Ollama remote nutzen
Was dieser Artikel über Ollama-Remote-Zugriff behandelt
- Wie man Ollama im lokalen Netz freigibt.
- Sicherer Zugriff über das Internet.
- Reverse-Proxy, TLS und Authentifizierung.
- Docker-Optionen.
- Tipps gegen unautorisierte Nutzung.
Einleitung: Ollama remote nutzen
Ollama läuft standardmässig nur lokal. Wer von einem anderen Gerät, einem Server oder unterwegs darauf zugreifen möchte, muss Ollama über Netzwerk erreichbar machen. Dabei ist Sicherheit zwingend: Eine ungeschützte Ollama-API kann schnell missbraucht werden. Mit dem richtigen Setup lässt sich Ollama aber sicher im Netzwerk oder über das Internet nutzen.
Dieser Artikel zeigt die wichtigsten Wege für einen sicheren Remote-Zugriff auf Ollama.
Wichtige Begriffe
- HOST: Ollama-Umgebungsvariable für Bind-Adresse.
- Reverse-Proxy: Weiterleitung externer Anfragen.
- TLS: Verschlüsselte Verbindung.
- Authentifizierung: Benutzerprüfung.
- Tailscale: Mesh-VPN ohne öffentliche IPs.
- WireGuard: VPN-Tunnel.
- CORS: Cross-Origin-Regeln.
- API-Key: Geheimer Schlüssel für API-Zugriff.
Lokales Netzwerk
Ollama startet normalerweise auf 127.0.0.1:11434. Um es im Netzwerk erreichbar zu machen:
export OLLAMA_HOST=0.0.0.0:11434
ollama serve
Auf manchen Systemen:
sudo systemctl edit ollama
[Service]
Environment="OLLAMA_HOST=0.0.0.0:11434"
sudo systemctl daemon-reload
sudo systemctl restart ollama
Zugriff testen
curl http://ollama-server:11434/api/tags
Reverse-Proxy mit nginx
server {
listen 443 ssl;
server_name ollama.example.com;
location / {
proxy_pass http://localhost:11434;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_read_timeout 300s;
}
}
API-Key-Schutz
Ollama selbst hat keinen eingebauten API-Key. Man schaltet einen Reverse-Proxy davor, der Authentifizierung verlangt. Beispiel mit nginx und Lua:
location / {
if ($http_authorization != "Bearer MEIN_KEY") {
return 401;
}
proxy_pass http://localhost:11434;
}
Besser ist eine richtige Proxy-Lösung wie Authelia oder Traefik mit Middleware.
Tailscale
Tailscale erstellt ein sicheres Mesh-VPN. Ollama braucht dann nicht öffentlich erreichbar zu sein:
tailscale up
Auf dem Zielgerät Ollama weiterhin nur lokal lauschen lassen und über Tailscale-IP zugreifen:
curl http://100.x.x.x:11434/api/tags
WireGuard
Für feste Site-to-Site-Verbindungen bietet sich WireGuard an. Auch hier bleibt Ollama nicht öffentlich.
Docker
services:
ollama:
image: ollama/ollama
ports:
- "11434:11434"
environment:
- OLLAMA_HOST=0.0.0.0
volumes:
- ollama:/root/.ollama
volumes:
ollama:
Sicherheitstipps
- Niemals ungeschützt ins Internet stellen.
- TLS zwingend für externen Zugriff.
- API-Key oder Authentifizierung einrichten.
- Firewall auf Port 11434 beschränken.
- Logs überwachen.
- Modelle limitieren oder Zugang einschränken.
- Rate-Limiting aktivieren.
CORS
Wenn ein Web-Frontend direkt auf Ollama zugreift, kann es CORS-Probleme geben. Lösung:
- Frontend und Ollama über denselben Host ausliefern.
- Ollama mit CORS-freundlichem Proxy betreiben.
Tipps
- VPN bevorzugen gegenüber öffentlichem Zugriff.
- Testen, ob Firewall Ports freigibt.
- Ollama auf einem dedizierten Server oder Docker-Container laufen lassen.
- Wichtige Modelle vorab auf dem Server laden.
Typische Stolpersteine
- Ollama lauscht auf 127.0.0.1:
OLLAMA_HOSTfehlt. - Firewall blockt: Port nicht freigegeben.
- Keine Authentifizierung: Öffentliche API missbraucht.
- CORS-Fehler: Frontend kann nicht direkt zugreifen.
- Timeout: Lange Antworten brauchen mehr
proxy_read_timeout. - Unsichere Verbindung: TLS fehlt.
Weiterführende Links und Infos
- BotServ.de Ollama API-Fehlerbehebung
- BotServ.de Ollama REST API
- BotServ.de Docker Reverse Proxy
- BotServ.de Tailscale Grundlagen
FAQ: Ollama remote nutzen
Kann ich Ollama ins Internet stellen? Ja, aber nur mit TLS, Authentifizierung und starkem Rate-Limiting.
Was ist der sicherste Weg? Ein VPN wie Tailscale oder WireGuard, bei dem Ollama nicht öffentlich erreichbar ist.
Muss Ollama auf 0.0.0.0 lauschen? Nur, wenn andere Geräte direkt auf den Port zugreifen sollen.
Kann ich API-Keys in Ollama setzen? Nein, man braucht einen externen Proxy oder API-Gateway.
Welcher Port ist Standard? 11434.
Quellen und weiterführende Literatur
- Ollama Docker: https://ollama.com/blog/ollama-is-now-available-as-an-official-docker-image
- Tailscale: https://tailscale.com/
- WireGuard: https://www.wireguard.com/
Zusammenfassung: Ollama remote nutzen
Ollama remote zu nutzen erfordert Netzwerkfreigabe und Sicherheit. Im lokalen Netz genügt OLLAMA_HOST=0.0.0.0, über das Internet braucht es TLS, Authentifizierung und idealerweise ein VPN. Tailscale und WireGuard sind sicherere Alternativen zum öffentlichen Freigeben. Wer auf Firewall, Logs und stabile DNS-Namen achtet, kann Ollama von überall sicher einsetzen.


