Community-Lösung

HTTPS-Warnungen auf ZimaOS und selbst gehosteten Apps beheben

A ZimaOS user wanted to remove browser security warnings from the dashboard and every hosted app. The thread clarified the local ZimaOS certificate, Windows trust-store import, and why separate apps need their own HTTPS or a reverse proxy.

Wenn Ihr Browser das ZimaOS-Dashboard oder Apps als „Nicht sicher“ meldet, trennen Sie zunächst das eigentliche ZimaOS-Dashboard von den Anwendungen, die über eigene Ports laufen. Im Quellthread wurde schließlich festgestellt, dass es sich um zwei unterschiedliche HTTPS-Probleme handelt.

ZimaOS kann ein lokales Zertifikat für https://zimaos.local generieren. Wenn Sie diesem Zertifikat vertrauen, kann die Browserwarnung für das ZimaOS-Dashboard entfernt werden. Dadurch wird HTTPS nicht automatisch für Plex, Jellyfin, Emby, AdGuard oder andere Docker-Apps aktiviert, da es sich dabei um separate HTTP-Dienste handelt. Um viele Apps unter vertrauenswürdigen HTTPS-Namen bereitzustellen, verwenden Sie einen Reverse-Proxy wie Nginx Proxy Manager oder Caddy mit geeigneten Zertifikaten.

Die ursprüngliche Browserwarnung

Browser-Zertifikatswarnung beim Öffnen des lokalen ZimaOS-Dashboards über HTTPS
Der Autor der Quelle wollte das wiederholte Bestätigen der Zertifikatswarnung beim Öffnen von ZimaOS im Browser beenden.

Option 1: HTTPS für das lokale ZimaOS-Dashboard deaktivieren

Zima-Giorgio antwortete, dass HTTPS im ZimaOS-Einstellungsbereich deaktiviert werden könne. In einem vertrauenswürdigen privaten LAN kann reines HTTP die Zertifikatswarnungen beseitigen, allerdings wird dadurch auch die Transportverschlüsselung zwischen Browser und Dashboard entfernt.

ZimaOS-Einstellungsbildschirm mit dem lokalen HTTPS-Zertifikat und den Sicherheitskontrollen
Die Quelle aus dem Jahr 2025 zeigte, wo sich das Verhalten des lokalen HTTPS in ZimaOS verwalten ließ.

Für Laptops oder Geräte, die zwischen Netzwerken wechseln, ist es in der Regel besser, dem ZimaOS-Zertifikat zu vertrauen, als die Browsersicherheit global zu schwächen.

Option 2: Das lokale ZimaOS-Zertifikat herunterladen und ihm vertrauen

In der offiziellen Antwort wurde empfohlen, die generierte CRT-Datei herunterzuladen und ihr auf dem Client zu vertrauen. Nachdem das Vertrauen eingerichtet wurde, verwenden Sie:

https://zimaos.local
ZimaOS-Oberfläche zum Herunterladen des generierten lokalen HTTPS-CRT-Zertifikats
Das generierte CRT ist dafür vorgesehen, Vertrauen für den Hostnamen des lokalen ZimaOS-Dashboards herzustellen.

Dem ZimaOS-CRT unter Windows vertrauen

Die ursprüngliche Antwort enthielt diesen Windows-Vorgang:

  1. Drücken Sie Win + R.
  2. Führen Sie certmgr.msc.
  3. Öffnen Sie Vertrauenswürdige Stammzertifizierungsstellen → Zertifikate.
  4. Wählen Sie Alle Aufgaben → Importieren.
  5. Wählen Sie die CRT-Datei aus, die von Ihrem eigenen ZimaOS-System heruntergeladen wurde.
  6. Legen Sie es unter Vertrauenswürdige Stammzertifizierungsstellen ab.
  7. Starten Sie den Browser neu.

Vertrauen Sie nur einem Zertifikat, das Sie von Ihrer eigenen bekannten ZimaOS-Instanz erhalten haben. Die Installation eines Stammzertifikats bedeutet, dass Sie ihm zur Validierung von Verbindungen auf diesem Client vertrauen.

Warum das ZimaOS-Zertifikat Jellyfin, Plex oder Emby nicht absichert

Der ursprüngliche Autor importierte das Zertifikat später erfolgreich unter Pop!_OS und bestätigte, dass zimaos.local funktionierte, aber Plex, Emby und Jellyfin wurden weiterhin als unsicher angezeigt.

Eine Antwort aus dem Jahr 2026 erklärte den Grund: Diese Anwendungen lauschen auf separaten Diensten und Ports. Beispiele sind:

Jellyfin: http://ZIMAOS_IP:8096
Plex:     http://ZIMAOS_IP:32400

Sie übernehmen nicht automatisch das Zertifikat des ZimaOS-Dashboards. Dieses Verhalten ist erwartungsgemäß und kein Hinweis darauf, dass der Import der CRT-Datei fehlgeschlagen ist.

Verwenden Sie einen Reverse-Proxy für HTTPS über mehrere Anwendungen hinweg

Um Anwendungen Namen zu geben wie:

https://jellyfin.example.com
https://emby.example.com
https://adguard.example.com

einen Reverse-Proxy davorzuschalten. Der Proxy verwaltet die TLS-Zertifikate und leitet anschließend jede Anfrage an den internen HTTP-Port der Anwendung weiter.

Der Nginx Proxy Manager ist derzeit im ZimaOS App Store verfügbar:

Nginx Proxy Manager für ZimaOS

Warum der Nginx Proxy Manager meldet, dass Port 80 oder 443 bereits verwendet wird

Der Autor der Quelle versuchte, einen Proxy zu installieren, und stieß sofort auf einen Portkonflikt. Die aktuelle Dokumentation des Nginx Proxy Manager erwartet diese Standardports:

80  → öffentliches HTTP
443 → öffentliches HTTPS
81  → NPM-Administrationsoberfläche

Wenn ZimaOS bereits die Host-Ports 80 oder 443 verwendet, kann NPM nicht gleichzeitig denselben Host-Port binden.

Offizielle Einrichtung des Nginx Proxy Manager

Port 81 ist nicht das öffentliche HTTPS-Ziel

Ein späterer Nutzer in demselben Thread leitete die Router-Ports 80 und 443 an den internen Port 81 weiter. Die Community korrigierte dies:

Router 80  → NPM-Port 80
Router 443 → NPM-Port 443

Port 81 ist die NPM-Administrationsoberfläche. Sie sollte keinen gewöhnlichen öffentlichen Website-Traffic empfangen.

HTTP-Challenge im Vergleich zur DNS-Challenge

Der Thread unterschied außerdem zwei Validierungsmethoden von Let's Encrypt:

  • HTTP-Challenge: erfordert normalerweise, dass die Zertifizierungsstelle den Proxy über Port 80 erreichen kann.
  • DNS-Challenge: bestätigt die Kontrolle über die Domain anhand von DNS-Provider-Einträgen bzw. der API und kann eine Validierung über den eingehenden Port 80 vermeiden.

Wählen Sie bewusst eine Methode. Kombinieren Sie keine Einstellungen aus beiden Ansätzen, ohne zu verstehen, welchen Validierungsweg NPM verwendet.

Benötigen Sie MySQL, nur um den Nginx Proxy Manager zu betreiben?

Nein. Die aktuelle Einrichtung des Nginx Proxy Manager unterstützt SQLite für eine einfache Installation in einem einzelnen Container. Eine externe MySQL-, MariaDB- oder PostgreSQL-Datenbank ist optional.

Damit wird ein weiteres im ursprünglichen Thread angesprochenes Problem behoben: Ein Anfänger muss nicht erst MySQL bereitstellen, nur um einige Heimdienste per Reverse-Proxy bereitzustellen.

Die Änderung des ZimaOS-Webports hat einen Zielkonflikt

Später im Thread verschob ein Benutzer ZimaOS von Port 80 weg und konnte anschließend Nginx Proxy Manager installieren. Separate Community-Berichte aus dem Jahr 2026 weisen jedoch darauf hin, dass eine Änderung des ZimaOS-Dashboard-Ports die Funktionalität des Zima-Desktop-/Mobil-Clients beeinträchtigen kann.

„ZimaOS von Port 80 wegzubewegen“ ist daher keine risikofreie Universallösung. Entscheide vor der Änderung, was in deiner Umgebung wichtiger ist:

  • die standardmäßige Zuordnung der Ports 80/443 zu einem Reverse-Proxy;
  • oder die standardmäßige ZimaOS-Client-/Discovery-Funktionalität beibehalten möchtest.

HTTPS nur lokal vs. öffentliches HTTPS

Wenn du Anwendungen nur innerhalb deines Zuhauses verwendest:

  • du kannst in einem vertrauenswürdigen LAN weiterhin direktes HTTP verwenden;
  • Verwende lokal vertrauenswürdige Zertifikate;
  • oder betreibe einen internen Reverse-Proxy und internes DNS.

Wenn du internetfähiges HTTPS möchtest, verwende eine Domain, starke Authentifizierung, korrekt ausgestellte Zertifikate und ein bewusst geplantes Konzept für Fernzugriff und Sicherheit. Setze keine Administrationsports von Anwendungen oder die NPM-Administrationsoberfläche lediglich dem öffentlichen Internet aus, damit das Vorhängeschloss im Browser erscheint.

Checkliste für ZimaOS-HTTPS

  1. Entscheide, ob sich die Warnung auf zimaos.local oder eine separate Anwendung.
  2. Lade für das ZimaOS-Dashboard das generierte CRT herunter und vertraue ihm, wenn du lokales HTTPS ohne Warnungen verwenden möchtest.
  3. Verwende https://zimaos.local nachdem das Zertifikat vertrauenswürdig ist.
  4. Erwarte nicht, dass das ZimaOS-CRT separate App-Ports absichert.
  5. Verwende einen Reverse-Proxy für HTTPS-Hostnamen über mehrere Apps hinweg.
  6. Prüfe vor der Installation von NPM, welcher Dienst die Ports 80 und 443 verwendet.
  7. Verwende den NPM-Port 81 für die Administration, nicht zur Weiterleitung auf öffentliche Websites.
  8. Wähle je nach Netzwerk entweder die HTTP- oder die DNS-Zertifikatsvalidierung.
  9. Setze keine unnötigen Administrationsdienste dem öffentlichen Internet aus.

Häufig gestellte Fragen zu ZimaOS-HTTPS

Warum ist zimaos.local sicher, während Jellyfin weiterhin HTTP verwendet?

Das ZimaOS-Zertifikat gilt für den Dashboard-Hostnamen. Jellyfin ist ein separater Dienst, der an seinem eigenen Port lauscht.

Kann ein Reverse-Proxy alle meine ZimaOS-Apps absichern?

Er kann HTTPS für mehrere HTTP-Dienste beenden, sofern jeder Proxy-Host korrekt konfiguriert ist und der Proxy die Zielanwendung erreichen kann.

Warum kann Nginx Proxy Manager nicht auf Port 443 starten?

Ein anderer Dienst ist bereits an diesen Host-Port gebunden. Im Ausgangsthread trat dies auf, weil ZimaOS und NPM um die standardmäßigen Web-Ports konkurrierten.

Ist Port 81 der Port, an den ich öffentlichen HTTPS-Datenverkehr weiterleite?

Nein. Port 81 ist die NPM-Administrationsoberfläche. Normaler öffentlicher Datenverkehr sollte über die Ports 80 und 443 eingehen.