La domanda originale mescola due significati diversi di VPN. ZimaClient, Tailscale o WireGuard possono creare un percorso sicuro verso il NAS per l'accesso remoto. NordVPN viene invece utilizzata generalmente come VPN del provider per il traffico in uscita, in modo che il traffico selezionato passi attraverso un server NordVPN.
Dopo che l'autore del post originale ha chiarito che l'obiettivo reale riguardava soprattutto il traffico torrent, instradare l'intero NAS attraverso NordVPN è diventato superfluo e potenzialmente problematico. Un'architettura più pulita consiste nell'instradare qBittorrent (e solo i container che ne hanno bisogno) attraverso un container gateway VPN, lasciando ZimaOS, SMB, Plex/Jellyfin, i backup e l'accesso remoto sulla rete normale.
La VPN per l'accesso remoto e la VPN del provider risolvono problemi diversi
Zima-Giorgio ha inizialmente chiesto perché l'utente volesse una VPN e ha fatto notare che ZimaOS Remote/ZimaClient gestisce già l'accesso remoto. È una soluzione appropriata quando l'obiettivo è raggiungere il NAS dall'esterno.
Non fa però uscire il traffico Internet in uscita del NAS attraverso NordVPN.
Instradare l'intero NAS attraverso NordVPN ha effetti collaterali
La modifica della route predefinita a livello di host può influire su:
- ZimaClient o altri percorsi di accesso remoto;
- la risoluzione DNS;
- l'accesso all'App Store e agli aggiornamenti;
- la connettività remota di Plex/Jellyfin;
- i webhook e la sincronizzazione cloud;
- i servizi Docker pubblicati.
Si tratta di un'area d'impatto molto ampia quando solo qBittorrent ha bisogno della VPN del provider.
Usa un container gateway VPN dedicato per le app selezionate
Gluetun è un container client VPN mantenuto attivamente, che attualmente supporta NordVPN con le modalità OpenVPN e WireGuard, include un firewall/interruttore di sicurezza e consente agli altri container di condividere il suo spazio dei nomi di rete.
Vedi le funzionalità attuali del gateway VPN Gluetun.
qBittorrent dovrebbe condividere la rete del container VPN
L'architettura concettuale di Compose è:
gluetun
├─ /dev/net/tun
├─ NET_ADMIN
├─ credenziali/configurazione NordVPN
└─ pubblica la porta della WebUI di qBittorrent
qbittorrent
└─ network_mode: service:gluetun
Quando qBittorrent condivide lo spazio dei nomi di rete di Gluetun, non può ripiegare sulla normale rete Docker se il gateway VPN è configurato per bloccare tutto il traffico in caso di errore.
Pubblica la porta della WebUI di qBittorrent sul gateway VPN
Poiché in questa configurazione qBittorrent non dispone più di un proprio stack di rete Docker, la porta della WebUI accessibile dalla LAN viene pubblicata sul servizio Gluetun. Mantieni la WebUI raggiungibile solo da client affidabili della LAN o della rete privata.
Usa le credenziali per i servizi manuali NordVPN o il metodo basato su chiave attualmente supportato
Non inserire la normale password dell'account in esempi Compose casuali. Usa il meccanismo per credenziali o chiavi documentato per le connessioni manuali NordVPN attuali e per il protocollo Gluetun selezionato; quando possibile, conserva i segreti al di fuori dei file YAML pubblici.
I server NordVPN standard non offrono il tradizionale port forwarding in ingresso
La pagina di supporto attuale di NordVPN afferma che i server condivisi standard non offrono il port forwarding. Questo può ridurre la connettività in ingresso dei peer per i client torrent, anche quando il torrenting in uscita funziona.
Vedi la politica attuale di NordVPN sul port forwarding.
Verifica l'IP pubblico dall'interno della rete di qBittorrent
Non dare per scontato che la VPN funzioni solo perché il container Gluetun indica “running”. Verifica l'IP in uscita dallo spazio dei nomi di rete di qBittorrent oppure usa un meccanismo legale di controllo torrent/IP. Dovrebbe essere visualizzato l'IP di uscita della VPN, mentre il normale traffico dell'host ZimaOS dovrebbe mantenere il proprio percorso abituale in una configurazione selettiva.
Testa deliberatamente l'interruttore di sicurezza
Arresta o interrompi la connessione VPN e verifica che qBittorrent perda l'accesso a Internet invece di utilizzare silenziosamente l'IP WAN domestico. Poi ripristina la VPN e verifica che la connettività torni disponibile.
Domande frequenti su NordVPN in ZimaOS
WireGuard di ZimaOS instrada automaticamente il NAS attraverso NordVPN?
No. Un tunnel WireGuard autogestito per l'accesso remoto e una VPN commerciale del provider sono configurazioni diverse.
È necessario usare NordVPN sull'intero NAS se solo qBittorrent ne ha bisogno?
Di solito no. L'instradamento selettivo dei container riduce il rischio di interrompere la gestione del NAS e gli altri servizi.
NordVPN standard supporta il port forwarding in ingresso?
Attualmente NordVPN afferma che i suoi server condivisi standard non offrono il tradizionale port forwarding.
