Skip to content
BotServBotServ
OllamaRemoteAPINetzwerkSicherheit

Ollama remote nutzen

Ollama im Netzwerk oder über das Internet freigeben. Sicherer Fernzugriff, Reverse-Proxy und Authentifizierung.

S

schutzgeist

2 min read
Ollama remote nutzen

Ollama remote nutzen

Was dieser Artikel über Ollama-Remote-Zugriff behandelt

  • Wie man Ollama im lokalen Netz freigibt.
  • Sicherer Zugriff über das Internet.
  • Reverse-Proxy, TLS und Authentifizierung.
  • Docker-Optionen.
  • Tipps gegen unautorisierte Nutzung.

Einleitung: Ollama remote nutzen

Ollama läuft standardmässig nur lokal. Wer von einem anderen Gerät, einem Server oder unterwegs darauf zugreifen möchte, muss Ollama über Netzwerk erreichbar machen. Dabei ist Sicherheit zwingend: Eine ungeschützte Ollama-API kann schnell missbraucht werden. Mit dem richtigen Setup lässt sich Ollama aber sicher im Netzwerk oder über das Internet nutzen.

Dieser Artikel zeigt die wichtigsten Wege für einen sicheren Remote-Zugriff auf Ollama.

Wichtige Begriffe

  • HOST: Ollama-Umgebungsvariable für Bind-Adresse.
  • Reverse-Proxy: Weiterleitung externer Anfragen.
  • TLS: Verschlüsselte Verbindung.
  • Authentifizierung: Benutzerprüfung.
  • Tailscale: Mesh-VPN ohne öffentliche IPs.
  • WireGuard: VPN-Tunnel.
  • CORS: Cross-Origin-Regeln.
  • API-Key: Geheimer Schlüssel für API-Zugriff.

Lokales Netzwerk

Ollama startet normalerweise auf 127.0.0.1:11434. Um es im Netzwerk erreichbar zu machen:

export OLLAMA_HOST=0.0.0.0:11434
ollama serve

Auf manchen Systemen:

sudo systemctl edit ollama
[Service]
Environment="OLLAMA_HOST=0.0.0.0:11434"
sudo systemctl daemon-reload
sudo systemctl restart ollama

Zugriff testen

curl http://ollama-server:11434/api/tags

Reverse-Proxy mit nginx

server {
    listen 443 ssl;
    server_name ollama.example.com;

    location / {
        proxy_pass http://localhost:11434;
        proxy_set_header Host $host;
        proxy_set_header X-Real-IP $remote_addr;
        proxy_read_timeout 300s;
    }
}

API-Key-Schutz

Ollama selbst hat keinen eingebauten API-Key. Man schaltet einen Reverse-Proxy davor, der Authentifizierung verlangt. Beispiel mit nginx und Lua:

location / {
    if ($http_authorization != "Bearer MEIN_KEY") {
        return 401;
    }
    proxy_pass http://localhost:11434;
}

Besser ist eine richtige Proxy-Lösung wie Authelia oder Traefik mit Middleware.

Tailscale

Tailscale erstellt ein sicheres Mesh-VPN. Ollama braucht dann nicht öffentlich erreichbar zu sein:

tailscale up

Auf dem Zielgerät Ollama weiterhin nur lokal lauschen lassen und über Tailscale-IP zugreifen:

curl http://100.x.x.x:11434/api/tags

WireGuard

Für feste Site-to-Site-Verbindungen bietet sich WireGuard an. Auch hier bleibt Ollama nicht öffentlich.

Docker

services:
  ollama:
    image: ollama/ollama
    ports:
      - "11434:11434"
    environment:
      - OLLAMA_HOST=0.0.0.0
    volumes:
      - ollama:/root/.ollama

volumes:
  ollama:

Sicherheitstipps

  • Niemals ungeschützt ins Internet stellen.
  • TLS zwingend für externen Zugriff.
  • API-Key oder Authentifizierung einrichten.
  • Firewall auf Port 11434 beschränken.
  • Logs überwachen.
  • Modelle limitieren oder Zugang einschränken.
  • Rate-Limiting aktivieren.

CORS

Wenn ein Web-Frontend direkt auf Ollama zugreift, kann es CORS-Probleme geben. Lösung:

  • Frontend und Ollama über denselben Host ausliefern.
  • Ollama mit CORS-freundlichem Proxy betreiben.

Tipps

  • VPN bevorzugen gegenüber öffentlichem Zugriff.
  • Testen, ob Firewall Ports freigibt.
  • Ollama auf einem dedizierten Server oder Docker-Container laufen lassen.
  • Wichtige Modelle vorab auf dem Server laden.

Typische Stolpersteine

  • Ollama lauscht auf 127.0.0.1: OLLAMA_HOST fehlt.
  • Firewall blockt: Port nicht freigegeben.
  • Keine Authentifizierung: Öffentliche API missbraucht.
  • CORS-Fehler: Frontend kann nicht direkt zugreifen.
  • Timeout: Lange Antworten brauchen mehr proxy_read_timeout.
  • Unsichere Verbindung: TLS fehlt.

FAQ: Ollama remote nutzen

Kann ich Ollama ins Internet stellen? Ja, aber nur mit TLS, Authentifizierung und starkem Rate-Limiting.

Was ist der sicherste Weg? Ein VPN wie Tailscale oder WireGuard, bei dem Ollama nicht öffentlich erreichbar ist.

Muss Ollama auf 0.0.0.0 lauschen? Nur, wenn andere Geräte direkt auf den Port zugreifen sollen.

Kann ich API-Keys in Ollama setzen? Nein, man braucht einen externen Proxy oder API-Gateway.

Welcher Port ist Standard? 11434.

Quellen und weiterführende Literatur

Zusammenfassung: Ollama remote nutzen

Ollama remote zu nutzen erfordert Netzwerkfreigabe und Sicherheit. Im lokalen Netz genügt OLLAMA_HOST=0.0.0.0, über das Internet braucht es TLS, Authentifizierung und idealerweise ein VPN. Tailscale und WireGuard sind sicherere Alternativen zum öffentlichen Freigeben. Wer auf Firewall, Logs und stabile DNS-Namen achtet, kann Ollama von überall sicher einsetzen.

Zurück zum KI Blog
Share:

Ähnliche Beiträge