Een VPN-container kan verbinding maken met een extern netwerk terwijl de ZimaOS-host volledig onbewust blijft van die route. Dat was het probleem in deze brondiscussie uit september 2025. De Tailscale-container van de gebruiker trad succesvol toe tot het tailnet, maar ZimaOS zelf — en dus ook de Bestanden-app en de SMB-koppelingsworkflow van de host — kon via de netwerknaamruimte van de container geen verbinding maken met de externe CasaOS-server.
De gebruiker loste het praktische back-upprobleem op door de architectuur te wijzigen in plaats van de Tailscale-container te dwingen een VPN voor de host te worden. Ze voegden de externe CasaOS-server toe aan het ZeroTier-netwerk dat aan ZimaOS was gekoppeld en meldden dat SMB-toegang daarna goed werkte.
De oorspronkelijke topologie had twee externe servers
De oorspronkelijke opstelling was:
- ZimaBlade met ZimaOS als bronmachine;
- externe server met CasaOS als SMB-back-updoel;
- Tailscale om beide locaties met elkaar te verbinden.
Toen beide machines eerder CasaOS draaiden, had de gebruiker Tailscale rechtstreeks op de hosts geïnstalleerd en de externe SMB-share normaal gekoppeld.
De Tailscale-container trad toe tot het tailnet, maar ZimaOS niet
Op ZimaOS draaide de gebruiker Tailscale in Docker. Daardoor ontstond connectiviteit voor de Tailscale-container zelf. Het voegde niet automatisch Tailscale-routes of -adressen toe aan de netwerknaamruimte van de ZimaOS-host.
Daarom kon de Bestanden-app niet zomaar bladeren naar een SMB-server die alleen vanuit de Tailscale-container bereikbaar was.
Dit is een grens tussen netwerknaamruimten, geen probleem met het SMB-wachtwoord
Een Docker-container heeft normaal gesproken eigen interfaces, routes en firewallcontext. Zelfs als de container een extern tailnetadres kan pingen, nemen hosttoepassingen die routes niet over tenzij de VPN bewust is geïntegreerd met hostnetwerken, routering of een proxyarchitectuur.
Het wijzigen van SMB-inloggegevens zou die ontbrekende route niet oplossen.
De gebruiker schakelde de externe CasaOS-server over naar ZeroTier
Na verder onderzoek installeerde de oorspronkelijke poster ZeroTier op de externe CasaOS-server en voegde deze toe aan het virtuele netwerk dat door ZimaOS werd gebruikt. Daarna meldde de gebruiker dat de externe server toegang had tot de SMB-share en dat de oplossing goed werkte.
Het exacte installatiecommando op het forum was door een gebruiker verstrekte community-informatie. De herbruikbare architectuur is belangrijker dan het kopiëren van dat ene installatiescript.
Externe toegang in het huidige ZimaOS is gebaseerd op een virtueel netwerk met ZeroTier
In de huidige documentatie van IceWhale wordt de ZimaOS Remote Login/Network ID beschreven als een ZeroTier-netwerkidentiteit. ZimaClient gebruikt dit virtuele netwerk voor versleutelde externe connectiviteit.
Daardoor lijkt de oplossing van de gebruiker minder op een vreemde workaround dan aanvankelijk misschien het geval was: in plaats van te proberen een Docker-route van Tailscale naar de host te exporteren, wordt de externe NAS toegevoegd aan het virtuele netwerk dat ZimaOS al op hostniveau gebruikt.
IceWhale documenteert nu hetzelfde patroon met andere NAS-platforms
In de huidige ZimaOS-documentatie voor synchronisatie met QNAP wordt gebruikers gevraagd de ZimaOS Network ID op te halen, ZeroTier aan de QNAP-kant te installeren en die ID toe te voegen voordat een synchronisatietaak tussen netwerken wordt aangemaakt.
Gebruik het huidige ZeroTier-netwerkpatroon voor NAS-naar-NAS-verbindingen als ondersteunde architecturale referentie.
Een Tailscale-optie op hostniveau is een andere oplossing
Latere communityprojecten hebben Tailscale verpakt als een native ZimaOS systemd-sysext, specifiek om de host een echte TUN-interface te geven en routering op hostniveau te ondersteunen. Dat kan de oorspronkelijke beperking van de netwerknaamruimte oplossen, maar het gaat om communitysoftware en niet om een officiële Tailscale-functie van ZimaOS.
Als het doel alleen externe SMB-back-ups zijn, kan het eenvoudiger zijn om de externe server toe te voegen aan het bestaande virtuele netwerk van ZimaOS dan een nieuwe VPN-extensie op hostniveau te installeren.
Bereikbaarheid op hostniveau moet aanwezig zijn voordat Bestanden SMB kan koppelen
Welk overlaynetwerk je ook kiest, de ZimaOS-host moet naar het adres van de externe SMB-server kunnen routeren. Pas daarna komen de naam van de SMB-share, gebruikersnaam, wachtwoord en machtigingen als volgende probleemoplossingslaag aan bod.
Beschouw de externe SMB-bestemming als onderdeel van de beveiligingsgrens van de back-up
Een back-upshare die via een overlaynetwerk bereikbaar is, moet nog steeds authenticatie vereisen en alleen de mappen beschikbaar stellen die de back-upworkflow nodig heeft. Maak niet de volledige externe server schrijfbaar alleen omdat het verkeer versleuteld is.
Veelgestelde vragen over externe SMB via overlaynetwerken
Waarom kon de Tailscale-container wel verbinding maken met de externe server, maar ZimaOS Bestanden niet?
De container had een eigen netwerknaamruimte en eigen routes; de ZimaOS-host nam die niet automatisch over.
Wat gebruikte de oorspronkelijke poster in plaats daarvan?
De externe CasaOS-server werd toegevoegd aan het ZeroTier-netwerk dat door ZimaOS werd gebruikt. De gebruiker meldde dat dit goed werkte.
Gebruikt het huidige ZimaOS ZeroTier voor externe netwerken?
In de huidige documentatie van IceWhale worden de Remote Login Network ID en workflows voor NAS-naar-NAS-verbindingen beschreven met virtuele netwerken op basis van ZeroTier.
