Solución de la comunidad

Planificación del acceso remoto, las cuentas familiares y las copias de seguridad en ZimaOS

A beginner with a four-drive ZimaOS NAS, UniFi router, and Starlink CGNAT requested help with remote access, family permissions, VPNs, Jellyfin, and photo backup. The team answered each area and warned against unsafe remote privileges.

Jim ya había construido un NAS de 12 TB con ZimaOS a partir de un Beelink Me Mini, cuatro unidades NVMe de 4 TB en RAID 5 y los 64 GB de eMMC del sistema. El desafío restante no era una función defectuosa, sino un conjunto de decisiones relacionadas: acceso remoto bajo la CGNAT de Starlink, permisos familiares independientes, privacidad de las descargas, acceso a Jellyfin desde fuera de casa y copias de seguridad de las fotos.

Giorgio, miembro del equipo de Zima, respondió a cada área por separado y recomendó mantener la ayuda en el foro público siempre que fuera posible. El hilo también contiene un límite de seguridad claro: no se deben otorgar privilegios de administrador ni control remoto del escritorio sin supervisión a una persona desconocida que ofrezca ayuda.

La configuración y las seis decisiones que Jim debía tomar

  • Conectarse de forma segura desde todos sus dispositivos personales
  • Crear una cuenta independiente para su esposa con carpetas privadas y compartidas
  • Decidir cómo enrutar el tráfico de descargas mediante una VPN
  • Elegir entre Zima Client, Tailscale u otra red superpuesta
  • Acceder a Jellyfin desde fuera de la red local
  • Elegir una estrategia de copia de seguridad para la biblioteca familiar de fotos

La limitación de red era la CGNAT de Starlink, que normalmente impide que un hogar dependa de una dirección IPv4 pública accesible directamente. Jim también tenía un UniFi Dream Machine SE, por lo que el plan de acceso debía distinguir entre el enrutamiento local y la capa de conexión remota.

La respuesta oficial comenzó con Zima Client

Giorgio recomendó instalar Zima Client en los dispositivos del usuario y enlazó con Zima Client para Android y Zima Client para iOS. La respuesta describió el cliente como el método de conexión preferido por el equipo, aunque reconoció que también se podía usar Tailscale.

Esta recomendación está vinculada al estado del producto en septiembre de 2025. La respuesta también señaló la versión 1.4.4 de ZimaOS para la compatibilidad con varios usuarios y afirmó que DuckDNS o el cliente podían ayudar con el acceso remoto a Jellyfin.

El acceso remoto y la privacidad de las descargas son tareas diferentes

Jim preguntó si Tailscale o NetBird debían encargarse tanto del acceso remoto como de una VPN que ocultara las descargas al proveedor de Internet. La respuesta oficial indicó que había varias opciones de VPN y mencionó una conversación sobre un nodo de salida de ZeroTier, pero no recomendó una configuración combinada concreta.

La distinción es importante en este caso de la comunidad. Una conexión superpuesta puede proporcionar al usuario una ruta privada de regreso al NAS a través de la CGNAT, mientras que enrutar el tráfico saliente de un descargador mediante un nodo de salida comercial o autogestionado es una decisión de política independiente. El hilo no confirma que Jim completara ninguna de las dos configuraciones.

Los permisos multiusuario estaban disponibles en ZimaOS 1.4.4

Para la solicitud de proporcionar a la esposa de Jim carpetas privadas junto con carpetas y aplicaciones compartidas, Giorgio señaló la compatibilidad con varios usuarios añadida en ZimaOS 1.4.4. La respuesta no documenta la matriz exacta de permisos ni muestra la configuración familiar terminada, por lo que esto sigue siendo una referencia a una capacidad y no un tutorial paso a paso sobre permisos.

El orden práctico que sugieren las preguntas es crear primero identidades independientes, decidir qué datos son privados o compartidos y solo después habilitar el acceso remoto. Compartir una única cuenta de administrador iría en contra de la separación que Jim buscaba.

El acceso a Jellyfin bajo CGNAT requiere elegir una ruta

La respuesta oficial sugirió Zima Client y mencionó DuckDNS. Como la conexión original utilizaba la CGNAT de Starlink, el hilo no establece que el reenvío de puertos público convencional y el DNS dinámico estuvieran disponibles por sí solos para Jim. También se reconoció Tailscale como otra opción.

Una conversación secundaria mucho posterior involucró a otro usuario, otro proveedor de Internet, otro router y otra instalación de Jellyfin. Ese usuario trabajó con DuckDNS, Nginx Proxy Manager, redes de Docker, certificados, puertos internos frente a puertos del host y un conflicto del router en el puerto 443. No debe presentarse como la solución de Jim ni como una receta para la CGNAT.

Salida de comandos de Docker compartida en otro caso de proxy inverso de Jellyfin
Un participante posterior proporcionó detalles del contenedor mientras diagnosticaba una configuración independiente de proxy inverso.
Configuración de Nginx Proxy Manager compartida durante otro caso de enrutamiento de Jellyfin
El caso posterior utilizó Nginx Proxy Manager y reenvío directo de puertos, una condición de red distinta de la CGNAT de Starlink de Jim.

Se sugirió Immich para las copias de seguridad de fotos

Giorgio describió Immich como una buena opción para hacer copias de seguridad de fotos y también afirmó que Zima Client podía realizar copias de seguridad de fotos. El hilo no compara la retención, la replicación, las pruebas de restauración ni si el propio NAS contaba con un segundo destino de copia de seguridad.

Esto deja una limitación importante en la respuesta original: almacenar la biblioteca de fotos en la matriz RAID aborda la disponibilidad dentro del servidor, pero la expresión «la mejor forma de hacer copias de seguridad» seguiría requiriendo un plan de recuperación independiente. Ningún plan de ese tipo se completó en las respuestas.

Busca ayuda pública sin entregar el servidor

Después de que un miembro de la comunidad ofreciera ayuda privada individual por correo electrónico, Giorgio animó a continuar en el foro abierto para que las indicaciones pudieran revisarse y beneficiar a otros lectores. También advirtió a los usuarios que trataran las conversaciones con desconocidos como públicas y que protegieran su información personal.

La advertencia más importante fue no conceder privilegios de administrador ni permisos de escritorio remoto a usuarios predeterminados. Si el acceso elevado fuera realmente necesario, la respuesta indicó que debía realizarse bajo la supervisión de una persona técnica muy capacitada y de confianza.

Preguntas frecuentes

¿El hilo eligió Tailscale, NetBird o Zima Client para Jim?

La respuesta oficial prefirió Zima Client y afirmó que también se podía utilizar Tailscale. No evaluó NetBird ni registró la elección final de Jim.

¿DuckDNS resolvió por sí solo el acceso remoto a través de la CGNAT de Starlink?

No se informó de ningún resultado de ese tipo. Se mencionó DuckDNS, pero la condición de CGNAT del usuario original y la configuración final de Jellyfin no se resolvieron en el hilo.

¿Debe concederse acceso de administrador a una persona que ofrece ayuda remota?

El equipo advirtió explícitamente contra conceder a personas desconocidas que ofrecen ayuda privilegios de administrador o permisos de escritorio remoto sin supervisión. La resolución pública de problemas y el acceso estrictamente supervisado eran los límites más seguros indicados en la conversación.