La pregunta original mezcla dos significados diferentes de VPN. ZimaClient, Tailscale o WireGuard pueden crear una ruta segura hacia el NAS para acceder de forma remota. NordVPN suele utilizarse como VPN de proveedor saliente, de modo que el tráfico seleccionado sale a través de un servidor de NordVPN.
Cuando el autor de la publicación original aclaró que el objetivo real era principalmente el tráfico de torrents, enrutar todo el NAS a través de NordVPN dejó de ser necesario y podía causar interrupciones. Una arquitectura más limpia consiste en enrutar qBittorrent (y únicamente los contenedores que lo necesiten) a través de un contenedor de puerta de enlace VPN, mientras que la administración de ZimaOS, SMB, Plex/Jellyfin, las copias de seguridad y el acceso remoto permanecen en su red habitual.
La VPN de acceso remoto y la VPN del proveedor resuelven problemas diferentes
Zima-Giorgio preguntó primero por qué el usuario quería una VPN y señaló que ZimaOS Remote/ZimaClient ya gestiona el acceso remoto. Esto es adecuado cuando el objetivo es acceder al NAS desde fuera.
Sin embargo, no hace que el tráfico saliente de Internet del NAS salga a través de NordVPN.
Enrutar todo el NAS a través de NordVPN tiene efectos secundarios
Un cambio de la ruta predeterminada de todo el host puede afectar a:
- ZimaClient u otras rutas de acceso remoto;
- la resolución DNS;
- el acceso a la tienda de aplicaciones y a las actualizaciones;
- la conectividad remota de Plex/Jellyfin;
- los webhooks y la sincronización en la nube;
- los servicios Docker publicados.
Es un impacto demasiado amplio cuando solo qBittorrent necesita la VPN del proveedor.
Usa un contenedor de puerta de enlace VPN dedicado para aplicaciones seleccionadas
Gluetun es un contenedor cliente VPN mantenido que actualmente admite NordVPN con los modos OpenVPN y WireGuard, incluye un cortafuegos con interruptor de desconexión y permite que otros contenedores compartan su espacio de nombres de red.
Consulta las funciones actuales de Gluetun como puerta de enlace VPN.
qBittorrent debería compartir la red del contenedor VPN
La arquitectura conceptual de Compose es:
gluetun
├─ /dev/net/tun
├─ NET_ADMIN
├─ credenciales/configuración de NordVPN
└─ publica el puerto de la interfaz web de qBittorrent
qbittorrent
└─ network_mode: service:gluetun
Cuando qBittorrent comparte el espacio de nombres de red de Gluetun, no puede recurrir a la red Docker normal si la puerta de enlace VPN está configurada para bloquear todo el tráfico cuando falla.
Publica el puerto de la interfaz web de qBittorrent en la puerta de enlace VPN
Como qBittorrent ya no tiene su propia pila de red Docker en este diseño, el puerto de su interfaz web accesible desde la LAN se publica en el servicio Gluetun. Mantén esta interfaz web accesible únicamente para clientes de confianza de la LAN o de la red privada.
Usa las credenciales del servicio manual de NordVPN o el método de clave compatible actual
No pegues la contraseña habitual de la cuenta en ejemplos de Compose tomados al azar. Utiliza el mecanismo de credenciales o claves documentado para las conexiones manuales actuales de NordVPN y el protocolo de Gluetun seleccionado, y almacena los secretos fuera de archivos YAML públicos siempre que sea posible.
Los servidores estándar de NordVPN no ofrecen el reenvío de puertos entrantes tradicional
La página de soporte actual de NordVPN indica que los servidores compartidos estándar no ofrecen reenvío de puertos. Esto puede reducir la conectividad entrante con pares para los clientes de torrents, incluso cuando el tráfico saliente de torrents funciona.
Consulta la política actual de reenvío de puertos de NordVPN.
Verifica la IP pública desde la red de qBittorrent
No des por hecho que la VPN funciona solo porque el contenedor Gluetun indique «en ejecución». Comprueba la IP de salida desde el espacio de nombres de red de qBittorrent o utiliza un mecanismo legal de comprobación de torrents o de IP. Debería mostrar la IP de salida de la VPN, mientras que el tráfico normal del host ZimaOS debería conservar su ruta habitual en un diseño selectivo.
Prueba deliberadamente el interruptor de desconexión
Detén o interrumpe la conexión VPN y confirma que qBittorrent pierde el acceso a Internet en lugar de utilizar silenciosamente la IP de la conexión WAN doméstica. Después, restablece la VPN y verifica que la conectividad vuelve.
Preguntas frecuentes sobre NordVPN en ZimaOS
¿WireGuard de ZimaOS enruta automáticamente el NAS a través de NordVPN?
No. Un túnel WireGuard autohospedado o de acceso remoto y una VPN de un proveedor comercial son configuraciones diferentes.
¿Debería utilizar NordVPN todo el NAS si solo qBittorrent la necesita?
Por lo general, no. El enrutamiento selectivo de contenedores reduce la posibilidad de interrumpir la administración del NAS y otros servicios.
¿NordVPN estándar admite el reenvío de puertos entrantes?
NordVPN indica actualmente que sus servidores compartidos estándar no ofrecen el reenvío de puertos tradicional.
