
Ollama svarar normalt bara på den egna datorn. Det är en bra startpunkt, men en andra dator i hemmet eller på ett avgränsat kontorsnät kan ibland behöva använda samma lokala modell. Här gör du en tillfällig koppling från en klient till en Windowsdator som kör Ollama-appen. Du väljer serverns privata IPv4-adress, tillåter bara klientens IPv4-adress i en inkommande brandväggsregel och provar både den tillåtna och den spärrade vägen.
Ollamas lokala API kräver inte autentisering. En brandväggsregel med klientens IP-adress begränsar nätverkstrafik men identifierar ingen användare. Använd därför bara ett nätverk och datorer du själv kontrollerar. Öppna inte porten i routern, använd inte en publik tunnel och dela inte ut den på ett gästnät. Har flera personer tillgång till klientdatorn behöver du skydda den datorn separat.
1. Kontrollera att båda datorerna är på rätt nät
Den här rutinen gäller Ollama som vanlig Windows-app på serverdatorn, Windows Defender Firewall och IPv4. Kör du Ollama som Dockercontainer, WSL-tjänst eller Linux-tjänst ser bindning och brandvägg annorlunda ut. Börja på servern med att öppna PowerShell och notera vilken IPv4-adress den har på det privata nät du avser att använda. Gör samma sak på klienten. Exempelvärdena nedan är 192.168.1.10 för servern och 192.168.1.20 för klienten. Ersätt dem med dina verkliga adresser.
ipconfig
Get-NetConnectionProfile
Kontrollera att anslutningen på servern har profilen Private och att båda adresserna hör till ditt avsedda nät. Ändra inte profil bara för att få kommandot att fungera på ett okänt nät. Kontrollera också att serverns adress inte byts under provet, till exempel genom DHCP. Om klientadressen byts matchar regeln inte längre; om samma adress senare ges till en annan enhet kan den enheten matcha. Det är ytterligare ett skäl att hålla regeln tillfällig.
Ta ett utgångsvärde på servern. Följande anrop mot localhost ska ge ett JSON-svar, ofta med fältet models. En tom modellista är fortfarande ett svar från Ollama. Ollamas API-referens för /api/tags beskriver vad anropet listar. Om inget svar kommer, lös först den lokala installationen med kom igång-guiden; nätverkssteget reparerar inte en stoppad server.
Invoke-RestMethod http://127.0.0.1:11434/api/tags
2. Låt Ollama lyssna på serverns privata adress
Ollamas FAQ anger 127.0.0.1:11434 som standard och OLLAMA_HOST som inställningen för en annan bindadress. På serverdatorn: avsluta Ollama via ikonen i aktivitetsfältet. Öppna sedan Windows inställning för miljövariabler för ditt användarkonto. Skapa variabeln OLLAMA_HOST med värdet 192.168.1.10:11434, där adressen är serverns egen privata IPv4-adress. Starta Ollama från Start-menyn igen. Detta följer Ollamas Windows-anvisning för användarvariabler och omstart. Om Windows då frågar om Ollama får kommunicera i nätverket, välj inte att tillåta det: då skapas en programregel som inte är begränsad till din klient. Ett nej skapar i stället blockeringsregler för programmet. Steg 3 visar hur du hittar båda sorterna.
Att välja serverns faktiska privata adress är snävare än 0.0.0.0:11434, som lyssnar på alla IPv4-gränssnitt. Har datorn flera nätverkskort eller VPN blir den skillnaden viktig. Kontrollera bindningen på servern innan du öppnar brandväggen:
Get-NetTCPConnection -LocalPort 11434 -State Listen | Select-Object LocalAddress,LocalPort
Facit är serverns valda adress och port 11434. Om du ser 127.0.0.1 i stället har den nya variabeln sannolikt inte nått den startade Ollama-processen; avsluta och starta appen igen och kontrollera variabelns stavning. Om du ser 0.0.0.0 lyssnar servern bredare än exemplet avser. Avbryt tills bindningen är rätt. Det här kommandot visar lyssnande uttag, inte vem som faktiskt kan ansluta genom brandväggen. Innan du skapar en regel: prova från klienten med anropet i steg 4. Det ska inte ge ett Ollama-svar om ingen annan regel redan tillåter trafiken. Får du svar finns en befintlig öppning att undersöka innan du går vidare.
3. Lägg till en regel för en bestämd klient
Öppna PowerShell som administratör på servern. Byt 192.168.1.20 mot klientens verkliga IPv4-adress. Regeln nedan gäller inkommande TCP på Ollamas port, en bestämd fjärradress och Windows-profilen Private. Namnet gör den lätt att hitta och stänga. Microsofts cmdlet-referens beskriver de här parametrarna.
New-NetFirewallRule -Name "Ollama-One-Client-11434" -DisplayName "Ollama – en klient" -Direction Inbound -Protocol TCP -LocalPort 11434 -RemoteAddress 192.168.1.20 -Profile Private -Action Allow
Kontrollera sedan regelns läge och de separata adress- och portfiltren. Get-NetFirewallRule visar inte alla villkor i själva regelobjektet; Microsoft beskriver att de ligger i filterobjekt. Du ska se Enabled=True, Profile=Private, klientens adress som RemoteAddress och LocalPort=11434.
Get-NetFirewallRule -Name "Ollama-One-Client-11434" | Format-List Name,Enabled,Direction,Action,Profile
Get-NetFirewallRule -Name "Ollama-One-Client-11434" | Get-NetFirewallAddressFilter | Format-List RemoteAddress
Get-NetFirewallRule -Name "Ollama-One-Client-11434" | Get-NetFirewallPortFilter | Format-List Protocol,LocalPort
En redan existerande bred regel för samma port kan ge åtkomst även om den nya regeln är snäv. Granska därför andra aktiva inkommande regler som gäller porten eller själva Ollama-programmet. Microsofts brandväggsöversikt förklarar filtrering efter adress, port och profil. Låt brandväggen vara påslagen; stäng inte av den som felsökningsmetod.
Regler som gäller själva programmet, till exempel sådana som skapades vid brandväggsfrågan i steg 2, listar du så här:
Get-NetFirewallApplicationFilter | Where-Object Program -like '*ollama*' | Get-NetFirewallRule | Format-List Name,DisplayName,Enabled,Direction,Action,Profile
En aktiv inkommande regel med Action=Allow för programmet släpper in fler än din klient. En aktiv regel med Action=Block stoppar även din nya regel, eftersom en uttrycklig blockering enligt Microsofts beskrivning av brandväggsregler går före tillåtande regler. Inaktivera en sådan programregel med Disable-NetFirewallRule -Name och namnet från listan, och anteckna vad du ändrade.
4. Prova klienten och åtkomstgränsen
På den avsedda klienten öppnar du PowerShell och anropar serverns privata adress. Byt adressen i exemplet. Första provets facit är ett JSON-svar med models; om listan är tom fungerar nätverksvägen ändå. Om anropet misslyckas, kontrollera i ordning serveradressen, om Ollama lyssnar där, klientens aktuella adress, nätverksprofilen, regelns filter och om en blockerande programregel från steg 3 finns kvar. Gör inte regeln bredare utan att veta vilket villkor som brast.
Invoke-RestMethod http://192.168.1.10:11434/api/tags
Om du har en tredje dator på samma nät kan du också prova från den, med samma adress och sökväg. Den ska inte få ett Ollama-svar eftersom den inte har klientens IP-adress. Får den svar finns en annan tillåtande väg, en bredare brandväggsregel eller felaktig adressfördelning att undersöka. Ett lyckat negativt prov från en dator bevisar bara den provade vägen, inte att alla tänkbara nätvägar är stängda. De två datorerna i grundrutinen räcker för ett negativt prov före regeländringen och ett till efter återställningen i steg 5.
Anteckna serveradress, klientadress, brandväggsregelns namn och resultaten från de två proven i driftkortet. Skriv också när åtkomsten ska tas bort. Om du behöver användarkonton, behörigheter eller en chattvy för flera personer är ett fristående gränssnitt en separat uppgift; den här råa API-porten har inte sådana kontroller.
5. Stäng och återställ till localhost
När delningen är klar, inaktivera den namngivna regeln i ett administratörsfönster på servern. Microsofts dokumentation anger att regeln då blir inaktiv men finns kvar. Avsluta sedan Ollama-appen, ta bort användarvariabeln OLLAMA_HOST i Windows miljövariabler och starta Ollama igen. Ollamas FAQ anger localhost som standardbindning, så en omstart utan variabeln ska återgå till 127.0.0.1:11434.
Disable-NetFirewallRule -Name "Ollama-One-Client-11434"
Get-NetFirewallRule -Name "Ollama-One-Client-11434" | Format-List Name,Enabled
Get-NetTCPConnection -LocalPort 11434 -State Listen | Select-Object LocalAddress,LocalPort
Invoke-RestMethod http://127.0.0.1:11434/api/tags
Slutprovet har tre delar: regeln är Enabled=False, Ollama lyssnar på 127.0.0.1:11434 och det lokala API-anropet svarar. Prova även klientanropet igen; det ska inte få svar från serverns gamla privata adress. Om klienten fortfarande får svar, kontrollera att appen verkligen startats om och undersök andra lyssnande processer och regler. Lämna inte systemet i ett oklart mellanläge.
Källor
- Ollama, FAQ: standardbindning, OLLAMA_HOST och Windows-rutinen.
- Ollama, Authentication: lokal API-åtkomst utan autentiseringskrav.
- Ollama, List models: vad anslutningsprovet mot /api/tags returnerar.
- Microsoft, New-NetFirewallRule, Get-NetFirewallRule och Disable-NetFirewallRule: regel, filter och inaktivering.
- Microsoft, Windows Firewall overview: adress-, port- och profilfiltrering.
- Microsoft, Windows Firewall rules: blockering före tillåtelse och regler som skapas vid brandväggsfrågan.
Källorna kontrollerades 29 september 2026. Kommandon och facit är en föreslagen Windows-rutin. Ingen egen anslutning eller brandväggskonfiguration har utförts.