En resumen: decide si quieres un servidor OpenVPN o un cliente OpenVPN antes de instalar nada
La pregunta del foro solicitaba «OpenVPN Connect», pero la respuesta instaló OpenVPN Access Server. No son el mismo producto. Access Server convierte ZimaOS en un servidor VPN al que se conectan clientes remotos. OpenVPN Connect es una aplicación cliente que se utiliza en dispositivos finales como Windows, macOS, Android e iOS. En Linux sin interfaz gráfica, OpenVPN recomienda usar herramientas cliente de Linux en lugar de la aplicación de escritorio OpenVPN Connect.
Si quieres acceder a tu red doméstica de forma remota, necesitas el rol de servidor
La implementación oficial de OpenVPN para Docker utiliza Access Server:
docker run -d --name=openvpn-as --device /dev/net/tun --cap-add=MKNOD --cap-add=NET_ADMIN -p 943:943 -p 443:443 -p 1194:1194/udp -v /DATA/AppData/openvpn:/openvpn --restart=unless-stopped openvpn/openvpn-as
OpenVPN Access Server es la fuente oficial actual. Mantén la ruta de datos persistentes /openvpn en el almacenamiento real de ZimaOS para que los certificados y la configuración del servidor sobrevivan a la recreación del contenedor.
No publiques todos los puertos de administración en Internet
Access Server utiliza una interfaz web de administración y puertos de escucha de VPN. Aun así, necesitas una IP pública o un reenvío intencionado del router para las conexiones remotas entrantes. Expón únicamente lo que requiera tu configuración, restringe la interfaz de administración y utiliza HTTPS. Las opciones exactas de puertos externos e internos dependen de tu router y de si otro proxy inverso ya utiliza el puerto 443.
Si quieres que el propio ZimaOS se conecte a otro servidor OpenVPN, ese es el rol de cliente
Las opciones de cliente Linux de OpenVPN incluyen OpenVPN 3 Linux, el cliente de código abierto openvpn y los complementos de NetworkManager en distribuciones Linux normales. Sin embargo, ZimaOS es un sistema operativo appliance sin interfaz gráfica y con un modelo de sistema de solo lectura, por lo que instalar un cliente de escritorio en el sistema base no es la opción más limpia.
Los clientes OpenVPN para Linux hacen explícita la diferencia entre servidor y cliente.
Enrutar todo el host ZimaOS a través de una VPN es un cambio avanzado
Si un cliente OpenVPN modifica la ruta predeterminada del host, el acceso remoto de ZimaClient, las descargas de la App Store, la red de Docker y el acceso a la LAN local pueden verse afectados. Decide si realmente necesitas que el host esté detrás de la VPN o si solo necesitas enrutar un contenedor de aplicaciones. Para un descargador o scraper, normalmente es más fácil de controlar enrutar únicamente ese contenedor a través de una puerta de enlace VPN.
Para el acceso NAS remoto habitual, Tailscale o WireGuard son más sencillos en el ZimaOS actual
El ZimaOS actual incluye Tailscale, WireGuard Easy, Firefly y NetBird directamente en la App Store. Si tu objetivo es simplemente acceder a los archivos o al panel desde fuera de casa, esas opciones requieren menos trabajo personalizado de contenedores y redes que crear OpenVPN Access Server desde cero.
Las opciones de VPN de ZimaOS muestran las alternativas compatibles, mientras que los requisitos de Tailscale cubren la opción de red superpuesta más sencilla.
Usa Portainer o Compose para una pila OpenVPN personalizada y planificada
Si necesitas específicamente compatibilidad con OpenVPN, gestiona la configuración del contenedor mediante Compose u otra definición reproducible, en lugar de utilizar un comando único que no puedas reconstruir más adelante. Conserva las rutas de volúmenes, el acceso al dispositivo TUN, las capacidades y las asignaciones de puertos en una configuración bajo control de versiones.
Los requisitos de Portainer son útiles para quienes prefieren una interfaz de contenedores, y los requisitos de aplicaciones de ZimaOS ofrecen el modelo general de aplicaciones de ZimaOS.
Verifica la VPN desde ambos lados
En el caso de Access Server, conéctate desde un teléfono utilizando datos móviles y confirma la dirección asignada por la VPN y el acceso previsto a la LAN. Para una configuración de cliente, comprueba la tabla de rutas de ZimaOS antes y después de la conexión:
ip addr
ip route
curl ifconfig.me
No declares que todo funciona solo porque un contenedor indique «en ejecución». Comprueba que el tráfico sigue la ruta esperada y que la administración local continúa funcionando.
Preguntas frecuentes
¿OpenVPN Connect es lo mismo que Access Server?
No. OpenVPN Connect es principalmente un cliente para dispositivos finales, mientras que Access Server es el producto de servidor VPN autoalojado.
¿Puede ejecutarse OpenVPN Access Server en Docker sobre ZimaOS?
Sí, la imagen oficial de Access Server es compatible con Docker y requiere acceso al dispositivo TUN, la capacidad NET_ADMIN, almacenamiento persistente y los puertos adecuados.
¿Necesito configurar un reenvío de puertos?
Para un servidor OpenVPN entrante autoalojado detrás de un router doméstico, normalmente sí, salvo que se utilice otra configuración de enrutamiento público.
¿Puedo convertir ZimaOS en un cliente VPN?
Técnicamente sí, mediante las herramientas OpenVPN de Linux o un contenedor diseñado cuidadosamente, pero los cambios de enrutamiento de todo el host pueden interrumpir el acceso a la LAN y el acceso remoto.
¿Debería usar OpenVPN o Tailscale?
Usa OpenVPN cuando la compatibilidad o una infraestructura OpenVPN existente sean importantes. Para el acceso remoto sencillo a ZimaOS, las opciones actuales de Tailscale y WireGuard de la App Store son más fáciles.
