Soluzione della community

OpenVPN su ZimaOS: configurazione del server e del client

A ZimaOS user asked how to install OpenVPN Connect, but the community reply provided a Docker deployment for OpenVPN Access Server instead.

In sintesi: decidi se vuoi un server OpenVPN o un client OpenVPN prima di installare qualsiasi cosa

La domanda sul forum chiedeva “OpenVPN Connect”, ma la risposta installava OpenVPN Access Server. Non sono lo stesso prodotto. Access Server trasforma ZimaOS in un server VPN a cui si connettono i client remoti. OpenVPN Connect è un'applicazione client utilizzata su endpoint come Windows, macOS, Android e iOS. Su Linux headless, OpenVPN consiglia gli strumenti client per Linux invece dell'app desktop OpenVPN Connect.

Se vuoi raggiungere da remoto la tua rete domestica, ti serve il ruolo di server

La distribuzione Docker ufficiale di OpenVPN utilizza Access Server:

docker run -d   --name=openvpn-as   --device /dev/net/tun   --cap-add=MKNOD   --cap-add=NET_ADMIN   -p 943:943   -p 443:443   -p 1194:1194/udp   -v /DATA/AppData/openvpn:/openvpn   --restart=unless-stopped   openvpn/openvpn-as

OpenVPN Access Server è la fonte upstream attuale. Mantieni il percorso dati persistente /openvpn su uno storage reale di ZimaOS, così i certificati e la configurazione del server sopravvivono alla ricreazione del container.

Non pubblicare su Internet tutte le porte di gestione

Access Server utilizza un'interfaccia web di amministrazione oltre alle porte di ascolto VPN. Per le connessioni remote in ingresso ti serve comunque un IP pubblico o un inoltro delle porte configurato intenzionalmente sul router. Esponi solo ciò che richiede la configurazione scelta, limita l'interfaccia di amministrazione e usa HTTPS. La scelta esatta delle porte esterne e interne dipende dal router e dal fatto che un altro reverse proxy utilizzi già la porta 443.

Se vuoi che sia ZimaOS a connettersi a un altro server OpenVPN, si tratta del ruolo di client

Le opzioni client Linux di OpenVPN includono OpenVPN 3 Linux, il client open source openvpn e i plugin NetworkManager sulle normali distribuzioni Linux. ZimaOS, tuttavia, è un sistema operativo appliance headless con un modello di sistema in sola lettura, quindi installare un client desktop nel sistema di base non è la soluzione più pulita.

I client OpenVPN per Linux rendono esplicita la distinzione tra server e client.

Instradare l'intero host ZimaOS attraverso una VPN è una modifica avanzata

Se un client OpenVPN modifica la route predefinita dell'host, l'accesso remoto ZimaClient, i download dall'App Store, il networking Docker e l'accesso alla LAN locale possono essere compromessi. Decidi se ti serve davvero che sia l'host a passare attraverso la VPN o soltanto un container applicativo. Per un downloader o uno scraper, di solito è più semplice da gestire instradare attraverso un gateway VPN solo quel container.

Per il normale accesso remoto al NAS, Tailscale o WireGuard sono più semplici nelle versioni attuali di ZimaOS

Le versioni attuali di ZimaOS includono direttamente nell'App Store Tailscale, WireGuard Easy, Firefly e NetBird. Se il tuo obiettivo è semplicemente accedere ai file o al pannello di controllo da fuori casa, queste soluzioni richiedono meno lavoro personalizzato su container e rete rispetto alla creazione da zero di OpenVPN Access Server.

Le opzioni VPN di ZimaOS mostrano le scelte supportate, mentre i requisiti di Tailscale illustrano l'opzione overlay più immediata.

Usa Portainer o Compose per uno stack OpenVPN personalizzato e ben definito

Se ti serve specificamente la compatibilità con OpenVPN, gestisci la configurazione del container con Compose o un'altra definizione riproducibile, invece di affidarti a un comando eseguito una sola volta che in seguito non potrai ricostruire. Conserva i percorsi dei volumi, l'accesso al dispositivo TUN, le funzionalità e le mappature delle porte in una configurazione sottoposta al controllo versione.

I requisiti di Portainer sono utili per chi preferisce un'interfaccia per i container, mentre i requisiti delle app ZimaOS offrono una panoramica più ampia del modello delle app ZimaOS.

Verifica la VPN da entrambi i lati

Per Access Server, connettiti da un telefono tramite rete cellulare e verifica l'indirizzo assegnato dalla VPN e l'accesso previsto alla LAN. Per una configurazione client, controlla la tabella di routing di ZimaOS prima e dopo la connessione:

ip addr
ip route
curl ifconfig.me

Non dichiarare il successo soltanto perché un container indica “in esecuzione”. Dimostra che il traffico segue il percorso previsto e che l'amministrazione locale continua a funzionare.

Domande frequenti

OpenVPN Connect è uguale ad Access Server?

No. OpenVPN Connect è principalmente un client per endpoint, mentre Access Server è il prodotto server VPN self-hosted.

OpenVPN Access Server può essere eseguito in Docker su ZimaOS?

Sì, l'immagine ufficiale di Access Server supporta Docker e richiede l'accesso al dispositivo TUN, la funzionalità NET_ADMIN, uno storage persistente e porte appropriate.

Devo configurare il port forwarding?

Per un server OpenVPN self-hosted in ingresso dietro un router domestico, di solito sì, a meno che non venga utilizzata un'altra configurazione di routing pubblico.

Posso trasformare ZimaOS in un client VPN?

Tecnicamente sì, usando gli strumenti OpenVPN per Linux o un container progettato con attenzione, ma le modifiche al routing dell'intero host possono compromettere il comportamento della LAN e dell'accesso remoto.

Devo usare OpenVPN o Tailscale?

Usa OpenVPN quando sono importanti la compatibilità o un'infrastruttura OpenVPN esistente. Per un semplice accesso remoto a ZimaOS, le soluzioni Tailscale/WireGuard attualmente disponibili nell'App Store sono più semplici.