To pytanie źródłowe miesza dwa różne znaczenia VPN. ZimaClient, Tailscale lub WireGuard mogą utworzyć bezpieczne połączenie do serwera NAS w celu zdalnego dostępu. NordVPN jest zazwyczaj używany jako zewnętrzny dostawca VPN, aby wybrany ruch wychodził przez serwer NordVPN.
Gdy autor pytania wyjaśnił, że rzeczywistym celem był głównie ruch torrentowy, kierowanie całego serwera NAS przez NordVPN stało się zbędne i potencjalnie problematyczne. Lepszą architekturą jest kierowanie qBittorrent (i tylko kontenerów, które tego potrzebują) przez kontener bramy VPN, przy jednoczesnym pozostawieniu zarządzania ZimaOS, SMB, Plex/Jellyfin, kopii zapasowych i zdalnego dostępu w ich zwykłej sieci.
VPN do zdalnego dostępu i VPN dostawcy rozwiązują różne problemy
Zima-Giorgio najpierw zapytał, dlaczego użytkownik chce korzystać z VPN, i wskazał, że ZimaOS Remote/ZimaClient już obsługuje zdalny dostęp. Jest to odpowiednie rozwiązanie, gdy celem jest dostęp do serwera NAS spoza sieci lokalnej.
Nie sprawia ono jednak, że wychodzący ruch internetowy serwera NAS będzie opuszczał sieć przez NordVPN.
Kierowanie całego serwera NAS przez NordVPN ma skutki uboczne
Zmiana domyślnej trasy dla całego hosta może wpłynąć na:
- ZimaClient lub inne ścieżki zdalnego dostępu;
- rozpoznawanie nazw DNS;
- dostęp do App Store i aktualizacji;
- zdalną łączność Plex/Jellyfin;
- webhooki i synchronizację z chmurą;
- udostępnione usługi Docker.
To duży zakres potencjalnych problemów, jeśli VPN dostawcy jest potrzebny tylko qBittorrent.
Użyj dedykowanego kontenera bramy VPN dla wybranych aplikacji
Gluetun to utrzymywany kontener klienta VPN, który obecnie obsługuje NordVPN w trybach OpenVPN i WireGuard, zawiera zaporę sieciową oraz wyłącznik awaryjny i umożliwia innym kontenerom współdzielenie jego przestrzeni nazw sieciowych.
Zobacz bieżące funkcje bramy VPN Gluetun.
qBittorrent powinien współdzielić sieć kontenera VPN
Przykładowa architektura Compose wygląda koncepcyjnie tak:
gluetun
├─ /dev/net/tun
├─ NET_ADMIN
├─ dane uwierzytelniające/konfiguracja NordVPN
└─ udostępnia port WebUI qBittorrent
qbittorrent
└─ network_mode: service:gluetun
Gdy qBittorrent współdzieli przestrzeń nazw sieciowych Gluetun, nie może przełączyć się na zwykłą sieć Docker, jeśli brama VPN jest skonfigurowana tak, aby blokować ruch w przypadku awarii połączenia.
Udostępnij port WebUI qBittorrent na bramie VPN
Ponieważ qBittorrent nie ma w tym rozwiązaniu własnego stosu sieciowego Docker, jego port WebUI dostępny w sieci LAN jest udostępniany przez usługę Gluetun. Dostęp do WebUI ogranicz wyłącznie do zaufanych klientów w sieci LAN lub sieci prywatnej.
Używaj danych uwierzytelniających do ręcznej konfiguracji usługi NordVPN lub aktualnie obsługiwanej metody opartej na kluczu
Nie wklejaj zwykłego hasła do konta do przypadkowych przykładów Compose. Użyj mechanizmu danych uwierzytelniających lub klucza opisanego w dokumentacji aktualnych ręcznych połączeń NordVPN i wybranego protokołu Gluetun, a także przechowuj sekrety poza publicznymi plikami YAML, gdy tylko jest to możliwe.
Standardowe serwery NordVPN nie oferują tradycyjnego przekierowania portów przychodzących
Na bieżącej stronie pomocy NordVPN podano, że standardowe współdzielone serwery nie obsługują przekierowania portów. Może to ograniczać przychodzącą łączność z innymi użytkownikami sieci torrent, nawet gdy pobieranie torrentów przez połączenia wychodzące działa.
Zobacz aktualną politykę NordVPN dotyczącą przekierowania portów.
Sprawdź publiczny adres IP wewnątrz sieci qBittorrent
Nie zakładaj, że VPN działa tylko dlatego, że kontener Gluetun wyświetla stan „running”. Sprawdź wychodzący adres IP z przestrzeni nazw sieciowych qBittorrent albo użyj legalnego mechanizmu sprawdzania torrentów/adresu IP. Powinien być widoczny adres IP serwera VPN, podczas gdy zwykły ruch hosta ZimaOS powinien w konfiguracji selektywnej nadal korzystać ze swojej normalnej trasy.
Celowo przetestuj wyłącznik awaryjny
Zatrzymaj połączenie VPN lub przerwij je i potwierdź, że qBittorrent traci dostęp do internetu, zamiast po cichu korzystać z publicznego adresu IP domowego łącza. Następnie przywróć VPN i sprawdź, czy łączność wróciła.
FAQ dotyczące NordVPN na ZimaOS
Czy WireGuard w ZimaOS automatycznie kieruje cały serwer NAS przez NordVPN?
Nie. Samodzielnie hostowany tunel WireGuard do zdalnego dostępu i komercyjny VPN dostawcy to różne konfiguracje.
Czy cały serwer NAS powinien korzystać z NordVPN, jeśli tylko qBittorrent tego potrzebuje?
Zwykle nie. Selektywne kierowanie ruchem kontenerów zmniejsza ryzyko zakłócenia zarządzania serwerem NAS i działania innych usług.
Czy standardowy NordVPN obsługuje przychodzące przekierowanie portów?
NordVPN obecnie informuje, że jego standardowe współdzielone serwery nie oferują tradycyjnego przekierowania portów.
