzung sind

richtig :+1:t2: und manchmal dauert es selbst (wie bei mir gerade) ein wenig, bis eine Eieruhr :egg: fertig ist und man selber damit zufrieden ist :joy:

Eieruhr? Du darfst gerne berichten :slight_smile:

→ siehe hier „Eieruhr mit Ansage“

Woran ich die letzten Tage bisschen gebaut habe ist eine Integration (komplett per KI geschrieben; just for fun) die die Geräte aus HA ausliest und nach Protokollen (oder Bereiche) in .md Files für mein Obsidian schreiben.

Hintergrund ist das ich gerne haben will was ich einsetze und/oder was ich im „Lager“ habe. Aktuell bastel ich noch daran was automatisch auszulesen ist.

Das „Lager“ kommt danach wenn ich soweit ready bin. Bisher hatte ich mal über ein Skript mir das auslesen lassen aber so wäre es angenehmer.

Das danach in meinen Obsidian Vault rein zu syncen is dann das einfachere

ich überlege gerade, was passiert, wenn hier in diesem Thema jemand auf einen Beitrag antwortet, ob dann die Übersicht verloren geht (bei mehrere Punkten) und ob es daher viellicht besser wäre, für jeden Punkt ein neues Thema zu eröffnen… nur so ein Gedankengang