Solution communautaire

Utiliser NordVPN sur ZimaOS pour qBittorrent : VPN sur l’ensemble du NAS ou routage sélectif du conteneur avec Gluetun

A November 2025 thread where a new ZimaOS user initially asked how to route the whole NAS through NordVPN, then clarified the main goal was torrent traffic. IceWhale distinguished remote-access VPN needs from provider-VPN egress and pointed to a NordVPN Docker image, but the thread contains no final user-confirmed configuration.

La question initiale mélange deux significations différentes du terme VPN. ZimaClient, Tailscale ou WireGuard peuvent créer un chemin sécurisé vers le NAS pour l’accès à distance. NordVPN est généralement utilisé comme VPN fournisseur sortant, afin que certains flux passent par un serveur NordVPN.

Une fois que l’auteur de la publication a précisé que l’objectif réel concernait principalement le trafic torrent, il est devenu inutile, et potentiellement perturbateur, de faire passer l’intégralité du NAS par NordVPN. Une architecture plus propre consiste à faire passer qBittorrent (et uniquement les conteneurs qui en ont besoin) par un conteneur passerelle VPN, tout en laissant la gestion de ZimaOS, SMB, Plex/Jellyfin, les sauvegardes et l’accès à distance utiliser leur réseau habituel.

Le VPN d’accès à distance et le VPN fournisseur répondent à des problèmes différents

Zima-Giorgio a d’abord demandé pourquoi l’utilisateur voulait un VPN et a signalé que ZimaOS Remote/ZimaClient gérait déjà l’accès à distance. C’est approprié lorsque l’objectif est d’accéder au NAS depuis l’extérieur.

Cela ne fait pas sortir le trafic Internet sortant du NAS par NordVPN.

Faire passer l’intégralité du NAS par NordVPN entraîne des effets secondaires

Une modification de la route par défaut au niveau de l’hôte peut affecter :

  • ZimaClient ou d’autres chemins d’accès à distance ;
  • la résolution DNS ;
  • l’accès à l’App Store et aux mises à jour ;
  • la connectivité à distance de Plex/Jellyfin ;
  • les webhooks et la synchronisation cloud ;
  • les services Docker publiés.

Le périmètre d’impact est important alors que seul qBittorrent a besoin du VPN fournisseur.

Utiliser un conteneur passerelle VPN dédié pour certaines applications

Gluetun est un conteneur client VPN maintenu qui prend actuellement en charge NordVPN avec les modes OpenVPN et WireGuard. Il inclut un pare-feu avec coupe-circuit et permet à d’autres conteneurs de partager son espace de noms réseau.

Consultez les fonctionnalités actuelles de Gluetun comme passerelle VPN.

qBittorrent doit partager le réseau du conteneur VPN

L’architecture Compose conceptuelle est la suivante :

gluetun
  ├─ /dev/net/tun
  ├─ NET_ADMIN
  ├─ identifiants/configuration NordVPN
  └─ publie le port de l’interface Web de qBittorrent

qbittorrent
  └─ network_mode: service:gluetun

Lorsque qBittorrent partage l’espace de noms réseau de Gluetun, il ne peut pas basculer vers le réseau Docker normal si la passerelle VPN est configurée pour bloquer tout trafic en cas de panne.

Publier le port de l’interface Web de qBittorrent sur la passerelle VPN

Comme qBittorrent ne possède plus sa propre pile réseau Docker dans cette configuration, le port de son interface Web accessible sur le réseau local est publié sur le service Gluetun. Ne rendez cette interface Web accessible qu’aux clients de confiance du réseau local ou d’un réseau privé.

Utiliser les identifiants de service manuel NordVPN ou la méthode de clé actuellement prise en charge

Ne collez pas le mot de passe de compte habituel dans des exemples Compose trouvés au hasard. Utilisez le mécanisme d’identifiants ou de clé documenté pour les connexions manuelles NordVPN actuelles et pour le protocole Gluetun sélectionné. Dans la mesure du possible, stockez les secrets en dehors des fichiers YAML publics.

Les serveurs NordVPN standard ne fournissent pas de redirection de port entrante traditionnelle

La page d’assistance actuelle de NordVPN indique que les serveurs partagés standard ne fournissent pas de redirection de port. Cela peut réduire la connectivité entrante entre pairs pour les clients torrent, même lorsque le téléchargement via torrent fonctionne.

Consultez la politique actuelle de NordVPN concernant la redirection de port.

Vérifier l’adresse IP publique depuis le réseau de qBittorrent

Ne supposez pas que le VPN fonctionne simplement parce que le conteneur Gluetun indique « en cours d’exécution ». Testez l’adresse IP sortante depuis l’espace de noms réseau de qBittorrent ou utilisez un mécanisme légal de vérification par torrent ou par adresse IP. Elle doit correspondre à l’adresse IP de sortie du VPN, tandis que le trafic ordinaire de l’hôte ZimaOS doit conserver sa route normale dans une configuration sélective.

Tester délibérément le coupe-circuit

Arrêtez ou interrompez la connexion VPN et vérifiez que qBittorrent perd l’accès à Internet au lieu d’utiliser discrètement l’adresse IP du WAN domestique. Rétablissez ensuite le VPN et vérifiez que la connectivité revient.

FAQ sur NordVPN sur ZimaOS

Le WireGuard de ZimaOS fait-il automatiquement passer le NAS par NordVPN ?

Non. Un tunnel WireGuard auto-hébergé ou destiné à l’accès à distance et un VPN fournisseur commercial sont deux configurations différentes.

Faut-il faire passer l’intégralité du NAS par NordVPN si seul qBittorrent en a besoin ?

En général, non. Le routage sélectif des conteneurs réduit le risque de perturber la gestion du NAS et les autres services.

Le NordVPN standard prend-il en charge la redirection de port entrante ?

NordVPN indique actuellement que ses serveurs partagés standard ne fournissent pas de redirection de port traditionnelle.