Handleiding

Een veranderend adres bereiken

Je aansluiting heeft geen vast adres. Hoe je er dan toch bij komt, en wanneer dat niet kan.

Je wilt van buitenaf bij je eigen netwerk. Daarvoor heb je een adres nodig, en dat adres verandert: veel providers geven je een IPv4-adres dat bij een herstart of na een onderhoudsvenster anders kan zijn. Dynamische DNS lost dat op door een naam te laten meebewegen met het adres.

Waar het in de tool staat

De IP Cloud-velden staan in Beheertoegang, niet bij Diensten en tools. Dat is historisch: ze horen bij wat de router over zichzelf naar buiten vertelt. Er zijn drie schakelaars.

IP Cloud DDNS
De router meldt zijn publieke adres bij MikroTik en krijgt een naam terug in de vorm xxxxxxxxxxxx.sn.mynetname.net, gebaseerd op het serienummer. Het script schrijft /ip cloud set ddns-enabled=yes.
Tijd via IP Cloud bijwerken
Haalt de tijd op bij dezelfde dienst. Handig op een apparaat dat geen NTP mag of kan. Zie Systeem en tijd voor de gewone NTP-client, die de tool standaard aanzet.
Back To Home VPN
Alleen zichtbaar als DDNS aan staat. Zie ZeroTier en Back To Home.

Zet je in de wizard de VPN-blok aan, dan wordt DDNS vanzelf aangevinkt. Bij VPN vul je het publieke adres of hostnaam in dat in de client-configuraties terechtkomt; zonder vast IP zet je daar je mynetname-naam neer.

Controleren of het werkt

/ip cloud print

Je ziet je dns-name, het public-address dat de dienst van jou ziet, en wanneer er voor het laatst is bijgewerkt. Klopt er iets niet, dan forceer je een update met /ip cloud force-update.

Let op de regel die er soms bij staat: als het adres dat MikroTik ziet niet hetzelfde is als het adres op je WAN-interface, zit er iets tussen. Vergelijk het met:

/ip address print

Staat daar 192.168.2.10 op je WAN terwijl /ip cloud print een publiek adres laat zien, dan staat je modem niet in bridge en zit je achter twee lagen NAT. De naam werkt dan wel, maar hij wijst naar je modem en niet naar je router. Poortdoorsturen moet dan óók op dat modem gebeuren.

Een eigen DNS-provider

Hier houdt de tool op: er is geen veld voor een andere DDNS-aanbieder. Wil je een naam in je eigen domein, bij Cloudflare, bij DuckDNS of waar dan ook, dan is dat geen selectievakje maar een script.

Dat kan wel in de tool. In Diensten en tools zit de lijst Eigen scripts met een naam, een interval en de broncode. Zet er een script in dat met /tool fetch de update-URL van je aanbieder aanroept en geef het een interval van bijvoorbeeld 5m; het script en de bijbehorende planner komen dan in je configuratiescript terecht. De inhoud van dat script verzin je zelf, want elke aanbieder heeft zijn eigen URL en zijn eigen manier van authenticeren.

Waarom zou je dat doen? Omdat een naam in je eigen domein netter is in een client-configuratie, omdat je hem kunt verplaatsen naar een andere lijn zonder alle clients aan te passen, en omdat je dan niet afhankelijk bent van een dienst van MikroTik. Dat laatste is het eerlijke argument tegen IP Cloud: je legt er iets over je aansluiting mee bij een derde partij.

Wat er stukgaat achter CGNAT

Steeds meer providers geven geen echt publiek IPv4-adres meer, maar een adres uit een gedeelde pool, meestal in 100.64.0.0/10. Dat heet carrier-grade NAT, en het betekent dat jouw aansluiting geen eigen deurbel heeft.

DDNS blijft dan werken in de zin dat er een naam is en dat die een adres oplevert. Wat niet werkt is binnenkomend verkeer:

  • Poortdoorsturen doet niets. Het pakket komt nooit bij jouw router aan. Zie Poortdoorsturen.
  • Een VPN-server op je router is niet te bereiken. WireGuard, IKEv2, L2TP, SSTP: allemaal wachten ze op een verbinding die niet komt.
  • Let's Encrypt via de HTTP-challenge mislukt, want poort 80 is van buiten niet bij je te krijgen. Zie Certificaten.

Herken je het aan het adres op je WAN-interface dat in 100.64.0.0/10 valt, of aan /ip cloud print dat een ander publiek adres laat zien dan je WAN-interface heeft terwijl je modem wél in bridge staat.

Wat je eraan kunt doen, in de volgorde waarin het meestal lukt:

  1. Vraag je provider om een publiek adres. Bij veel aanbieders is dat een instelling in de klantomgeving of een telefoontje, soms tegen een kleine vergoeding.
  2. Gebruik IPv6. Achter CGNAT heb je vaak wél een volwaardig IPv6-prefix, en dan is je router gewoon bereikbaar op een IPv6-adres. Zie IPv6. Nadeel: je bent dan afhankelijk van IPv6 op de plek waar je vandaan komt, en dat is op veel bedrijfsnetwerken en hotelwifi niet zo.
  3. Draai het om. Een oplossing waarbij jouw router uitbelt in plaats van wacht, werkt wel: Back To Home, ZeroTier, of een WireGuard-tunnel naar een VPS met een vast adres. Zie ZeroTier en Back To Home.

Samen met VPN en poortdoorsturen

Een naam is geen toegang. Dat is de fout die het vaakst gemaakt wordt: DDNS aanzetten, de naam in een client zetten, en verbaasd zijn dat er niets gebeurt. De naam levert alleen een adres op. Daarna moet er nog iets op de router luisteren en moet de firewall het binnenlaten.

Voor VPN gaat dat automatisch: de tool zet de firewallregels voor de VPN-poorten er zelf bij vanuit het onderdeel VPN. Voor andere diensten vul je ze zelf in bij Poortdoorsturen, of bij Diensten op de router zelf bereikbaar vanaf internet in het onderdeel Firewall.

Wat je niet moet doen is je beheerpoorten naar internet openzetten omdat je nu toch een naam hebt. Voor beheer van buitenaf is de VPN de weg: eerst de tunnel, dan WinBox. Zie Nog een keer langs het apparaat.

Controleer tot slot dat de naam doet wat je denkt, vanaf een verbinding buiten je eigen netwerk:

:put [:resolve "xxxxxxxxxxxx.sn.mynetname.net"]

Verder lezen: VPN voor onderweg, Poortdoorsturen en Internetverbinding.

Meteen proberen? Open de configurator