Jim avait déjà construit un NAS ZimaOS de 12 To à partir d’un Beelink Me Mini, de quatre SSD NVMe de 4 To en RAID 5 et des 64 Go d’eMMC du système. Le défi restant ne concernait pas une fonctionnalité défaillante, mais un ensemble de décisions liées : l’accès à distance derrière le CGNAT de Starlink, des autorisations familiales distinctes, la confidentialité des téléchargements, l’accès à Jellyfin depuis l’extérieur du domicile et la sauvegarde des photos.
Giorgio, membre de l’équipe Zima, a répondu séparément à ces différents points et a recommandé de conserver, lorsque cela est possible, les demandes d’aide sur le forum public. Le fil contient également une limite de sécurité claire : ne donnez pas de privilèges d’administrateur ni de contrôle non supervisé du bureau à distance à une personne inconnue qui propose son aide.
La configuration et les six décisions que Jim devait prendre
- Se connecter en toute sécurité depuis tous ses appareils personnels
- Créer un compte distinct pour sa femme, avec des dossiers privés et partagés
- Décider comment acheminer le trafic de téléchargement via un VPN
- Choisir entre Zima Client, Tailscale ou un autre réseau superposé
- Accéder à Jellyfin depuis l’extérieur du réseau local
- Choisir une méthode de sauvegarde pour la photothèque familiale
La contrainte réseau était le CGNAT de Starlink, qui empêche généralement un foyer de s’appuyer sur une adresse IPv4 publique directement accessible. Jim disposait également d’une UniFi Dream Machine SE ; le plan d’accès devait donc distinguer le routage local de la couche de connexion à distance.
La réponse officielle a commencé par Zima Client
Giorgio a recommandé d’installer Zima Client sur les appareils de l’utilisateur et a fourni les liens vers Zima Client pour Android et Zima Client pour iOS. La réponse présentait le client comme la méthode de connexion privilégiée par l’équipe, tout en reconnaissant que Tailscale pouvait également être utilisé.
Cette recommandation correspond à l’état du produit en septembre 2025. La réponse renvoyait également à la version ZimaOS 1.4.4 pour la prise en charge de plusieurs utilisateurs et indiquait que DuckDNS ou le client pouvaient faciliter l’accès à Jellyfin à distance.
L’accès à distance et la confidentialité des téléchargements sont deux fonctions différentes
Jim a demandé si Tailscale ou NetBird devait gérer à la fois l’accès à distance et un VPN masquant les téléchargements auprès du fournisseur d’accès à Internet. La réponse officielle indiquait que plusieurs choix de VPN étaient possibles et faisait référence à une discussion sur les nœuds de sortie ZeroTier, mais elle ne prescrivait pas de configuration combinée.
La distinction est importante dans ce cas communautaire. Une connexion superposée peut fournir à l’utilisateur un chemin privé vers le NAS à travers le CGNAT, tandis que l’acheminement du trafic sortant d’un outil de téléchargement via une sortie commerciale ou autogérée relève d’une décision de politique distincte. Le fil ne confirme pas que Jim a finalisé l’une ou l’autre de ces configurations.
Les autorisations multi-utilisateurs étaient disponibles dans ZimaOS 1.4.4
Pour permettre à la femme de Jim de disposer de dossiers privés, ainsi que de dossiers et d’applications partagés, Giorgio a indiqué que la prise en charge de plusieurs utilisateurs avait été ajoutée dans ZimaOS 1.4.4. La réponse ne documente pas la matrice exacte des autorisations et ne montre pas la configuration familiale terminée ; il s’agit donc d’une indication de fonctionnalité plutôt que d’un tutoriel détaillé sur les autorisations.
L’ordre pratique suggéré par les questions consiste à créer d’abord des identités distinctes, à décider quelles données doivent être privées ou partagées, puis à activer l’accès à distance. Partager un même compte administrateur irait à l’encontre de la séparation souhaitée par Jim.
L’accès à Jellyfin derrière un CGNAT nécessite de choisir une méthode
La réponse officielle suggérait Zima Client et mentionnait DuckDNS. Comme la connexion d’origine utilisait le CGNAT de Starlink, le fil n’établit pas que la redirection de ports publique classique et le DNS dynamique auraient, à eux seuls, été disponibles pour Jim. Tailscale était reconnu comme une autre option.
Une sous-discussion beaucoup plus tardive concernait un autre utilisateur, un autre fournisseur d’accès, un autre routeur et une autre installation de Jellyfin. Cet utilisateur a travaillé sur DuckDNS, Nginx Proxy Manager, le réseau Docker, les certificats, les ports internes et ceux de l’hôte, ainsi que sur un conflit du routeur concernant le port 443. Cette discussion ne doit pas être présentée comme la solution de Jim ni comme une procédure adaptée au CGNAT.


Immich a été proposé pour la sauvegarde des photos
Giorgio a présenté Immich comme une bonne option pour sauvegarder les photos et a également indiqué que Zima Client pouvait sauvegarder des photos. Le fil ne compare pas la conservation, la réplication, les tests de restauration ni l’existence d’une seconde destination de sauvegarde pour le NAS.
Cela constitue une limite importante de la réponse initiale : stocker la photothèque sur la matrice RAID améliore la disponibilité au sein du serveur, tandis que l’expression « meilleure façon de sauvegarder » nécessiterait toujours un plan de récupération distinct. Aucun plan de ce type n’a été finalisé dans les réponses.
Demandez de l’aide publiquement sans céder le contrôle du serveur
Après qu’un membre de la communauté a proposé une aide individuelle privée par e-mail, Giorgio a encouragé la poursuite de l’échange sur le forum public afin que les conseils puissent être vérifiés et profiter à d’autres lecteurs. Il a également averti les utilisateurs de considérer les échanges avec des inconnus comme publics et de protéger leurs informations personnelles.
L’avertissement le plus important était de ne pas accorder de privilèges d’administrateur ni d’autorisations de bureau à distance aux utilisateurs par défaut. Si un accès élevé était réellement nécessaire, la réponse indiquait qu’il devait être accordé sous la supervision d’une personne hautement compétente et de confiance sur le plan technique.
FAQ
Le fil a-t-il choisi Tailscale, NetBird ou Zima Client pour Jim ?
La réponse officielle privilégiait Zima Client et indiquait que Tailscale pouvait également être utilisé. Elle n’évaluait pas NetBird et ne consignait pas le choix final de Jim.
DuckDNS a-t-il suffi à résoudre l’accès à distance via le CGNAT de Starlink ?
Aucun résultat de ce type n’a été rapporté. DuckDNS a été mentionné, mais la situation de l’utilisateur d’origine derrière le CGNAT et la configuration finale de Jellyfin n’ont pas été résolues dans le fil.
Faut-il donner un accès administrateur à une personne qui aide à distance ?
L’équipe a explicitement déconseillé d’accorder à des personnes inconnues des privilèges d’administrateur ou des autorisations de bureau à distance non supervisées. Le dépannage public et l’accès strictement supervisé constituaient les limites de sécurité recommandées dans la discussion.
