Hi zusammen,
hab in den letzten Tagen zwischendurch die Zeit gehabt, einige Sachen zuhause in meinem Homelab glatt zu ziehen.
Dabei ist mir aufgefallen, dass ich im Vergleich zu so einigen YouTubern oder Freunden vielleicht ein „bisschen“
übertrieben habe an einigen Stellen.
Was ist bei mir los?
Manche Sachen im Homelab wirken für andere übertrieben, für einen selbst machen sie aber voll Sinn.
Bei mir ist auch das die eigene Domain mit DNS-Server und Reverse Proxy: Die Dienste dahinter besucht niemand außer mir selbst, einige laufen sogar an mehreren Standorten. Von außen sieht das nach „Overengineering" oder total übertrieben aus.
In der Praxis ist es eine der Erleichterungen, die ich nicht mehr missen möchte.
Wie erreiche ich meine Dienste
Meine Dienste erreiche ich unter https://dienst.kürzel.domain.tld (Wäre ich @olli, dann wäre es https://ha.co.smarterkram.de. Köln hab ich mal mit „co" abgekürzt.) Das hat den Vorteil, dass ich mir keine IP-Adresse und keine Portnummer merken muss.
Daher habe ich den Port 8123 bei HA schon lange nicht mehr geschrieben oder gesehen ![]()
So ist es aufgebaut
Als DNS-Server läuft bei mir Technitium DNS, bei mir der Nachfolger meines früheren PiHoles.
Er löst die Subdomains meiner Dienste direkt im Heimnetz auf die internen IPs auf. Anders als bei PiHole muss ich keine Subdomain einzeln eintragen, ein Wildcard-Eintrag (*.kürzel.domain.tld) reicht und zeigt auf den Reverse Proxy Zoraxy.
Zoraxy dient als Reverse Proxy, der alle Verbindungen entgegennimmt und an die einzelnen Dienste weiterreicht.
Das Kürzel für den Ort ist der Clou. Es zeigt auf den ersten Blick, an welchem Standort ein Dienst läuft.
Bei mir unterscheidet es zwischen Wohnort, Eltern oder sonstige Standorte und es bietet noch Platz für weitere Orte.
An meiner Sub-Domain (warum, erkläre ich gleich) hängen so unter anderem Home Assistant, Homepage.dev, Dockhand, Jellyfin, Homematic (CCU), QR Mini und einiges mehr.
Für Dienste, die es nur einmal gibt, wirkt das Ortskürzel zunächst überflüssig. Es hält das Schema trotzdem einheitlich: Kommt an einem zweiten Standort ein Dienst dazu, fügt er sich ohne Umbenennung in das bestehende Muster ein.
Und man kann es sich gut merken ![]()
„Work smarter, not Harder“ oder so ähnlich ![]()
Das Zertifikat
Der eigentliche Grund für den Aufbau sind gültige HTTPS-Zertifikate. Ohne die Domain wäre jeder Dienst über eine IP-Adresse mit selbst signiertem Zertifikat erreichbar, und der Browser würde bei jedem Aufruf warnen. Greift man mit einem anderen Gerät oder Browser zu, steht die Warnung wieder an.
Zoraxy stößt stattdessen über die DNS-Challenge automatisch ein Let’s-Encrypt-Wildcard-Zertifikat für kürzel.domain.tld an, das alle Dienste unter dieser Ebene abdeckt.
Ganz bewusst habe ich das nicht für die Domain selbst gemacht.
Auf domain.tld läuft beim Hoster weiterhin der Webserver mit den restlichen Inhalten, der sein eigenes Zertifikat behält, so greifen die beiden Umgebungen nicht ineinander.
Die Validierung läuft per DNS-Challenge über die API von all-inkl.com, wo meine Domain liegt. Dafür muss kein einziger Port nach außen geöffnet sein: Der Nachweis geht komplett über DNS-Einträge, und die Erneuerung passiert von allein.
Das Ergebnis: Im Browser erscheint nie mehr die Meldung, dass ein Zertifikat fehlt oder ungültig ist. Egal, ob ich zu Hause im Netz bin oder mich per VPN von unterwegs verbinde: Die URL bleibt dieselbe, und das Zertifikat passt immer, weil es für die Domain ausgestellt ist.
Warum Zoraxy?
Zoraxy habe ich gewählt, weil es die DNS-API von all-inkl.com eingebaut unterstützt. Genau das war bei der Entscheidung ausschlaggebend.
Zugangsdaten für die API hinterlegen, Zertifikate anfordern lassen, fertig. Die Erneuerung läuft automatisch.
Caddy, Traefik und NPM erfüllen dieselbe Aufgabe; mir reichte der Punkt, dass Zoraxy meinen aktuellen Hoster direkt abdeckt.
Was man davon hat
Die Dienste haben merkbare Adressen statt IPs und Portnummern. Das Schema ist an jedem Standort gleich, und von außen per VPN funktioniert exakt dieselbe URL wie im Heimnetz. Selbst signierte Zertifikate und Browser-Warnungen gehören der Vergangenheit an. Wer nur ein paar SmartHome-Geräte bedienen will, braucht davon nichts.
Eine eigene Domain, deren Subdomains fast niemand außer mir aufruft, wirkt auf den ersten Blick absurd. Auf den zweiten Blick ist es ein Netz, in dem sich jeder Dienst ohne Erklärung öffnen lässt.
Übertreibe ich hier etwas? Wie ist das bei euch?
Was habt ihr im Homelab laufen, das für andere total übertrieben wirkt, euch aber den Alltag erleichtert? Ich bin gespannt auf eure Kommentare.
LG,
Arnaud