Solução da comunidade

Utilizar o NordVPN no ZimaOS para o qBittorrent: VPN para todo o NAS vs encaminhamento seletivo de contentores com o Gluetun

A November 2025 thread where a new ZimaOS user initially asked how to route the whole NAS through NordVPN, then clarified the main goal was torrent traffic. IceWhale distinguished remote-access VPN needs from provider-VPN egress and pointed to a NordVPN Docker image, but the thread contains no final user-confirmed configuration.

A pergunta de origem mistura dois significados diferentes de VPN. O ZimaClient, o Tailscale ou o WireGuard podem criar um caminho seguro para dentro do NAS, permitindo o acesso remoto. O NordVPN é normalmente utilizado como uma VPN de fornecedor para tráfego de saída, para que determinado tráfego saia através de um servidor NordVPN.

Depois de o autor original esclarecer que o objetivo principal era o tráfego de torrents, tornou-se desnecessário e potencialmente perturbador encaminhar todo o NAS através do NordVPN. Uma arquitetura mais simples consiste em encaminhar o qBittorrent (e apenas os contentores que necessitem disso) através de um contentor de gateway VPN, mantendo a gestão do ZimaOS, SMB, Plex/Jellyfin, cópias de segurança e acesso remoto na rede normal.

A VPN de acesso remoto e a VPN de fornecedor resolvem problemas diferentes

O Zima-Giorgio perguntou primeiro por que motivo o utilizador pretendia uma VPN e salientou que o ZimaOS Remote/ZimaClient já trata do acesso remoto. Isto é adequado quando o objetivo é aceder ao NAS a partir do exterior.

Isso não faz com que o tráfego de saída do NAS para a Internet passe pelo NordVPN.

Encaminhar todo o NAS através do NordVPN tem efeitos secundários

Uma alteração da rota predefinida ao nível do anfitrião pode afetar:

  • o ZimaClient ou outros meios de acesso remoto;
  • a resolução de DNS;
  • o acesso à App Store e às atualizações;
  • a conectividade remota do Plex/Jellyfin;
  • webhooks e sincronização na nuvem;
  • serviços Docker publicados.

É uma área de impacto demasiado grande quando apenas o qBittorrent precisa da VPN de fornecedor.

Utilize um contentor de gateway VPN dedicado para aplicações específicas

O Gluetun é um contentor cliente VPN mantido ativamente que suporta atualmente o NordVPN nos modos OpenVPN e WireGuard, inclui uma firewall/interruptor de segurança e permite que outros contentores partilhem o seu espaço de nomes de rede.

Consulte as funcionalidades atuais do gateway VPN Gluetun.

O qBittorrent deve partilhar a rede do contentor VPN

A arquitetura conceptual do Compose é:

gluetun
  ├─ /dev/net/tun
  ├─ NET_ADMIN
  ├─ credenciais/configuração do NordVPN
  └─ publica a porta da WebUI do qBittorrent

qbittorrent
  └─ network_mode: service:gluetun

Quando o qBittorrent partilha o espaço de nomes de rede do Gluetun, não pode recorrer à rede Docker normal se o gateway VPN estiver configurado para bloquear o tráfego em caso de falha.

Publique a porta da WebUI do qBittorrent no gateway VPN

Como o qBittorrent deixa de ter a sua própria pilha de rede Docker neste modelo, a porta da WebUI acessível na LAN é publicada no serviço Gluetun. Mantenha essa WebUI acessível apenas a clientes de confiança da LAN/rede privada.

Utilize as credenciais do serviço manual do NordVPN ou o método de chave atualmente suportado

Não introduza a palavra-passe normal da conta em exemplos aleatórios de Compose. Utilize o mecanismo de credenciais/chaves documentado para as ligações manuais atuais do NordVPN e para o protocolo Gluetun selecionado, e armazene os segredos fora de ficheiros YAML públicos sempre que possível.

Os servidores NordVPN normais não fornecem reencaminhamento de portas tradicional

A página de suporte atual do NordVPN indica que os servidores partilhados normais não fornecem reencaminhamento de portas. Isto pode reduzir a conectividade de entrada com pares nos clientes de torrents, mesmo quando o tráfego de torrents de saída funciona.

Consulte a política atual de reencaminhamento de portas do NordVPN.

Verifique o IP público a partir da rede do qBittorrent

Não parta do princípio de que a VPN funciona apenas porque o contentor Gluetun indica “em execução”. Teste o IP de saída a partir do espaço de nomes de rede do qBittorrent ou utilize um mecanismo legal de verificação de torrents/IP. Deve apresentar o IP de saída da VPN, enquanto o tráfego normal do anfitrião ZimaOS deve manter a sua rota habitual num modelo seletivo.

Teste deliberadamente o interruptor de segurança

Interrompa ou quebre a ligação VPN e confirme que o qBittorrent perde o acesso à Internet, em vez de utilizar silenciosamente o IP da WAN doméstica. Em seguida, restaure a VPN e verifique se a conectividade regressa.

Perguntas frequentes sobre o NordVPN no ZimaOS

O WireGuard do ZimaOS encaminha automaticamente o NAS através do NordVPN?

Não. Um túnel WireGuard autoalojado/de acesso remoto e uma VPN de fornecedor comercial são configurações diferentes.

Deve todo o NAS utilizar o NordVPN se apenas o qBittorrent precisar dele?

Normalmente, não. O encaminhamento seletivo de contentores reduz a probabilidade de interromper a gestão do NAS e outros serviços.

O NordVPN normal suporta reencaminhamento de portas de entrada?

Atualmente, o NordVPN afirma que os seus servidores partilhados normais não fornecem reencaminhamento de portas tradicional.