InfraNestInfraNest

Automatisation

Votre IP change. Rien d’autre n’a à changer.

Votre routeur annonce sa nouvelle adresse à InfraNest, et tout ce qui en dépend suit — les enregistrements A et AAAA pour que votre nom continue de résoudre, et les règles de pare-feu cloud pour que vous ne soyez pas enfermé dehors de vos propres serveurs. Il n’y a rien à installer : InfraNest parle le DNS dynamique que votre routeur possède déjà.

Offre gratuite · Sans carte bancaire · Fonctionne avec le routeur que vous avez déjà

  • Enregistrements DNS et règles de pare-feu, une adresse
  • Rien à installer sur votre routeur
  • Seule votre entrée dans la règle est touchée
  • Prévenu quand ça s’arrête, avant que cela vous coûte
Home office — Utrecht
IP actuelle

IPv4

84.24.117.62

IPv6

2a02:a44f:12c3:1:9ad3:74be:5f01:2c18

Réseau

Utrecht · KPN B.V.

Vu pour la dernière fois

1m

Lors d’un signalement, ceci est mis à jour

vpn (A)northwind-bastion

Sécurité

Changements récents
IPv484.24.109.784.24.117.621m
IPv62a02:a44f:12c3:1:6c81:2f0a:bb14:9d332a02:a44f:12c3:1:9ad3:74be:5f01:2c1819h
IPv484.24.98.21184.24.109.79d
IPv484.24.98.21161d

Gardez les enregistrements A (IPv4) et AAAA (IPv6) pointés vers cette IP. Choisissez un enregistrement existant, ou créez-en un ici.

vpn.northwind.comA
+ Ajouter un enregistrement DNS

Mettez cette IP en liste blanche dans une règle de pare-feu (p. ex. autoriser le SSH depuis votre IP domestique). Seule votre entrée est mise à jour — les autres IP de la règle ne sont pas touchées. Suit l’IP signalée par votre client (adresses publiques uniquement) ; chaque changement est signalé.

Une cible de pare-feu détermine qui peut atteindre vos serveurs (p. ex. SSH). Vérifiez la règle et la version IP avec soin — vous êtes responsable du résultat ; InfraNest décline toute responsabilité en cas de blocage ou d’exposition.

northwind-bastionin|tcp|2284.24.117.62/32
+ Ajouter une règle de pare-feu

Votre routeur indique à InfraNest quelle est votre adresse. Reportez les informations ci-dessous dans les réglages DNS dynamique de votre routeur, et tout ce que vous avez relié suivra automatiquement.

Serveur

Uniquement l’adresse — sans https:// devant

dyn.infranest.io

Nom d’hôte

N’importe quel nom accepté par votre routeur — nous mettons à jour ce que vous avez relié ci-dessous

vpn.northwind.com

Nom d’utilisateur

Identifie cette IP dynamique. Ce n’est pas un mot de passe

dyn-4m2qhv7k

Mot de passe

Traitez-le comme un mot de passe — seul votre routeur en a besoin

••••••••••••••••••••••••

Votre routeur nous a contactés 1m et tout a fonctionné.

Fonctionne avec vos fournisseurs DNS

HetznerCloudflareTransIPGoDaddyIONOSNamecheapAmazon AWSDynadotDigitalOceanOVHcloudPorkbunOpenProvider

Voir les 30 intégrations →

Pas seulement le DNS — la règle de pare-feu aussi

La plupart des outils de DNS dynamique s’arrêtent au nom. Mais si vous n’autorisez le SSH que depuis votre IP domestique, c’est justement cette liste d’autorisation qui vous met dehors dès que votre opérateur vous attribue une nouvelle adresse un dimanche matin. InfraNest met les deux à jour depuis le même signalement. Et il procède chirurgicalement : il modifie la seule entrée qu’il a écrite et laisse toutes les autres IP de la règle exactement en place — un outil qui réécrirait toute votre liste d’autorisation ne serait pas une commodité mais un incident de sécurité.

  • Seule l’entrée que nous avons écrite est modifiée — toutes les autres IP de la règle restent intactes
  • La règle en vigueur est relue chez votre fournisseur avant chaque écriture, pour qu’un changement fait dans sa console ne soit pas silencieusement annulé
  • Un pare-feu ne suit que l’adresse depuis laquelle vous vous êtes réellement connecté — l’override ?ipv4 signalé, que le DNS accepte, est ici ignoré : un paramètre d’URL ne doit pas pouvoir ouvrir un port
  • Toujours une route d’hôte unique, /32 ou /128, jamais une plage
  • Les adresses privées, réservées et CGNAT ne sont écrites nulle part

Vous savez quand ça s’arrête — c’est tout l’intérêt

C’est là que la catégorie se trompe. Un client de DNS dynamique qui s’est arrêté en silence ressemble exactement à un client qui fonctionne — jusqu’au jour où votre nom pointe vers une adresse que votre opérateur a depuis attribuée à quelqu’un d’autre. InfraNest traite donc le silence comme une information. Deux jours sans signalement et la ligne passe à l’orange, et vous êtes prévenu. Et quand une mise à jour échoue, on vous dit de quel échec il s’agit — car « le fournisseur a refusé », « cette adresse est injoignable » et « la règle n’existe plus » sont trois problèmes différents qui se lisaient autrefois comme un seul.

  • Deux jours de silence font passer la ligne à l’orange et déclenchent une alerte — levée par n’importe quel signalement, y compris un « rien n’a changé »
  • Ce que votre fournisseur a réellement accepté est suivi séparément de ce que nous avons écrit, et réessayé à chaque signalement jusqu’à ce que les deux concordent
  • Une règle de pare-feu qui a perdu son rattachement donne l’alerte la plus forte du module : la dernière entrée écrite est encore ouverte, sur une adresse qui n’est peut-être plus la vôtre
  • Une cible DNS qui ne pourrait jamais être publiée est refusée à la création, plutôt que d’annoncer un succès indéfiniment
  • Une alerte par problème, pour que l’horodatage se lise « en panne depuis » au lieu de revenir toutes les quelques minutes

Rien à installer — votre routeur le parle déjà

Pas d’agent, pas de démon. InfraNest parle dyndns2, le protocole que les routeurs grand public et ddclient implémentent depuis vingt ans : votre routeur est le client. Choisissez votre appareil et la page affiche exactement les champs que cet appareil demande, déjà remplis. Et comme les routeurs n’envoient pas l’URL qu’on leur donne — ils gardent l’hôte et y ajoutent leur propre chemin — six variantes sont acceptées, pour que ce que le vôtre ajoute arrive quand même.

  • Parle dyndns2, que votre routeur, OPNsense, pfSense ou ddclient implémente déjà
  • Préréglages pour FRITZ!Box, UniFi, Synology, ddclient, la ligne de commande et la plupart des autres routeurs
  • Exactement les champs que votre appareil demande, avec ses propres marqueurs intacts
  • Six variantes d’URL, pour que la mise à jour arrive quel que soit le chemin ajouté par votre routeur
  • Fonctionne aussi bien depuis une ligne cron ou un script — c’est un appel HTTPS
Home office — Utrecht
Configuration

Quel appareil configurez-vous ?

Réglez le service sur « Personnalisé » et remplissez les cases ci-dessous. Fonctionne sur OPNsense, pfSense, ASUS, MikroTik et la plupart des autres. Guide pas à pas

Ce qu’il faut saisir dans votre routeur

La plupart des routeurs demandent cela sous « DNS dynamique », avec le service réglé sur « Personnalisé ». Copiez chaque valeur dans la case portant le même nom.

Serveur

Uniquement l’adresse — sans https:// devant

dyn.infranest.io

Nom d’hôte

N’importe quel nom accepté par votre routeur — nous mettons à jour ce que vous avez relié ci-dessous

vpn.northwind.com

Nom d’utilisateur

Identifie cette IP dynamique. Ce n’est pas un mot de passe

dyn-4m2qhv7k

Mot de passe

Traitez-le comme un mot de passe — seul votre routeur en a besoin

••••••••••••••••••••

Sous Internet › Autoriser l’accès › DynDNS, choisissez « Personnalisé ». Collez l’adresse de mise à jour, puis remplissez les autres cases. Guide pas à pas

Ce qu’il faut saisir dans votre routeur

La plupart des routeurs demandent cela sous « DNS dynamique », avec le service réglé sur « Personnalisé ». Copiez chaque valeur dans la case portant le même nom.

URL de mise à jour

Collez l’adresse complète, exactement telle qu’affichée

https://dyn.infranest.io/••••••••••••••••••••?ipv4=<ipaddr>&ipv6=<ip6addr>

Nom d’hôte

N’importe quel nom accepté par votre routeur — nous mettons à jour ce que vous avez relié ci-dessous

vpn.northwind.com

Nom d’utilisateur

Identifie cette IP dynamique. Ce n’est pas un mot de passe

dyn-4m2qhv7k

Mot de passe

Traitez-le comme un mot de passe — seul votre routeur en a besoin

••••••••••••••••••••

Sous Internet › Dynamic DNS, choisissez le service « Custom ». La case Server contient l’adresse et le chemin ensemble. Guide pas à pas

Ce qu’il faut saisir dans votre routeur

La plupart des routeurs demandent cela sous « DNS dynamique », avec le service réglé sur « Personnalisé ». Copiez chaque valeur dans la case portant le même nom.

Serveur

Uniquement l’adresse — sans https:// devant

dyn.infranest.io/nic/update?hostname=%h&myip=%i

Nom d’hôte

N’importe quel nom accepté par votre routeur — nous mettons à jour ce que vous avez relié ci-dessous

vpn.northwind.com

Nom d’utilisateur

Identifie cette IP dynamique. Ce n’est pas un mot de passe

dyn-4m2qhv7k

Mot de passe

Traitez-le comme un mot de passe — seul votre routeur en a besoin

••••••••••••••••••••

Dans DSM : Panneau de configuration › Accès externe › DDNS › Personnaliser le fournisseur. Collez l’URL puis ajoutez vos informations. Guide pas à pas

Ce qu’il faut saisir dans votre routeur

La plupart des routeurs demandent cela sous « DNS dynamique », avec le service réglé sur « Personnalisé ». Copiez chaque valeur dans la case portant le même nom.

URL de requête

Collez l’adresse complète, exactement telle qu’affichée

https://dyn.infranest.io/nic/update?hostname=__HOSTNAME__&myip=__IP__

Nom d’hôte

N’importe quel nom accepté par votre routeur — nous mettons à jour ce que vous avez relié ci-dessous

vpn.northwind.com

Nom d’utilisateur

Identifie cette IP dynamique. Ce n’est pas un mot de passe

dyn-4m2qhv7k

Mot de passe

Traitez-le comme un mot de passe — seul votre routeur en a besoin

••••••••••••••••••••

Ajoutez ceci à /etc/ddclient.conf. Tout ce qui parle dyndns2 fonctionne pareil. Guide pas à pas

Configuration à copier

Collez ceci dans le fichier de configuration ou exécutez-le tel quel. Vos informations y sont déjà.

protocol=dyndns2
server=dyn.infranest.io
ssl=yes
login=dyn-4m2qhv7k
password='••••••••••••••••••••'
vpn.northwind.com

Lancez-le via cron toutes les quelques minutes, ou depuis un script au moment où la connexion monte. Guide pas à pas

Configuration à copier

Collez ceci dans le fichier de configuration ou exécutez-le tel quel. Vos informations y sont déjà.

curl -sS -u 'dyn-4m2qhv7k:••••••••••••••••••••' 'https://dyn.infranest.io/'

Votre routeur nous a contactés 1m et tout a fonctionné. 84.24.117.62 · FRITZ!Box 7590

Tout le reste qu’il gère

Les parties qui ne deviennent intéressantes qu’au moment où vous en avez besoin.

Rattachez-la depuis là où vous êtes déjà

La même option « Suivre avec une IP dynamique » figure dans l’éditeur d’enregistrements DNS et dans l’éditeur de règles de pare-feu, pas seulement sur cette page. Une source peut piloter de nombreux éléments des deux types — une connexion domestique qui met à jour trois enregistrements et deux règles à la fois.

D’où vient la connexion

Chaque signalement résout l’adresse hors ligne en un pays, une ville et le réseau auquel elle appartient, pour que « est-ce toujours ma ligne de bureau ? » se réponde d’un coup d’œil plutôt qu’en collant une IP dans un service de recherche.

Un signal quand elle passe en centre de données

Une source censée être une ligne domestique ou de bureau mais qui arrive d’un réseau d’hébergement ou de VPN est en général un client mal configuré ou tunnelé. Ce signal est aussi une condition d’automatisation, accompagnée d’une action prête à l’emploi qui referme l’accès pare-feu accordé.

Se refermer en cas de silence

Activez-le et une source qui cesse de se signaler pendant environ une semaine perd ses ouvertures de pare-feu, et ces cibles sont désactivées — pour qu’un jeton oublié ou divulgué ne laisse pas un port ouvert indéfiniment. L’avertissement arrive une heure avant, jamais après.

Le jeton est un mot de passe

Stocké haché, car le point de mise à jour est public par conception. Le réafficher est une action délibérée, ré-authentifiée et journalisée, et vous pouvez le renouveler quand vous voulez.

Un nom d’utilisateur qui permet de diagnostiquer

Chaque source porte un nom d’utilisateur publié, distinct du secret, pour qu’un échec de connexion soit rattachable. Un mauvais mot de passe sur un vrai nom d’utilisateur échoue exactement comme sur un nom inventé : le point d’entrée ne permet donc pas de découvrir quelles sources existent.

Alertes, webhooks et automatisations

Alertes de changement, de silence et de cible cassée via vos canaux habituels — e-mail, Slack, Telegram ou un webhook — plus un événement sortant dynamic_ip.changed, et des valeurs par défaut à l’échelle de l’organisation pour que les nouvelles sources démarrent avec la politique que vous voulez.

Un historique lisible

Chaque changement appliqué est conservé par source, ancienne adresse vers nouvelle, et inscrit au journal d’audit avec tout le reste.

Regardez votre propre connexion se signaler

Créez une source et collez quatre valeurs dans votre routeur. Rien n’est mis à jour tant que vous n’y avez pas relié un enregistrement ou une règle.

Un client de DNS dynamique gratuit vs InfraNest

La différence entre un nom qui résout encore et le fait de savoir qu’il résout.

Un client gratuit

  • Le nom pointe en silence vers une adresse qui appartient désormais à quelqu’un d’autre
  • DNS seulement — la liste d’autorisation du pare-feu reste à votre charge
  • Modifier cette liste à la main quand votre opérateur change votre adresse un dimanche
  • Aucun moyen de distinguer un client qui marche d’un client arrêté depuis un mois
  • Un jeton que vous ne pouvez pas renouveler laisse un port ouvert indéfiniment

Avec InfraNest

  • Deux jours de silence et vous êtes prévenu, avant que quoi que ce soit en dépende
  • Enregistrements DNS et règles de pare-feu cloud suivent le même signalement
  • L’entrée de la liste d’autorisation se réécrit seule — et seulement la vôtre
  • Trois pannes nommées, chacune avec sa raison et la suite à donner
  • La fermeture automatique retire l’ouverture après une semaine, et vous prévient avant

Un identifiant, dix modules

Chaque module est dans chaque offre, Free compris — seules les limites changent.

Le coût si vous le faisiez séparément

Chaque brique dans un outil différent, et l’addition grimpe vite :

Domaine & DNS
~30 €
Monitoring
~29 €
Suivi SSL
~15 €
Page de statut
~29 €
Panel serveur
~15 €
Sur 4–5 outils distincts
100–150 €/mois
InfraNest Business – tout ça, un seul accès49 €/mois

Comparer toutes les fonctionnalités →

Questions fréquentes

Qu’est-ce que le DNS dynamique, et pourquoi en ai-je besoin ?

La plupart des connexions domestiques et de petits bureaux n’obtiennent pas d’adresse publique fixe. Votre opérateur vous en attribue une et la change quand bon lui semble — souvent après une reconnexion ou un redémarrage du routeur. Tout ce qui pointait vers l’ancienne adresse cesse alors de fonctionner : un nom qui ne mène plus à votre machine, ou une règle de pare-feu qui ne vous laisse plus entrer. Le DNS dynamique — DDNS — résout cela : quelque chose repère la nouvelle adresse et met à jour ce qui en dépend. InfraNest le fait pour vos enregistrements DNS et, contrairement à la plupart des services DDNS, pour vos règles de pare-feu cloud.

Cela fonctionne-t-il avec mon routeur — FRITZ!Box, UniFi, Synology ?

Oui, et avec presque tout le reste aussi. InfraNest parle dyndns2, le standard que pratiquement tous les routeurs implémentent : FRITZ!Box, UniFi, Synology, OPNsense, pfSense, ASUS, MikroTik et la plupart des routeurs grand public, ainsi que ddclient et inadyn. Choisissez votre appareil sur l’écran de configuration : il affiche exactement les champs que cet appareil demande, déjà remplis. Si le vôtre n’y figure pas, le préréglage générique « Custom » fonctionne — et une ligne curl depuis cron tout autant.

Peut-il mettre à jour une règle de pare-feu, pas seulement le DNS ?

Oui, et c’est la principale raison de le préférer à un service de DNS dynamique gratuit. Reliez une règle de pare-feu cloud à une IP dynamique et l’adresse autorisée par cette règle suit votre connexion — utile pour une règle SSH ou base de données que vous voulez ouverte à vous seul. Seule votre entrée change ; toutes les autres IP restent en place, et l’adresse écrite est toujours une route d’hôte unique.

Que se passe-t-il si mon routeur cesse de se signaler ?

Après deux jours sans signalement, la source est marquée comme obsolète et vous recevez une alerte — levée dès que quelque chose se signale à nouveau, y compris un « rien n’a changé », ce qu’un routeur en bonne santé envoie la plupart du temps. Si vous avez activé la fermeture automatique, une source silencieuse pendant environ une semaine perd ses ouvertures de pare-feu et ces cibles sont désactivées ; l’avertissement précédent indique combien de jours il reste. Les deux sont volontairement décalés d’une heure, pour que l’avertissement soit un avertissement et jamais un constat après coup.

Est-il prudent de laisser un outil modifier mon pare-feu ?

C’est la partie que nous avons traitée avec le plus de soin. La règle en vigueur est relue chez votre fournisseur avant chaque écriture : ce que vous avez modifié dans sa console reste en place. Seule l’entrée écrite par InfraNest est modifiée. L’adresse est toujours une route d’hôte unique, jamais une plage, et jamais une adresse privée ou injoignable. Un pare-feu ne suit que l’adresse depuis laquelle vous vous êtes réellement connecté — l’override signalé qu’accepte le DNS est ici ignoré, car un paramètre d’URL ne doit pas pouvoir ouvrir un port. Activer une cible pare-feu peut exiger une ré-authentification si votre organisation l’impose.

Est-ce que ça marche derrière un CGNAT ?

Pas utilement, et InfraNest le dit plutôt que de faire semblant. Si votre opérateur vous place derrière un NAT de grande échelle, l’adresse que votre routeur annonce n’est pas joignable depuis Internet : la publier ferait pointer votre nom vers rien. InfraNest refuse de l’écrire et vous explique pourquoi — votre opérateur peut généralement vous fournir une véritable adresse publique, souvent gratuitement, si vous le demandez.

Combien d’IP dynamiques puis-je avoir ?

Deux dans l’offre gratuite, vingt-cinq en Pro et un nombre illimité en Business. Chacune peut piloter autant d’enregistrements DNS et de règles de pare-feu que nécessaire : une connexion domestique qui maintient trois noms et deux règles ne compte donc que pour une.

Une adresse, tout le reste suit

Créez une source et pointez-y votre routeur — deux sont incluses gratuitement.

Offre gratuite · Sans carte bancaire · Configuré en quelques minutes