Klient VPN może uzyskać dostęp do panelu NAS, ale nie do podsieci Dockera, ponieważ dostępność hosta nie tworzy automatycznie tras przekazywania do sieci kontenerów.
Na domowym serwerze ZimaSpace strona zarządzania NAS może nasłuchiwać na adresie hosta, podczas gdy samodzielnie hostowane aplikacje działają za mostami Dockera, takimi jak 172.18.0.0/16. VPN może pomyślnie zakończyć połączenie na hoście, ale nadal nie mieć rozgłoszonej trasy, reguły przekazywania, trasy zwrotnej ani niekolidującego planu adresacji dla tych sieci mostkowanych.
Potwierdź, że VPN zna tylko trasę do hosta
Porównaj tabelę tras klienta VPN dla adresu hosta NAS z rzeczywistą podsiecią Dockera.
Skupiony na routingu podsieci artykuł o VPN na temat routerów podsieci rozszerzających dostęp poza jeden host pomaga zawęzić przyczynę, ponieważ dotyczy tego samego konkretnego problemu, zamiast tylko definiować podstawowy protokół.
Jeśli rozgłoszona jest tylko trasa do hosta lub podsieci LAN, nie oczekuj, że prywatny most Dockera stanie się automatycznie dostępny.
Sprawdź, czy podsieci Dockera i VPN się nie nakładają
Porównaj pulę adresów klienta VPN, domowe sieci LAN oraz zakresy wszystkich mostów Dockera.
Skupione na rzeczywistym przypadku studium routingu dotyczące tego, jak podsieć Dockera może nakładać się na VPN, pomaga zawęzić przyczynę, ponieważ dotyczy tego samego konkretnego problemu, zamiast tylko definiować podstawowy protokół.
Przenieś pule adresów Dockera poza zakresy sieci domowych i VPN, a następnie odtwórz tylko sieć, której dotyczy problem.
Poszukaj nieoczekiwanej trasy Dockera na hoście
Sprawdź, który interfejs Linux wybiera dla klienta VPN oraz miejsc docelowych podsieci kontenerów.
Skupiony na sieciach homelabów artykuł o tym, że Docker może zainstalować trasę zasłaniającą inną podsieć, pomaga zawęzić przyczynę, ponieważ dotyczy tego samego konkretnego problemu, zamiast tylko definiować podstawowy protokół.
Trasa kierująca odpowiedzi VPN do niewłaściwego mostu powoduje asymetryczny przepływ ruchu, nawet jeśli panel nadal działa.
Traktuj planowanie adresacji Dockera i VPN jako jeden system
Nie przydzielaj zakresów Dockera niezależnie od zakresów VPN, VLAN i LAN.
Skupione na sieciach Dockera wyjaśnienie na temat tego, że konflikty adresów Dockera i VPN są problemem routingu, pomaga zawęzić przyczynę, ponieważ dotyczy tego samego konkretnego problemu, zamiast tylko definiować podstawowy protokół.
Zarezerwuj udokumentowany prywatny zakres dla mostów kontenerów i trzymaj go poza pulą VPN dla użytkowników zdalnych.
Zweryfikuj przekazywanie IP i NAT na hoście VPN
Host może przyjmować pakiety przeznaczone dla siebie, jednocześnie odmawiając przekazywania ich do innego interfejsu lub mostu.
Skupiony na rozwiązywaniu problemów z routingiem VPN poradnik dotyczący tego, że klienci VPN potrzebują przekazywania i NAT przy dalszym routingu, pomaga zawęzić przyczynę, ponieważ dotyczy tego samego konkretnego problemu, zamiast tylko definiować podstawowy protokół.
Przechwytuj pakiety na interfejsach VPN i mostu Dockera. Jeśli ruch dociera do jednego z nich, ale nigdy nie opuszcza drugiego, popraw konfigurację przekazywania lub zapory.
Sprawdź routing WireGuard dla konkretnych kontenerów
Niektóre zestawy domowych serwerów kierują wybrane kontenery przez przestrzeń nazw WireGuard, zmieniając ich ścieżkę zwrotną do klientów zdalnych.
Skupiony na routingu kontenerów w homelabie artykuł o tym, że routing kontenerów może korzystać z oddzielnej ścieżki WireGuard, pomaga zawęzić przyczynę, ponieważ dotyczy tego samego konkretnego problemu, zamiast tylko definiować podstawowy protokół.
Przetestuj osobno jeden kontener korzystający ze zwykłego mostu i jeden kontener routowany przez VPN, aby nie pomylić routingu opartego na zasadach z ogólnym problemem Dockera.
Przetestuj ponownie dokładną ścieżkę do domowego serwera
Po zmianie jednej zmiennej powtórz ten sam proces związany z NAS lub samodzielnie hostowaną usługą z tego samego klienta, zamiast przełączać się na inny test, który może korzystać z innej ścieżki.
Powiązany poradnik ZimaSpace na temat powiązanej ścieżki sieciowej domowego serwera pomaga zachować powiązanie końcowej weryfikacji z tym samym środowiskiem samodzielnie hostowanych usług.
Naprawa jest zakończona dopiero wtedy, gdy pierwotny objaw nie powraca po ponownym połączeniu, restarcie usługi oraz drugim kontrolowanym transferze lub żądaniu.
Często zadawane pytania
Dlaczego mogę otworzyć panel NAS, ale nie mogę uzyskać dostępu do podsieci kontenera?
Panel działa na hoście. Mosty Dockera wymagają osobnej obsługi routingu, przekazywania i ścieżki zwrotnej.
Czy powinienem rozgłaszać podsieci mostów Dockera przez VPN?
Tylko wtedy, gdy klienci zdalni rzeczywiście potrzebują bezpośredniego dostępu do mostów. Opublikowane porty proxy są często prostszym i bezpieczniejszym rozwiązaniem.
Czy nakładające się zakresy Dockera i VPN mogą powodować problemy tylko z niektórymi aplikacjami?
Tak. Wybór trasy przez Linux może kierować odpowiedzi dla jednego zakresu do niewłaściwego mostu, podczas gdy inne usługi hosta pozostają dostępne.
Wsparcie i wskazówki
Więcej do przeczytania

Czy Plex może współdzielić kartę graficzną z innym kontenerem Dockera?
Plex i inny kontener często mogą korzystać z tego samego układu GPU, ale należy przetestować obsługę sterowników, mapowanie urządzeń, obciążenie silnika wideo, pamięć oraz...

Jak ustalić, czy błąd Plex pochodzi od klienta, czy od serwera
Odtwórz ten sam przypadek na innym kliencie, porównaj ścieżkę sesji, a następnie zbierz dowody z serwera dopiero wtedy, gdy zakres analizy wskaże, gdzie faktycznie...

Jak skonfigurować pamięć podręczną Plex i tymczasową pamięć na transkodowane pliki
Chroń trwały stan Plex, umieszczając tymczasowe pliki transkodowania na odpowiedniej pamięci lokalnej, a następnie zweryfikuj czyszczenie, ilość wolnego miejsca i zachowanie podczas ponownego uruchamiania.

