Communityoplossing

NordVPN gebruiken op ZimaOS voor qBittorrent: VPN voor de volledige NAS versus selectieve containerrouting met Gluetun

A November 2025 thread where a new ZimaOS user initially asked how to route the whole NAS through NordVPN, then clarified the main goal was torrent traffic. IceWhale distinguished remote-access VPN needs from provider-VPN egress and pointed to a NordVPN Docker image, but the thread contains no final user-confirmed configuration.

De bronvraag vermengt twee verschillende betekenissen van VPN. ZimaClient, Tailscale of WireGuard kunnen een beveiligde verbinding naar de NAS creëren voor externe toegang. NordVPN wordt doorgaans gebruikt als een uitgaande VPN-provider, zodat geselecteerd verkeer via een NordVPN-server verloopt.

Nadat de oorspronkelijke vraagsteller verduidelijkte dat het werkelijke doel voornamelijk torrentverkeer was, werd het onnodig en mogelijk verstorend om de volledige NAS via NordVPN te routeren. Een schonere architectuur is om qBittorrent (en alleen de containers die dit nodig hebben) via een VPN-gatewaycontainer te routeren, terwijl ZimaOS-beheer, SMB, Plex/Jellyfin, back-ups en externe toegang hun normale netwerk blijven gebruiken.

VPN voor externe toegang en een VPN-provider lossen verschillende problemen op

Zima-Giorgio vroeg eerst waarom de gebruiker een VPN wilde en wees erop dat ZimaOS Remote/ZimaClient al externe toegang biedt. Dat is geschikt wanneer het doel is om de NAS van buitenaf te bereiken.

Hierdoor verloopt het uitgaande internetverkeer van de NAS echter niet via NordVPN.

De volledige NAS via NordVPN routeren heeft neveneffecten

Een wijziging van de standaardroute voor de hele host kan gevolgen hebben voor:

  • ZimaClient of andere paden voor externe toegang;
  • DNS-resolutie;
  • toegang tot de App Store en updates;
  • externe connectiviteit van Plex/Jellyfin;
  • webhooks en cloudsynchronisatie;
  • gepubliceerde Docker-services.

Dat heeft een grote impact wanneer alleen qBittorrent de VPN-provider nodig heeft.

Gebruik een speciale VPN-gatewaycontainer voor geselecteerde apps

Gluetun is een onderhouden VPN-clientcontainer die momenteel NordVPN ondersteunt met OpenVPN- en WireGuard-modi, een firewall/noodschakelaar bevat en andere containers toestaat zijn netwerknaamruimte te delen.

Zie de huidige functies van de Gluetun-VPN-gateway.

qBittorrent moet het netwerk van de VPN-container delen

De conceptuele Compose-architectuur is:

gluetun
  ├─ /dev/net/tun
  ├─ NET_ADMIN
  ├─ NordVPN-inloggegevens/configuratie
  └─ publiceert de WebUI-poort van qBittorrent

qbittorrent
  └─ network_mode: service:gluetun

Wanneer qBittorrent de netwerknaamruimte van Gluetun deelt, kan het niet terugvallen op het normale Docker-netwerk als de VPN-gateway zo is geconfigureerd dat deze bij een storing geen verkeer doorlaat.

Publiceer de WebUI-poort van qBittorrent op de VPN-gateway

Omdat qBittorrent in dit ontwerp geen eigen Docker-netwerkstack meer heeft, wordt de vanaf het LAN bereikbare WebUI-poort gepubliceerd op de Gluetun-service. Zorg dat deze WebUI alleen bereikbaar is voor vertrouwde clients op het LAN of privénetwerk.

Gebruik handmatige NordVPN-servicegegevens of de huidige ondersteunde sleutelmethoden

Plak niet zomaar het gewone accountwachtwoord in willekeurige Compose-voorbeelden. Gebruik het mechanisme voor inloggegevens of sleutels dat wordt gedocumenteerd voor actuele handmatige NordVPN-verbindingen en het geselecteerde Gluetun-protocol, en bewaar geheimen waar mogelijk buiten openbare YAML-bestanden.

Standaard NordVPN-servers bieden geen traditionele inkomende port forwarding

Op de huidige supportpagina van NordVPN staat dat standaard gedeelde servers geen port forwarding bieden. Dat kan de inkomende peerconnectiviteit voor torrentclients verminderen, ook wanneer uitgaand torrentverkeer wel werkt.

Zie het huidige beleid van NordVPN voor port forwarding.

Controleer het openbare IP-adres vanuit het netwerk van qBittorrent

Ga er niet van uit dat de VPN werkt omdat de Gluetun-container “actief” meldt. Test het uitgaande IP-adres vanuit de netwerknaamruimte van qBittorrent of gebruik een legale torrent- of IP-controle. Dit moet het VPN-uitgangs-IP-adres tonen, terwijl normaal verkeer van de ZimaOS-host bij een selectief ontwerp de gebruikelijke route behoudt.

Test de noodschakelaar bewust

Stop of verbreek de VPN-verbinding en controleer of qBittorrent de internettoegang verliest in plaats van stilletjes het WAN-IP-adres van thuis te gebruiken. Herstel daarna de VPN en controleer of de verbinding terugkomt.

Veelgestelde vragen over NordVPN op ZimaOS

Routeert ZimaOS WireGuard de NAS automatisch via NordVPN?

Nee. Een zelfgehoste WireGuard-tunnel voor externe toegang en een commerciële VPN-provider zijn verschillende configuraties.

Moet de volledige NAS NordVPN gebruiken als alleen qBittorrent dit nodig heeft?

Meestal niet. Selectieve containerrouting verkleint de kans dat NAS-beheer en andere services worden verstoord.

Ondersteunt standaard NordVPN inkomende port forwarding?

NordVPN geeft momenteel aan dat de standaard gedeelde servers geen traditionele port forwarding bieden.