Communityoplossing

HTTPS-waarschuwingen op ZimaOS en zelfgehoste apps oplossen

A ZimaOS user wanted to remove browser security warnings from the dashboard and every hosted app. The thread clarified the local ZimaOS certificate, Windows trust-store import, and why separate apps need their own HTTPS or a reverse proxy.

Als je browser waarschuwt dat het ZimaOS-dashboard of apps ‘Niet beveiligd’ zijn, maak dan eerst onderscheid tussen het hoofd-dashboard van ZimaOS en de toepassingen die op hun eigen poorten draaien. In de brondiscussie werd uiteindelijk vastgesteld dat dit twee verschillende HTTPS-problemen zijn.

ZimaOS kan een lokaal certificaat genereren voor https://zimaos.local. Door dat certificaat te vertrouwen, kan de browserwaarschuwing voor het ZimaOS-dashboard verdwijnen. Dit geeft niet automatisch HTTPS aan Plex, Jellyfin, Emby, AdGuard of andere Docker-apps, omdat dit afzonderlijke HTTP-services zijn. Als je veel apps achter vertrouwde HTTPS-namen wilt plaatsen, gebruik je een reverse proxy zoals Nginx Proxy Manager of Caddy met geschikte certificaten.

De oorspronkelijke browserwaarschuwing

Certificaatwaarschuwing van de browser bij het openen van het lokale ZimaOS-dashboard via HTTPS
De auteur van de bron wilde voorkomen dat hij bij het openen van ZimaOS telkens door de certificaatwaarschuwing van de browser moest klikken.

Optie 1: HTTPS voor het lokale ZimaOS-dashboard uitschakelen

Zima-Giorgio antwoordde dat HTTPS kon worden uitgeschakeld in het deelvenster Instellingen van ZimaOS. Op een vertrouwd privénetwerk kan gewone HTTP de certificaatwaarschuwing wegnemen, maar daarmee vervalt ook de transportversleuteling tussen de browser en het dashboard.

ZimaOS-instellingenscherm met het lokale HTTPS-certificaat en de beveiligingsinstellingen
Het bronantwoord uit 2025 liet zien waar het lokale HTTPS-gedrag in ZimaOS kon worden beheerd.

Voor laptops of apparaten die tussen netwerken wisselen, heeft het meestal de voorkeur om het ZimaOS-certificaat te vertrouwen in plaats van de browserbeveiliging wereldwijd te verzwakken.

Optie 2: Het lokale ZimaOS-certificaat downloaden en vertrouwen

Het officiële antwoord adviseerde om het gegenereerde CRT-bestand te downloaden en dit op de client te vertrouwen. Nadat het vertrouwen is ingesteld, gebruik je:

https://zimaos.local
ZimaOS-interface voor het downloaden van het gegenereerde lokale HTTPS-CRT-certificaat
Het gegenereerde CRT-bestand is bedoeld om vertrouwen te vestigen voor de lokale ZimaOS-dashboardhostnaam.

Vertrouw het ZimaOS-CRT-certificaat op Windows

Het bronantwoord gaf dit Windows-proces:

  1. Druk op Win + R.
  2. Voer uit certmgr.msc.
  3. Open Vertrouwde basiscertificeringsinstanties → Certificaten.
  4. Kies Alle taken → Importeren.
  5. Selecteer het CRT-bestand dat van je eigen ZimaOS-systeem is gedownload.
  6. Plaats het in Vertrouwde basiscertificeringsinstanties.
  7. Start de browser opnieuw.

Vertrouw alleen een certificaat dat je van je eigen bekende ZimaOS-instantie hebt verkregen. Als je een rootcertificaat installeert, vertrouw je het om verbindingen op die client te valideren.

Waarom het ZimaOS-certificaat Jellyfin, Plex of Emby niet beveiligt

De oorspronkelijke auteur importeerde het certificaat later met succes op Pop!_OS en bevestigde dat zimaos.local het werkte, maar Plex, Emby en Jellyfin werden nog steeds als onveilig weergegeven.

Een antwoord uit 2026 legde uit waarom: die apps luisteren op afzonderlijke services en poorten. Voorbeelden zijn:

Jellyfin: http://ZIMAOS_IP:8096
Plex:     http://ZIMAOS_IP:32400

Ze nemen het certificaat van het ZimaOS-dashboard niet automatisch over. Dat gedrag is verwacht en geen bewijs dat het importeren van het CRT-bestand is mislukt.

Gebruik een reverseproxy voor HTTPS voor meerdere applicaties

Om applicaties namen te geven zoals:

https://jellyfin.example.com
https://emby.example.com
https://adguard.example.com

plaats er een reverseproxy voor. De proxy verwerkt TLS-certificaten en stuurt vervolgens elk verzoek door naar de interne HTTP-poort van de applicatie.

Nginx Proxy Manager is momenteel beschikbaar in de ZimaOS App Store:

Nginx Proxy Manager voor ZimaOS

Waarom Nginx Proxy Manager meldt dat poort 80 of 443 al in gebruik is

De auteur van de bron probeerde een proxy te installeren en liep meteen tegen een poortconflict aan. De huidige documentatie van Nginx Proxy Manager gaat uit van deze standaardpoorten:

80  → openbaar HTTP
443 → openbaar HTTPS
81  → NPM-beheerinterface

Als ZimaOS al hostpoorten 80 of 443 gebruikt, kan NPM niet tegelijkertijd dezelfde hostpoort binden.

Officiële installatie van Nginx Proxy Manager

Poort 81 is niet de openbare HTTPS-bestemming

Een latere gebruiker in dezelfde thread stuurde routerpoorten 80 en 443 door naar interne poort 81. De community corrigeerde dit:

Router 80  → NPM-poort 80
Router 443 → NPM-poort 443

Poort 81 is de NPM-beheerinterface. Deze mag geen normaal openbaar websiteverkeer ontvangen.

HTTP-uitdaging versus DNS-uitdaging

In de thread werden ook twee validatiemethoden van Let's Encrypt onderscheiden:

  • HTTP-uitdaging: vereist normaal gesproken dat de certificaatautoriteit de proxy via poort 80 kan bereiken.
  • DNS-uitdaging: valideert het beheer van het domein via records/de API van de DNS-provider en kan inkomende validatie via poort 80 vermijden.

Kies bewust één methode. Combineer geen instellingen van beide benaderingen zonder te begrijpen welk validatiepad NPM gebruikt.

Heb je MySQL nodig om Nginx Proxy Manager te gebruiken?

Nee. De huidige configuratie van Nginx Proxy Manager ondersteunt SQLite voor een eenvoudige installatie in één container. Een externe MySQL/MariaDB/PostgreSQL-database is optioneel.

Dat corrigeert een andere zorg die in de oorspronkelijke thread werd genoemd: een beginner hoeft MySQL niet te implementeren om slechts enkele thuisservices van een reverseproxy te voorzien.

Aan het wijzigen van de webpoort van ZimaOS zijn nadelen verbonden

Later in de thread verplaatste een gebruiker ZimaOS weg van poort 80, waarna die Nginx Proxy Manager kon installeren. Afzonderlijke communityrapporten uit 2026 geven echter aan dat het wijzigen van de dashboardpoort van ZimaOS de werking van de Zima-desktop- en mobiele client kan verstoren.

“ZimaOS van poort 80 verplaatsen” is dus geen universele oplossing zonder risico. Bepaal voordat je dit wijzigt wat in jouw omgeving belangrijker is:

  • standaardbeheer van poort 80/443 door een reverseproxy;
  • of het standaardgedrag van ZimaOS voor clients en ontdekking te behouden.

Alleen lokale HTTPS versus openbaar HTTPS

Als je applicaties alleen binnenshuis gebruikt:

  • je kunt directe HTTP op een vertrouwd LAN behouden;
  • gebruik lokaal vertrouwde certificaten;
  • of gebruik een interne reverseproxy en interne DNS.

Als je HTTPS vanaf het internet wilt aanbieden, gebruik dan een domein, sterke authenticatie, correct uitgegeven certificaten en een weloverwogen ontwerp voor externe toegang en beveiliging. Stel applicatiebeheerpoorten of de NPM-beheerinterface niet alleen bloot om het hangslot in de browser te laten verschijnen.

Checklist voor ZimaOS HTTPS

  1. Bepaal of de waarschuwing betrekking heeft op zimaos.local of een afzonderlijke applicatie.
  2. Download voor het ZimaOS-dashboard het gegenereerde CRT-bestand en vertrouw het als je lokale HTTPS zonder waarschuwingen wilt gebruiken.
  3. Gebruik https://zimaos.local nadat het certificaat is vertrouwd.
  4. Verwacht niet dat het ZimaOS-CRT afzonderlijke app-poorten beveiligt.
  5. Gebruik een reverseproxy voor HTTPS-hostnamen voor meerdere apps.
  6. Controleer welke service poort 80 en 443 gebruikt voordat je NPM installeert.
  7. Houd NPM-poort 81 voor beheer en gebruik deze niet voor het doorsturen van openbare websites.
  8. Kies HTTP- of DNS-certificaatvalidatie, afhankelijk van je netwerk.
  9. Stel onnodige beheerservices niet bloot aan het openbare internet.

Veelgestelde vragen over ZimaOS HTTPS

Waarom is zimaos.local beveiligd, maar gebruikt Jellyfin nog steeds HTTP?

Omdat het ZimaOS-certificaat van toepassing is op de dashboardhostnaam. Jellyfin is een afzonderlijke service die op zijn eigen poort luistert.

Kan één reverseproxy al mijn ZimaOS-apps beveiligen?

Het kan HTTPS beëindigen voor meerdere HTTP-services, op voorwaarde dat elke proxyhost correct is geconfigureerd en de proxy de doelapp kan bereiken.

Waarom kan Nginx Proxy Manager niet starten op poort 443?

Een andere service is al aan die hostpoort gebonden. In de oorspronkelijke thread deed dit probleem zich voor doordat ZimaOS en NPM met elkaar concurreerden om de standaardwebpoorten.

Is poort 81 de poort waarnaar ik openbaar HTTPS-verkeer moet doorsturen?

Nee. Poort 81 is de NPM-beheerinterface. Normaal openbaar verkeer hoort binnen te komen op poort 80 en 443.