Die Ausgangsfrage vermischt zwei unterschiedliche Bedeutungen von VPN. ZimaClient, Tailscale oder WireGuard können einen sicheren Pfad zum NAS für den Fernzugriff einrichten. NordVPN wird typischerweise als ausgehendes Provider-VPN verwendet, damit ausgewählter Datenverkehr über einen NordVPN-Server läuft.
Nachdem der ursprüngliche Verfasser klargestellt hatte, dass es hauptsächlich um Torrent-Datenverkehr ging, war es unnötig und potenziell störend, das gesamte NAS über NordVPN zu leiten. Eine sauberere Architektur besteht darin, qBittorrent (und nur die Container, die es benötigen) über einen VPN-Gateway-Container zu leiten, während ZimaOS-Verwaltung, SMB, Plex/Jellyfin, Backups und der Fernzugriff ihr normales Netzwerk verwenden.
Fernzugriffs-VPN und Provider-VPN lösen unterschiedliche Probleme
Zima-Giorgio fragte zunächst, warum der Benutzer ein VPN benötige, und wies darauf hin, dass ZimaOS Remote/ZimaClient den Fernzugriff bereits übernimmt. Das ist sinnvoll, wenn das Ziel darin besteht, von außerhalb auf das NAS zuzugreifen.
Dadurch wird der ausgehende Internetverkehr des NAS jedoch nicht über NordVPN geleitet.
Das gesamte NAS über NordVPN zu leiten, hat Nebenwirkungen
Eine Änderung der Standardroute für den gesamten Host kann Folgendes beeinträchtigen:
- ZimaClient oder andere Fernzugriffspfade;
- DNS-Auflösung;
- Zugriff auf den App Store und Updates;
- Remote-Konnektivität von Plex/Jellyfin;
- Webhooks und Cloud-Synchronisierung;
- veröffentlichte Docker-Dienste.
Das ist ein großer Wirkungsbereich, wenn nur qBittorrent das Provider-VPN benötigt.
Einen dedizierten VPN-Gateway-Container für ausgewählte Apps verwenden
Gluetun ist ein gepflegter VPN-Client-Container, der derzeit NordVPN im OpenVPN- und WireGuard-Modus unterstützt, eine Firewall bzw. einen Kill-Switch enthält und es anderen Containern ermöglicht, seinen Netzwerk-Namespace gemeinsam zu verwenden.
Siehe die aktuellen Funktionen des Gluetun-VPN-Gateways.
qBittorrent sollte das Netzwerk des VPN-Containers gemeinsam verwenden
Die konzeptionelle Compose-Architektur sieht so aus:
gluetun
├─ /dev/net/tun
├─ NET_ADMIN
├─ NordVPN-Anmeldedaten/Konfiguration
└─ veröffentlicht den qBittorrent-WebUI-Port
qbittorrent
└─ network_mode: service:gluetun
Wenn qBittorrent den Netzwerk-Namespace von Gluetun gemeinsam verwendet, kann es nicht auf das normale Docker-Netzwerk zurückgreifen, sofern das VPN-Gateway so konfiguriert ist, dass es bei einem Fehler den Datenverkehr vollständig blockiert.
Den qBittorrent-WebUI-Port auf dem VPN-Gateway veröffentlichen
Da qBittorrent in diesem Design keinen eigenen Docker-Netzwerk-Stack mehr besitzt, wird sein aus dem LAN erreichbarer WebUI-Port auf dem Gluetun-Dienst veröffentlicht. Dieser WebUI-Zugriff sollte nur für vertrauenswürdige Clients im LAN oder privaten Netzwerk erreichbar sein.
NordVPN-Anmeldedaten für manuelle Dienste oder die aktuell unterstützte Schlüssel-Methode verwenden
Fügen Sie nicht das gewöhnliche Kontopasswort in beliebige Compose-Beispiele ein. Verwenden Sie den für aktuelle manuelle NordVPN-Verbindungen und das ausgewählte Gluetun-Protokoll dokumentierten Mechanismus für Anmeldedaten bzw. Schlüssel und speichern Sie Geheimnisse nach Möglichkeit außerhalb öffentlich zugänglicher YAML-Dateien.
Standard-NordVPN-Server bieten keine herkömmliche eingehende Portweiterleitung
Auf der aktuellen Support-Seite von NordVPN steht, dass gemeinsam genutzte Standardserver keine Portweiterleitung anbieten. Das kann die eingehende Peer-Konnektivität für Torrent-Clients verringern, selbst wenn ausgehendes Torrenting funktioniert.
Siehe die aktuelle Richtlinie von NordVPN zur Portweiterleitung.
Die öffentliche IP innerhalb des qBittorrent-Netzwerks überprüfen
Gehen Sie nicht davon aus, dass das VPN funktioniert, nur weil der Gluetun-Container „running“ meldet. Testen Sie die ausgehende IP im Netzwerk-Namespace von qBittorrent oder verwenden Sie einen legalen Torrent- bzw. IP-Prüfmechanismus. Es sollte die VPN-Ausgangs-IP angezeigt werden, während der normale Datenverkehr des ZimaOS-Hosts bei einem selektiven Design weiterhin seine normale Route verwendet.
Den Kill-Switch gezielt testen
Stoppen oder unterbrechen Sie die VPN-Verbindung und bestätigen Sie, dass qBittorrent den Internetzugriff verliert, anstatt unbemerkt die WAN-IP des Heimnetzwerks zu verwenden. Stellen Sie anschließend das VPN wieder her und überprüfen Sie, ob die Verbindung zurückkehrt.
FAQ zu NordVPN auf ZimaOS
Leitet ZimaOS WireGuard das NAS automatisch über NordVPN?
Nein. Ein selbst gehosteter WireGuard-Tunnel für den Fernzugriff und ein kommerzielles Provider-VPN sind unterschiedliche Konfigurationen.
Sollte das gesamte NAS NordVPN verwenden, wenn nur qBittorrent es benötigt?
In der Regel nicht. Selektives Container-Routing verringert das Risiko, die NAS-Verwaltung und andere Dienste zu beeinträchtigen.
Unterstützt Standard-NordVPN eingehende Portweiterleitung?
NordVPN gibt derzeit an, dass gemeinsam genutzte Standardserver keine herkömmliche Portweiterleitung anbieten.
