Community-Lösung

Behebe „Host-Validierung fehlgeschlagen“ auf der ZimaOS-Startseite

A May 2026 ZimaOS app issue where Homepage opened on port 3000 but rejected the requested host. The community correctly pointed toward HOMEPAGE_ALLOWED_HOSTS, which current Homepage instructions define as required for non-localhost access.

Wenn Homepage unter ZimaOS startet, der Browser aber nur Host validation failed anzeigt, kann der Container trotzdem fehlerfrei laufen. Die Meldung ist eine Sicherheitsprüfung innerhalb von Homepage und weist nicht automatisch auf ein ZimaOS-Firewall- oder Portproblem hin.

Homepage-Weboberfläche mit der roten Fehlermeldung „Host validation failed“ unter ZimaOS
Der ursprüngliche Nutzer erreichte den Homepage-Dienst, aber die Anwendung lehnte den Host ab, der in der Browseranfrage verwendet wurde.

Warum Homepage die ZimaOS-IP ablehnt

Homepage benötigt HOMEPAGE_ALLOWED_HOSTS, wenn der Zugriff über einen Hostnamen oder eine IP-Adresse erfolgt, die nicht zu den standardmäßig erlaubten Localhost-Adressen gehört. Der Wert muss mit dem Host übereinstimmen, den Homepage in der Anfrage erkennt, manchmal einschließlich des Ports.

Im aktuellen Homepage-Projekt wird erklärt, dass die Variable eine durch Kommas getrennte Liste enthält. Bei diesem Fehler werden Nutzer ausdrücklich aufgefordert, den exakt abgelehnten Host aus dem Anwendungslog zu übernehmen.

Verwende die aktuellen Regeln zur Hostvalidierung des Homepage-Projekts, um den richtigen Wert festzulegen.

Lies das Fehlerprotokoll, bevor du den Container änderst

Der nützliche Teil der Antwort aus der Community bestand in der empfohlenen Reihenfolge bei der Fehlersuche: Bestätige zunächst, dass Homepage auf Port 3000 läuft, und prüfe anschließend das Containerprotokoll, bevor du Umgebungsvariablen änderst. Im Log steht normalerweise, welcher Host abgelehnt wurde.

Wenn das Log beispielsweise 192.168.1.20:3000 ablehnt, reicht es nicht aus, nur eine andere IP-Adresse oder einen Domainnamen hinzuzufügen. Verwende den exakten Host, den du tatsächlich im Browser aufrufst.

HOMEPAGE_ALLOWED_HOSTS in der App-Umgebung festlegen

Füge in den App-Einstellungen von ZimaOS die Umgebungsvariable hinzu oder korrigiere sie, sodass sie die gewünschte LAN-IP-Adresse, den Hostnamen, den Namen des Reverse-Proxys oder mehrere durch Kommas getrennte Hosts enthält.

HOMEPAGE_ALLOWED_HOSTS=192.168.1.20:3000

Der oben angegebene Wert ist nur ein Beispiel. Verwende den Host, den dein eigenes Homepage-Log meldet.

Vermeide * als Standardlösung

Homepage kann die Hostprüfung deaktivieren, indem die Variable auf * gesetzt wird. In den aktuellen Anweisungen wird dies jedoch ausdrücklich nicht empfohlen. Die Hostprüfung trägt dazu bei, den API-Proxy der Anwendung vor unerwarteten Host-Headern zu schützen.

Wenn Homepage außerhalb eines vertrauenswürdigen LANs erreichbar ist, empfiehlt das Upstream-Projekt außerdem einen Reverse-Proxy oder ein VPN, das Authentifizierung und TLS erzwingt.

Reverse-Proxys benötigen einen eigenen erlaubten Host

Wenn du Homepage normalerweise über eine Domain hinter Nginx Proxy Manager, Traefik oder einem anderen Proxy öffnest, kann sich der von Homepage erkannte Host von der direkten ZimaOS-IP unterscheiden. Füge den Wert hinzu, den das Containerprotokoll tatsächlich meldet, anstatt dich ausschließlich an der URL im Browser zu orientieren.

FAQ zur Homepage-Hostvalidierung

Bedeutet dieser Fehler, dass Port 3000 geschlossen ist?

Nicht unbedingt. Wenn die Homepage-Fehlerseite geladen wird, hat die Anfrage die Anwendung bereits erreicht.

Welchen Wert sollte HOMEPAGE_ALLOWED_HOSTS enthalten?

Den exakten Hostnamen oder die IP-Adresse, deren Ablehnung Homepage meldet, einschließlich des Ports, sofern dieser im Log angegeben ist.

Kann ich HOMEPAGE_ALLOWED_HOSTS=* setzen?

Homepage erlaubt dies, rät jedoch davon ab. Verwende nach Möglichkeit eine explizite Positivliste.

Gab es in diesem Thread einen bestätigten ZimaOS-spezifischen Fehler?

Nein. Die einzige Antwort aus der Community verwies auf die normale Hostvalidierung von Homepage, und das aktuelle Verhalten von Homepage bestätigt diese Erklärung.