コミュニティソリューション

ZimaOSでのリモートアクセス、家族アカウント、バックアップの計画

A beginner with a four-drive ZimaOS NAS, UniFi router, and Starlink CGNAT requested help with remote access, family permissions, VPNs, Jellyfin, and photo backup. The team answered each area and warned against unsafe remote privileges.

Jimはすでに、Beelink Me Mini、RAID 5構成の4台の4 TB NVMeドライブ、そしてシステムの64 GB eMMCから、12 TBのZimaOS NASを構築していました。残された課題は、単一の壊れた機能ではなく、相互に関連する一連の判断でした。StarlinkのCGNAT環境でのリモートアクセス、家族ごとの個別権限、ダウンロード時のプライバシー、自宅外からのJellyfinアクセス、そして写真のバックアップです。

ZimaチームのメンバーであるGiorgioは、これらの項目に一つずつ回答し、可能な限り公開フォーラムでサポートを受け続けることを勧めました。このスレッドには、明確な安全上の境界も示されています。見知らぬ支援者に管理者権限や、監視なしのリモートデスクトップ操作権限を渡してはいけません。

セットアップと、Jimが判断する必要があった6つの項目

  • すべての個人デバイスから安全に接続する
  • 妻用の個別アカウントを作成し、プライベートフォルダーと共有フォルダーを用意する
  • ダウンロード通信をVPN経由でルーティングする方法を決める
  • Zima Client、Tailscale、または別のオーバーレイネットワークから選ぶ
  • ローカルネットワーク外からJellyfinにアクセスする
  • 家族の写真ライブラリのバックアップ方法を選ぶ

ネットワーク上の制約はStarlinkのCGNATでした。通常、CGNAT環境では、家庭側で直接到達可能なパブリックIPv4アドレスに頼ることができません。JimはUniFi Dream Machine SEも使用していたため、アクセス計画では、ローカルルーティングとリモート接続レイヤーを区別する必要がありました。

公式回答はZima Clientから始まった

Giorgioは、ユーザーのデバイスにZima Clientをインストールすることを勧め、Android版Zima ClientiOS版Zima Clientへのリンクを掲載しました。回答では、Tailscaleも利用できると認めつつ、チームが推奨する接続方法はZima Clientだと説明しています。

この推奨は、2025年9月時点の製品状況に基づくものです。回答では、マルチユーザー対応のためにZimaOS 1.4.4リリースも案内され、リモートからJellyfinにアクセスする際にはDuckDNSまたはクライアントが役立つ可能性があると述べられています。

リモートアクセスとダウンロード時のプライバシーは別の役割

Jimは、リモートアクセスと、ISPからダウンロード通信を隠すVPNの両方をTailscaleまたはNetBirdに任せるべきか尋ねました。公式回答では複数のVPNを選択できると説明し、ZeroTierの出口ノードに関する議論を参照していましたが、両方を一つにまとめた構成は推奨していません。

このコミュニティ事例では、この区別が重要です。オーバーレイ接続によって、CGNAT経由でNASに戻るためのプライベートな経路をユーザーに提供できます。一方、ダウンローダーの外向き通信を商用または自前の出口経由でルーティングするかどうかは、別個のポリシー判断です。このスレッドからは、Jimがどちらの構成も完了したとは確認できません。

マルチユーザー権限はZimaOS 1.4.4で利用可能

Jimが求めていた、妻用のプライベートフォルダーと共有フォルダーおよびアプリへのアクセスについて、GiorgioはZimaOS 1.4.4で追加されたマルチユーザー対応を案内しました。ただし、回答には具体的な権限マトリクスの説明や、家族向け設定が完了した様子はありません。そのため、これは手順を追った権限設定ガイドというより、利用可能な機能の案内にとどまります。

質問から読み取れる実際の順序は、まず個別のIDを作成し、どのデータをプライベートまたは共有にするかを決め、その後でリモートアクセスを公開することです。1つの管理者アカウントを共有する方法では、Jimが求めていた分離を実現できません。

CGNAT環境でJellyfinにアクセスするには、経路を選ぶ必要がある

公式回答ではZima Clientが提案され、DuckDNSにも言及されました。元の接続がStarlinkのCGNAT環境だったため、通常のポートフォワーディングとダイナミックDNSだけでJimが利用できるとは、このスレッドからは判断できません。Tailscaleも別の選択肢として認められています。

かなり後のサブスレッドでは、別のユーザーが異なるISP、ルーター、Jellyfinのインストール環境で問題に取り組んでいました。そのユーザーは、DuckDNS、Nginx Proxy Manager、Dockerネットワーク、証明書、内部ポートとホストポート、さらに443番ポートでのルーター競合について検証しています。これはJimの解決策として、またCGNAT向けの手順として紹介すべきものではありません。

別のJellyfinリバースプロキシ事例で共有されたDockerコマンドの出力
後の参加者が、別のリバースプロキシ構成を診断するためにコンテナの詳細を提示しました。
後のJellyfinルーティング事例で共有されたNginx Proxy Managerの設定
後の事例ではNginx Proxy Managerと直接のポートフォワーディングが使用されており、JimのStarlink CGNATとは異なるネットワーク条件でした。

写真のバックアップにはImmichが提案された

Giorgioは、写真のバックアップ手段としてImmichが適していると説明し、Zima Clientで写真をバックアップすることもできると述べました。このスレッドでは、保持期間、複製、復元テスト、またはNAS自体に2つ目のバックアップ先があるかどうかについては比較されていません。

そのため、元の回答には重要な限界があります。RAIDアレイ上に写真ライブラリを保存することは、サーバー内部での可用性には役立ちますが、「最適なバックアップ方法」という表現を満たすには、別の復旧計画も必要です。返信では、そのような計画は完成していません。

サーバーを明け渡さずに公開の場で助けを求める

あるコミュニティメンバーが、メールによる非公開の1対1サポートを申し出た後、Giorgioは、助言を他の読者が確認でき、役立てられるよう、公開フォーラムでのやり取りを続けるよう勧めました。また、見知らぬ人との会話は公開の場で行われているものとして扱い、個人情報を守るようユーザーに注意を促しました。

最も強い警告は、見知らぬ支援者に管理者権限やリモートデスクトップの権限を与えないことでした。どうしても昇格したアクセスが必要な場合は、高度な技術力を持つ信頼できる人物の監督下で行うべきだと回答しています。

よくある質問

スレッドでは、Jim向けにTailscale、NetBird、Zima Clientのどれを選びましたか?

公式回答ではZima Clientが推奨され、Tailscaleも利用可能だと説明されています。NetBirdについての評価や、Jimが最終的にどれを選んだかの記録はありません。

DuckDNSだけでStarlinkのCGNAT経由のリモートアクセスは解決しましたか?

そのような結果は報告されていません。DuckDNSには言及されていますが、元のユーザーが置かれていたCGNAT環境と、最終的なJellyfin構成はスレッド内で解決していません。

リモート支援者に管理者アクセスを与えるべきですか?

チームは、見知らぬ支援者に管理者権限や監視なしのリモートデスクトップ権限を与えないよう明確に警告しています。公開の場でのトラブルシューティングと、厳重に監督されたアクセスが、議論で示されたより安全な境界です。