Communityoplossing

Externe toegang, gezinsaccounts en back-ups plannen op ZimaOS

A beginner with a four-drive ZimaOS NAS, UniFi router, and Starlink CGNAT requested help with remote access, family permissions, VPNs, Jellyfin, and photo backup. The team answered each area and warned against unsafe remote privileges.

Jim had al een ZimaOS-NAS van 12 TB gebouwd met een Beelink Me Mini, vier NVMe-schijven van 4 TB in RAID 5 en de 64 GB eMMC van het systeem. De resterende uitdaging was niet één defecte functie, maar een reeks samenhangende beslissingen: externe toegang achter Starlink-CGNAT, afzonderlijke gezinsrechten, privacy bij downloads, Jellyfin buiten het thuisnetwerk en het maken van back-ups van foto's.

Giorgio, teamlid van Zima, beantwoordde die punten afzonderlijk en adviseerde om hulp waar mogelijk op het openbare forum te zoeken. In de thread staat ook een duidelijke veiligheidsgrens: geef een onbekende helper geen beheerdersrechten en geen onbeheerde toegang tot het externe bureaublad.

De configuratie en de zes beslissingen die Jim moest nemen

  • Veilig verbinding maken vanaf alle persoonlijke apparaten
  • Een afzonderlijk account voor zijn vrouw aanmaken met privé- en gedeelde mappen
  • Bepalen hoe downloadverkeer via een VPN moet worden geleid
  • Kiezen tussen Zima Client, Tailscale of een ander overlaynetwerk
  • Jellyfin van buiten het lokale netwerk kunnen bereiken
  • Een back-upmethode voor de familiefotobibliotheek kiezen

De netwerkbeperking was Starlink-CGNAT, waardoor een huishouden normaal gesproken niet kan vertrouwen op een rechtstreeks bereikbaar openbaar IPv4-adres. Jim had ook een UniFi Dream Machine SE, dus het toegangsplan moest lokale routering onderscheiden van de laag voor externe verbindingen.

Het officiële antwoord begon met Zima Client

Giorgio adviseerde om Zima Client op de apparaten van de gebruiker te installeren en verwees naar de Android Zima Client en de iOS Zima Client. In het antwoord werd de client beschreven als de voorkeursmethode van het team om verbinding te maken, waarbij werd erkend dat Tailscale ook gebruikt kon worden.

Deze aanbeveling was gekoppeld aan de productstatus in september 2025. Het antwoord verwees ook naar de ZimaOS 1.4.4-release voor ondersteuning van meerdere gebruikers en vermeldde dat DuckDNS of de client kon helpen bij externe toegang tot Jellyfin.

Externe toegang en downloadprivacy zijn verschillende taken

Jim vroeg of Tailscale of NetBird zowel de externe toegang als een VPN moest regelen die downloads voor de internetprovider afschermt. In het officiële antwoord stond dat er meerdere VPN-opties beschikbaar waren en werd verwezen naar een discussie over een ZeroTier-exitnode, maar er werd geen gecombineerde configuratie voorgeschreven.

Het onderscheid is in deze casus uit de community belangrijk. Een overlayverbinding kan een gebruiker via CGNAT een privépad naar de NAS bieden, terwijl het routeren van uitgaand verkeer van een downloader via een commerciële of zelf beheerde exit een afzonderlijke beleidskeuze is. De thread bevestigt niet dat Jim een van beide configuraties heeft voltooid.

Rechten voor meerdere gebruikers waren beschikbaar in ZimaOS 1.4.4

Voor het verzoek om Jim's vrouw privé- en gedeelde mappen en apps te geven, verwees Giorgio naar de ondersteuning voor meerdere gebruikers die in ZimaOS 1.4.4 was toegevoegd. Het antwoord documenteert niet de exacte rechtenmatrix en toont ook niet de voltooide gezinsconfiguratie. Het blijft daarom een verwijzing naar een mogelijkheid en geen stapsgewijze handleiding voor rechtenbeheer.

De praktische volgorde die uit de vragen naar voren komt, is eerst afzonderlijke identiteiten aanmaken, vervolgens bepalen welke gegevens privé of gedeeld zijn en pas daarna externe toegang inschakelen. Eén beheerdersaccount delen zou ingaan tegen de scheiding die Jim wilde.

Toegang tot Jellyfin achter CGNAT vereist een gekozen methode

Het officiële antwoord stelde Zima Client voor en noemde DuckDNS. Omdat de oorspronkelijke verbinding Starlink-CGNAT gebruikte, blijkt uit de thread niet dat gewone port forwarding en dynamische DNS alleen voor Jim beschikbaar zouden zijn. Tailscale werd als een andere optie genoemd.

Een veel latere subthread ging over een andere gebruiker, provider, router en Jellyfin-installatie. Die gebruiker werkte met DuckDNS, Nginx Proxy Manager, Docker-netwerken, certificaten, interne en hostpoorten en een routerconflict op poort 443. Dit mag niet worden gepresenteerd als Jim's oplossing of als een CGNAT-handleiding.

Uitvoer van een Docker-opdracht, gedeeld in een afzonderlijke Jellyfin-casus met een reverse proxy
Een latere deelnemer verstrekte containerdetails bij het onderzoeken van een afzonderlijke reverse-proxyconfiguratie.
Instellingen van Nginx Proxy Manager, gedeeld tijdens een latere casus over Jellyfin-routering
In de latere casus werden Nginx Proxy Manager en directe port forwarding gebruikt, onder andere netwerkomstandigheden dan bij Jim's Starlink-CGNAT.

Immich werd voorgesteld voor het maken van back-ups van foto's

Giorgio beschreef Immich als een goede optie voor foto-back-ups en zei ook dat Zima Client foto's kon back-uppen. De thread vergelijkt geen bewaarbeleid, replicatie of hersteltests en vermeldt evenmin of de NAS zelf een tweede back-upbestemming had.

Daarmee blijft een belangrijke beperking van het oorspronkelijke antwoord bestaan: de fotobibliotheek op de RAID-array opslaan zorgt voor beschikbaarheid binnen de server, maar de formulering “beste manier om een back-up te maken” vereist nog steeds een afzonderlijk herstelplan. In de antwoorden is geen dergelijk plan voltooid.

Gebruik openbare hulp zonder de server uit handen te geven

Nadat een communitylid een-op-een-hulp via e-mail had aangeboden, moedigde Giorgio aan om de discussie op het openbare forum voort te zetten, zodat de adviezen konden worden gecontroleerd en ook andere lezers ervan konden profiteren. Hij waarschuwde gebruikers ook om gesprekken met vreemden als openbaar te beschouwen en persoonlijke gegevens te beschermen.

De belangrijkste waarschuwing was om onbekende helpers geen beheerdersrechten of rechten voor extern bureaubladtoegang te geven. Als verhoogde toegang echt nodig was, moest dit volgens het antwoord gebeuren onder toezicht van een zeer deskundige en vertrouwde technische persoon.

Veelgestelde vragen

Koos de thread voor Tailscale, NetBird of Zima Client voor Jim?

In het officiële antwoord werd Zima Client aanbevolen en werd gezegd dat Tailscale ook bruikbaar was. NetBird werd niet beoordeeld en de uiteindelijke keuze van Jim werd niet vastgelegd.

Loste DuckDNS alleen de externe toegang via Starlink-CGNAT op?

Een dergelijk resultaat werd niet gemeld. DuckDNS werd genoemd, maar de CGNAT-situatie van de oorspronkelijke gebruiker en de uiteindelijke Jellyfin-configuratie werden in de thread niet opgelost.

Moet een externe helper beheerdersrechten krijgen?

Het team waarschuwde uitdrukkelijk tegen het geven van beheerdersrechten of onbeheerde externe-bureaubladtoegang aan onbekende helpers. Openbare probleemoplossing en strikt begeleide toegang waren de veiligere grenzen die in de discussie werden genoemd.