pete55
Goto Top

Interne Domain sinnvoll?

Moin Zusammen,
ich rekonstruiere mein Heimnetz gerade und es stellt sich mir die Frage ob es sinnvoll ist für das interne Netz eine separate Domain zu nutzen.

Der grobe Plan meines Heimnetzes ist:

  • OPNsense als Firewall dahinter
  • Interner Domain Controller mit Active Directory für die Benutzerverwaltung.
  • Daran sollen mehrere Dienste angeschlossen werden, wie z.B. Nextcloud, TrueNAS, usw.

DMZ

  • Weiterhin möchte ich z.B. Nextcloud in eine DMZ packen damit man auf diese auch aus dem Internet zugreifen kann.

Ich habe eine registrierte Domain mydomain.de mit fester IPv4 Adresse.
Wäre es sinnvoll im internen Netz eine andere Domain wie z.B. mydomain.home oder mydomain.internal zu nutzen, oder besser Subdomains wie z.B. xyz.mydomain.de?

Viele Grüße
Pete

Content-ID: 669964

Url: https://administrator.de/contentid/669964

Ausgedruckt am: 04.12.2024 um 19:12 Uhr

JasperBeardley
JasperBeardley 04.12.2024 aktualisiert um 10:20:58 Uhr
Goto Top
Moin,

es spricht nichts dagegen xyz.mydomain.de zu nutzen.

Gruß Jasper
mbehrens
mbehrens 04.12.2024 um 10:28:25 Uhr
Goto Top
Zitat von @Pete55:

Wäre es sinnvoll im internen Netz eine andere Domain wie z.B. mydomain.home oder mydomain.internal zu nutzen, oder besser Subdomains wie z.B. xyz.mydomain.de?

Meiner Meinung nach bleibt nur eine Sublevel Domain wie z. B. internal.mydomain.example oder mydomain.internal.

Für .internal gibt es allerdings bisher kein RFC:
Therefore, “INTERNAL” is identified as the proposed top-level string for private-use applications.
em-pie
em-pie 04.12.2024 um 10:38:24 Uhr
Goto Top
Moin,

Ich würde sowas wie intern.meinedomain.de nehmen
MeineDonain.de gehört dir ja schon und kann dir (erst einmal) keiner nehmen. Damit hast du dann die wenigsten Problem, bzgl. der TLD.
pebcak7123
pebcak7123 04.12.2024 um 10:41:56 Uhr
Goto Top
moin,
auch von mir +1 für die subdomain auf der bestehenden. Damit kannst du dann auch sehr einfach zertifikate von lets encrypt für alle dienste benutzen ( vorausgesetzt dein registrar erlaubt einfache dns änderungen über ne api oä)
Pete55
Pete55 04.12.2024 um 11:12:36 Uhr
Goto Top
Zitat von @pebcak7123:

moin,
auch von mir +1 für die subdomain auf der bestehenden. Damit kannst du dann auch sehr einfach zertifikate von lets encrypt für alle dienste benutzen ( vorausgesetzt dein registrar erlaubt einfache dns änderungen über ne api oä)

An das Thema mit den Zertifikaten hatte ich auch schon gedacht. Dann bräuchte ich letztlich nur ein Wildcard Zertifikat alla *.mydomain.de und müsste mir nicht für das interne Netz eine zusätzliches besorgen - wenn ich mich richtig erinnere wird das bei Let's Encrypt schwierig wegen der Nichterreichbarkeit von Außen. Oder ich müsste intern mit selbstsignierten Zertifikaten - erscheint mir alles zu unübersichtlich und komplex.

Mir erscheint eure Empfehlung eine Subdomain zu nutzen für meinen Fall die beste und übersichtlichste Lösung.
aqui
aqui 04.12.2024 aktualisiert um 11:17:38 Uhr
Goto Top
Für .internal gibt es allerdings bisher kein RFC:
Das ist so nicht richtig!
https://www.heise.de/news/Ueberfaellig-ICANN-legt-sich-auf-Namen-fuer-in ....

Grundlagen die für interne Domains gelten auch hier:
https://www.heise.de/select/ct/2017/26/1513540412603853
Mit .home.arpa oder .internal macht man also intern nix falsch.
pebcak7123
pebcak7123 04.12.2024 um 11:55:17 Uhr
Goto Top
Zitat von @Pete55:
An das Thema mit den Zertifikaten hatte ich auch schon gedacht. (...)

Wenn du kontrolle über die dns-einträge deiner domäne hast braucht nichts von aussen erreichbar sein um lets encrypt zertifikate erstellen zu lassen, stichwort dns-01 challenge.
Dani
Dani 04.12.2024 aktualisiert um 12:40:53 Uhr
Goto Top
Moin,
Wäre es sinnvoll im internen Netz eine andere Domain wie z.B. mydomain.home oder mydomain.internal zu nutzen, oder besser Subdomains wie z.B. xyz.mydomain.de?
da gibt es kein richtig oder falsch. Ich stehe auf Split-DNS. face-big-smile Hat den Vorteil, dass der Service sowohl im LAN als auch über das Internet (optional) über den selben FQDN angesprochen werden kann. Gerade wenn ein 3rd Party Software (z.B. Synology Drive Client) im Einsatz ist, ist der Ansatz perfekt. Und es spielt keine Rolle, ob LAN, VPN oder direkt über das Internet. Es tut einfach immer. face-smile

An das Thema mit den Zertifikaten hatte ich auch schon gedacht. Dann bräuchte ich letztlich nur ein Wildcard Zertifikat alla *.mydomain.de und müsste mir nicht für das interne Netz eine zusätzliches besorgen - wenn ich mich richtig erinnere wird das bei Let's Encrypt schwierig wegen der Nichterreichbarkeit von Außen.
Spielt bei Wildcard Zertifikaten keine Rolle. Kannst du ausschließlich via DNS-01 abrufen. HTTP-01 ist aktuell nicht möglich.


Gruß
Dani
Pete55
Pete55 04.12.2024 um 13:13:35 Uhr
Goto Top
Zitat von @Dani:

Moin,
Wäre es sinnvoll im internen Netz eine andere Domain wie z.B. mydomain.home oder mydomain.internal zu nutzen, oder besser Subdomains wie z.B. xyz.mydomain.de?
da gibt es kein richtig oder falsch. Ich stehe auf Split-DNS. face-big-smile Hat den Vorteil, dass der Service sowohl im LAN als auch über das Internet (optional) über den selben FQDN angesprochen werden kann. Gerade wenn ein 3rd Party Software (z.B. Synology Drive Client) im Einsatz ist, ist der Ansatz perfekt. Und es spielt keine Rolle, ob LAN, VPN oder direkt über das Internet. Es tut einfach immer. face-smile

An das Thema mit den Zertifikaten hatte ich auch schon gedacht. Dann bräuchte ich letztlich nur ein Wildcard Zertifikat alla *.mydomain.de und müsste mir nicht für das interne Netz eine zusätzliches besorgen - wenn ich mich richtig erinnere wird das bei Let's Encrypt schwierig wegen der Nichterreichbarkeit von Außen.
Spielt bei Wildcard Zertifikaten keine Rolle. Kannst du ausschließlich via DNS-01 abrufen. HTTP-01 ist aktuell nicht möglich.


Gruß
Dani

Der Ansatz mit Split-DNS klingt auch attraktiv, schaue ich mir an.
Michi91
Michi91 04.12.2024 um 13:26:21 Uhr
Goto Top
Ich finde ad.firma.de ganz cool, also auch den Subdomain Ansatz mit einer im Internet auflösbaren TLD.
Allerdings gibt es auch ein kleines Aber: Was ist wenn die Firma umbenannt wird, z.B. weil sie verkauft wurde? Muss jetz in deinem Usecase kein Thema sein, erwähnen wollte ich es trotzdem face-smile