Solution communautaire

Comment accéder à distance et en toute sécurité aux machines virtuelles ZVM

A Cloudflare Tunnel exposed the ZimaOS dashboard and could start ZVM guests, but the embedded VM display never loaded outside the local network.

Pour accéder de manière fiable à un invité ZVM à distance, séparez l’accès au tableau de bord ZimaOS de l’accès à la machine virtuelle elle-même. Un tunnel Cloudflare peut rendre l’interface web de ZimaOS accessible, tandis que la console ZVM intégrée ne parvient toujours pas à se charger, car la console de la VM utilise des connexions supplémentaires au navigateur et au backend au-delà de la page du tableau de bord.

L’accès distant actuel de ZimaOS repose sur la connexion chiffrée pair à pair de ZimaClient. Si vous devez gérer l’invité de manière interactive, la conception la plus robuste consiste généralement à accéder à distance au réseau ZimaOS, puis à utiliser le protocole natif de l’invité — RDP pour Windows ou SSH pour Linux — plutôt que de dépendre de la console du navigateur au quotidien.

Pourquoi le tableau de bord ZVM peut se charger alors que l’écran de la VM ne s’affiche pas

Le fil de discussion d’origine montrait exactement cette situation : l’utilisateur pouvait ouvrir ZVM via un tunnel Cloudflare et démarrer une VM, mais l’affichage restait bloqué sur un indicateur de chargement. Lorsque le même tableau de bord était ouvert via l’adresse IP locale de ZimaOS, l’affichage de l’invité en cours d’exécution fonctionnait.

Cela prouve que la VM elle-même fonctionnait. Le problème se situait au niveau de l’accès distant à la console, et non du démarrage de l’invité.

Utilisez d’abord l’accès distant intégré de ZimaOS

Le guide actuel sur l’accès distant de ZimaOS indique que ZimaClient crée une connexion pair à pair chiffrée vers le serveur domestique et sélectionne automatiquement la connectivité LAN ou Internet.

Une fois connecté, ouvrez le tableau de bord ZimaOS via ZimaClient et testez ZVM. Le chemin distant reste ainsi dans le mode d’accès que ZimaOS est conçu pour gérer.

Pour les VM Windows, privilégiez RDP après la configuration initiale

Une fois Windows installé et connecté au réseau, activez le Bureau à distance sur les éditions qui le prennent en charge, attribuez à la VM une adresse IP stable ou une réservation DHCP, puis connectez-vous via le réseau distant. RDP est conçu pour l’utilisation interactive d’un bureau et est généralement plus fiable qu’une console d’installation intégrée.

Si la VM se trouve derrière le NAT de ZVM, assurez-vous que votre accès distant peut réellement atteindre l’invité. Le mode réseau ponté peut attribuer à l’invité sa propre adresse LAN, mais il doit être correctement configuré et testé.

Pour les VM Linux, privilégiez SSH pour l’administration

Installez et activez SSH dans l’invité, puis connectez-vous à l’adresse IP propre de la VM via le réseau distant. Pour les bureaux Linux graphiques, utilisez un protocole de bureau à distance dédié uniquement si vous avez réellement besoin d’un accès à l’interface graphique.

Pourquoi l’accès Cloudflare uniquement via le navigateur peut rester limité

Le fil de discussion d’origine n’a pas fourni de correctif Cloudflare Tunnel vérifié pour la console ZVM, et un autre utilisateur a signalé le même problème en 2026. Ne présentez donc pas une règle Cloudflare particulière comme une solution garantie sans la tester avec l’implémentation actuelle de ZVM.

Si votre entreprise bloque les clients VPN ou si vous ne pouvez pas installer ZimaClient, l’accès uniquement via le navigateur peut être pratique pour le tableau de bord, mais rester insuffisant pour l’affichage de la VM. Il s’agit d’une limitation d’architecture à tester, et non d’une erreur de l’utilisateur.

Vérifiez le réseau de l’invité avant de dépanner le bureau à distance

Dans l’invité, vérifiez les éléments suivants :

  • il dispose d’une adresse IP valide ;
  • il peut atteindre la passerelle LAN ;
  • le DNS fonctionne ;
  • le service distant est à l’écoute ;
  • le pare-feu de l’invité autorise le service.

Le guide de configuration de ZVM présente l’environnement de virtualisation dans son ensemble.

N’exposez pas directement RDP ou SSH sur Internet

Un service RDP ou SSH accessible via une redirection de port publique devient une cible permanente. Privilégiez ZimaClient ou un autre réseau privé superposé tel que Tailscale, WireGuard, Firefly ou NetBird, comme le recommande la documentation de ZimaOS.

Si la politique de votre réseau interdit l’installation de clients, utilisez une méthode d’accès distant approuvée plutôt que de contourner les contrôles de l’organisation.

Comment choisir le bon mode d’accès distant

Objectif Premier choix recommandé
Gérer ZimaOS lui-même Accès distant ZimaClient
Installer ou récupérer une VM Console du navigateur ZVM via une connexion ZimaOS testée
Accéder quotidiennement à un bureau Windows RDP via un réseau distant privé
Administrer quotidiennement Linux SSH via un réseau distant privé
Accès uniquement via le navigateur depuis un PC verrouillé Tester la passerelle approuvée actuelle pour navigateur ; la console ZVM intégrée n’est pas garantie via tous les tunnels

FAQ

Pourquoi puis-je démarrer une VM ZVM à distance sans voir son affichage ?

La requête du tableau de bord et la connexion à la console intégrée de la VM sont deux chemins différents. Un proxy ou un tunnel peut laisser passer l’un tout en bloquant l’autre.

ZimaClient rend-il automatiquement ma VM accessible via RDP ?

Pas nécessairement. Le chemin distant doit pouvoir acheminer le trafic vers l’adresse IP de l’invité, et le mode réseau ainsi que le pare-feu de l’invité doivent autoriser RDP.

Le tunnel Cloudflare est-il officiellement reconnu comme compatible avec la console ZVM ?

Le fil de discussion d’origine n’a pas confirmé de correctif, et un utilisateur ultérieur a signalé le même problème avec la console du navigateur. Testez cette configuration au lieu de supposer qu’elle est compatible.

Quel est le moyen le plus sûr d’accéder à une VM depuis l’extérieur de chez soi ?

Utilisez un réseau distant privé, puis connectez-vous à l’invité avec RDP, SSH ou un autre protocole d’invité authentifié. Évitez toute exposition directe sur Internet.