Soluzione della community

Usare NordVPN su ZimaOS per qBittorrent: VPN per l’intero NAS o instradamento selettivo dei container con Gluetun

A November 2025 thread where a new ZimaOS user initially asked how to route the whole NAS through NordVPN, then clarified the main goal was torrent traffic. IceWhale distinguished remote-access VPN needs from provider-VPN egress and pointed to a NordVPN Docker image, but the thread contains no final user-confirmed configuration.

La domanda originale mescola due significati diversi di VPN. ZimaClient, Tailscale o WireGuard possono creare un percorso sicuro verso il NAS per l'accesso remoto. NordVPN viene invece utilizzata generalmente come VPN del provider per il traffico in uscita, in modo che il traffico selezionato passi attraverso un server NordVPN.

Dopo che l'autore del post originale ha chiarito che l'obiettivo reale riguardava soprattutto il traffico torrent, instradare l'intero NAS attraverso NordVPN è diventato superfluo e potenzialmente problematico. Un'architettura più pulita consiste nell'instradare qBittorrent (e solo i container che ne hanno bisogno) attraverso un container gateway VPN, lasciando ZimaOS, SMB, Plex/Jellyfin, i backup e l'accesso remoto sulla rete normale.

La VPN per l'accesso remoto e la VPN del provider risolvono problemi diversi

Zima-Giorgio ha inizialmente chiesto perché l'utente volesse una VPN e ha fatto notare che ZimaOS Remote/ZimaClient gestisce già l'accesso remoto. È una soluzione appropriata quando l'obiettivo è raggiungere il NAS dall'esterno.

Non fa però uscire il traffico Internet in uscita del NAS attraverso NordVPN.

Instradare l'intero NAS attraverso NordVPN ha effetti collaterali

La modifica della route predefinita a livello di host può influire su:

  • ZimaClient o altri percorsi di accesso remoto;
  • la risoluzione DNS;
  • l'accesso all'App Store e agli aggiornamenti;
  • la connettività remota di Plex/Jellyfin;
  • i webhook e la sincronizzazione cloud;
  • i servizi Docker pubblicati.

Si tratta di un'area d'impatto molto ampia quando solo qBittorrent ha bisogno della VPN del provider.

Usa un container gateway VPN dedicato per le app selezionate

Gluetun è un container client VPN mantenuto attivamente, che attualmente supporta NordVPN con le modalità OpenVPN e WireGuard, include un firewall/interruttore di sicurezza e consente agli altri container di condividere il suo spazio dei nomi di rete.

Vedi le funzionalità attuali del gateway VPN Gluetun.

qBittorrent dovrebbe condividere la rete del container VPN

L'architettura concettuale di Compose è:

gluetun
  ├─ /dev/net/tun
  ├─ NET_ADMIN
  ├─ credenziali/configurazione NordVPN
  └─ pubblica la porta della WebUI di qBittorrent

qbittorrent
  └─ network_mode: service:gluetun

Quando qBittorrent condivide lo spazio dei nomi di rete di Gluetun, non può ripiegare sulla normale rete Docker se il gateway VPN è configurato per bloccare tutto il traffico in caso di errore.

Pubblica la porta della WebUI di qBittorrent sul gateway VPN

Poiché in questa configurazione qBittorrent non dispone più di un proprio stack di rete Docker, la porta della WebUI accessibile dalla LAN viene pubblicata sul servizio Gluetun. Mantieni la WebUI raggiungibile solo da client affidabili della LAN o della rete privata.

Usa le credenziali per i servizi manuali NordVPN o il metodo basato su chiave attualmente supportato

Non inserire la normale password dell'account in esempi Compose casuali. Usa il meccanismo per credenziali o chiavi documentato per le connessioni manuali NordVPN attuali e per il protocollo Gluetun selezionato; quando possibile, conserva i segreti al di fuori dei file YAML pubblici.

I server NordVPN standard non offrono il tradizionale port forwarding in ingresso

La pagina di supporto attuale di NordVPN afferma che i server condivisi standard non offrono il port forwarding. Questo può ridurre la connettività in ingresso dei peer per i client torrent, anche quando il torrenting in uscita funziona.

Vedi la politica attuale di NordVPN sul port forwarding.

Verifica l'IP pubblico dall'interno della rete di qBittorrent

Non dare per scontato che la VPN funzioni solo perché il container Gluetun indica “running”. Verifica l'IP in uscita dallo spazio dei nomi di rete di qBittorrent oppure usa un meccanismo legale di controllo torrent/IP. Dovrebbe essere visualizzato l'IP di uscita della VPN, mentre il normale traffico dell'host ZimaOS dovrebbe mantenere il proprio percorso abituale in una configurazione selettiva.

Testa deliberatamente l'interruttore di sicurezza

Arresta o interrompi la connessione VPN e verifica che qBittorrent perda l'accesso a Internet invece di utilizzare silenziosamente l'IP WAN domestico. Poi ripristina la VPN e verifica che la connettività torni disponibile.

Domande frequenti su NordVPN in ZimaOS

WireGuard di ZimaOS instrada automaticamente il NAS attraverso NordVPN?

No. Un tunnel WireGuard autogestito per l'accesso remoto e una VPN commerciale del provider sono configurazioni diverse.

È necessario usare NordVPN sull'intero NAS se solo qBittorrent ne ha bisogno?

Di solito no. L'instradamento selettivo dei container riduce il rischio di interrompere la gestione del NAS e gli altri servizi.

NordVPN standard supporta il port forwarding in ingresso?

Attualmente NordVPN afferma che i suoi server condivisi standard non offrono il tradizionale port forwarding.