Não exponha diretamente a porta de aplicação do Jellyfin à Internet pública como configuração predefinida de acesso remoto. Para um pequeno grupo de utilizadores de confiança, uma VPN ou um túnel privado é normalmente o limite de segurança mais simples; para um acesso mais abrangente por parte dos clientes, utilize antes um proxy inverso HTTPS devidamente configurado.
A escolha, portanto, não é entre “abrir a porta 8096 ou utilizar uma VPN”. Primeiro elimine a exposição direta da porta da aplicação e, em seguida, decida se todos os clientes remotos podem aderir a uma rede privada. Se sim, o acesso através de VPN/túnel minimiza a superfície pública da aplicação. Caso contrário, um proxy inverso HTTPS pode fornecer acesso público, mantendo o back-end do Jellyfin privado e preservando corretamente a identidade dos clientes.
Considere a Exposição Direta da Porta da Aplicação como o Cenário de Falha
Um reencaminhamento de porta do router para o serviço HTTP do Jellyfin dá à Internet um caminho direto para esse endpoint da aplicação. Mesmo com uma palavra-passe forte, perde a camada adicional de encaminhamento, TLS, registo e políticas que um túnel privado ou proxy inverso pode fornecer.
A documentação de rede do Jellyfin afirma explicitamente que abrir diretamente uma porta para a Internet é inseguro e não recomendado. Aviso do Jellyfin sobre o reencaminhamento de portas
Se atualmente reencaminha a porta da aplicação Jellyfin, remova esse reencaminhamento apenas depois de verificar o novo caminho de acesso a partir do exterior da sua LAN. A transição segura consiste em testar primeiro o novo acesso, fechar depois o antigo caminho público e confirmar que este já não responde.
Escolha uma VPN ou um Túnel Privado para um Pequeno Grupo de Confiança
Uma configuração baseada em VPN funciona bem quando os utilizadores e dispositivos remotos estão sob o seu controlo. O serviço Jellyfin pode permanecer acessível apenas através de um endereço de sobreposição privado, enquanto os clientes remotos se ligam como se estivessem numa rede privada autorizada.
Isto reduz o número de endpoints públicos de aplicações que gere, mas acrescenta um requisito para os clientes: cada telemóvel, computador portátil, dispositivo de TV ou dispositivo utilizado em viagem tem de suportar e manter a VPN ou o túnel. Esta troca é normalmente aceitável para um administrador, agregado familiar ou pequeno grupo de confiança.
O guia de acesso remoto ao Jellyfin da ZimaSpace apresenta várias opções baseadas em túneis. Teste a combinação exata de clientes antes de tomar uma decisão, pois o melhor modelo de segurança não é útil se um televisor necessário ou um dispositivo partilhado não conseguir aderir de forma fiável.
Utilize um Proxy Inverso HTTPS Quando os Clientes Precisarem de Acesso Normal à Internet
Um proxy inverso é a opção mais adequada quando os utilizadores precisam de abrir um nome de anfitrião HTTPS normal sem aderirem primeiro a uma rede privada. O proxy termina o TLS e reencaminha os pedidos para o Jellyfin pelo lado privado.
O Jellyfin suporta oficialmente proxies inversos e documenta como estes podem centralizar o SSL e o encaminhamento. Suporte do Jellyfin para proxies inversos Mantenha a porta do back-end indisponível a partir da Internet pública, mesmo que o próprio proxy esteja publicamente disponível através de HTTPS.
Utilize um subdomínio ou um subcaminho testado, um certificado válido e apenas as regras de proxy necessárias ao Jellyfin. Evite rotas abrangentes do tipo catch-all que possam expor acidentalmente serviços não relacionados. Após a configuração, verifique o início de sessão, a reprodução, os WebSockets e os redirecionamentos a partir de uma verdadeira rede externa.
Configure os Proxies Conhecidos e Proteja os Registos
Quando o Jellyfin está atrás de um proxy inverso, o back-end vê a ligação do proxy, a menos que os cabeçalhos encaminhados de confiança sejam processados corretamente. Isto afeta as permissões de acesso remoto e qualquer lógica que distinga clientes locais de clientes remotos.
O Jellyfin recomenda configurar o endereço do proxy em Proxies Conhecidos e também alerta para o facto de alguns URLs de pedidos poderem conter informações de autenticação, pelo que os registos do proxy devem ser protegidos ou desinfetados. Orientações sobre a identidade do proxy e os registos
Verifique um pedido externo de ponta a ponta utilizando o teste do IP do cliente através do proxy inverso. Se todos os utilizadores parecerem provir do endereço do proxy, corrija a cadeia de confiança antes de depender de restrições baseadas na rede.
Verifique as Permissões de Acesso Remoto ao Nível do Utilizador e Opte por Bloquear por Predefinição
O Jellyfin também permite aos administradores controlar o acesso remoto por utilizador. Um caminho de rede seguro não deve substituir as restrições ao nível do utilizador; utilize ambos, para que um erro de configuração da rede não conceda automaticamente acesso externo a todas as contas.
A documentação de rede do Jellyfin indica que o acesso externo pode ser permitido ou negado por utilizador e que estas permissões dependem de o âmbito da rede ser classificado corretamente. Permissões de acesso remoto dos utilizadores
O teste final deve incluir um utilizador remoto autorizado e uma conta que deva ser recusada. Termine quando o utilizador pretendido conseguir ligar-se através da VPN/túnel ou do proxy HTTPS, o utilizador recusado continuar bloqueado e a porta bruta da aplicação Jellyfin já não estiver acessível a partir da Internet pública.
Suporte e Dicas
Mais para Ler

Deve fazer uma cópia de segurança do Home Assistant em funcionamento ou parar primeiro o serviço?
As cópias de segurança integradas do Home Assistant podem ser executadas em tempo real; as cópias simples do sistema de ficheiros devem parar ou...

Porque é que um servidor Home Assistant fica quente ou ruidoso durante os períodos de inatividade?
Relacione os picos da ventoinha ou da temperatura do Home Assistant com o Recorder, as cópias de segurança, as integrações e as tarefas alojadas...

Quando deve reconstruir o Home Assistant em vez de o reparar?
Repare primeiro a camada do Home Assistant que falhou e que seja mais pequena, restaure de seguida um estado conhecido como bom e reconstrua...

