A pergunta de origem mistura dois significados diferentes de VPN. O ZimaClient, o Tailscale ou o WireGuard podem criar um caminho seguro para dentro do NAS, permitindo o acesso remoto. O NordVPN é normalmente utilizado como uma VPN de fornecedor para tráfego de saída, para que determinado tráfego saia através de um servidor NordVPN.
Depois de o autor original esclarecer que o objetivo principal era o tráfego de torrents, tornou-se desnecessário e potencialmente perturbador encaminhar todo o NAS através do NordVPN. Uma arquitetura mais simples consiste em encaminhar o qBittorrent (e apenas os contentores que necessitem disso) através de um contentor de gateway VPN, mantendo a gestão do ZimaOS, SMB, Plex/Jellyfin, cópias de segurança e acesso remoto na rede normal.
A VPN de acesso remoto e a VPN de fornecedor resolvem problemas diferentes
O Zima-Giorgio perguntou primeiro por que motivo o utilizador pretendia uma VPN e salientou que o ZimaOS Remote/ZimaClient já trata do acesso remoto. Isto é adequado quando o objetivo é aceder ao NAS a partir do exterior.
Isso não faz com que o tráfego de saída do NAS para a Internet passe pelo NordVPN.
Encaminhar todo o NAS através do NordVPN tem efeitos secundários
Uma alteração da rota predefinida ao nível do anfitrião pode afetar:
- o ZimaClient ou outros meios de acesso remoto;
- a resolução de DNS;
- o acesso à App Store e às atualizações;
- a conectividade remota do Plex/Jellyfin;
- webhooks e sincronização na nuvem;
- serviços Docker publicados.
É uma área de impacto demasiado grande quando apenas o qBittorrent precisa da VPN de fornecedor.
Utilize um contentor de gateway VPN dedicado para aplicações específicas
O Gluetun é um contentor cliente VPN mantido ativamente que suporta atualmente o NordVPN nos modos OpenVPN e WireGuard, inclui uma firewall/interruptor de segurança e permite que outros contentores partilhem o seu espaço de nomes de rede.
Consulte as funcionalidades atuais do gateway VPN Gluetun.
O qBittorrent deve partilhar a rede do contentor VPN
A arquitetura conceptual do Compose é:
gluetun
├─ /dev/net/tun
├─ NET_ADMIN
├─ credenciais/configuração do NordVPN
└─ publica a porta da WebUI do qBittorrent
qbittorrent
└─ network_mode: service:gluetun
Quando o qBittorrent partilha o espaço de nomes de rede do Gluetun, não pode recorrer à rede Docker normal se o gateway VPN estiver configurado para bloquear o tráfego em caso de falha.
Publique a porta da WebUI do qBittorrent no gateway VPN
Como o qBittorrent deixa de ter a sua própria pilha de rede Docker neste modelo, a porta da WebUI acessível na LAN é publicada no serviço Gluetun. Mantenha essa WebUI acessível apenas a clientes de confiança da LAN/rede privada.
Utilize as credenciais do serviço manual do NordVPN ou o método de chave atualmente suportado
Não introduza a palavra-passe normal da conta em exemplos aleatórios de Compose. Utilize o mecanismo de credenciais/chaves documentado para as ligações manuais atuais do NordVPN e para o protocolo Gluetun selecionado, e armazene os segredos fora de ficheiros YAML públicos sempre que possível.
Os servidores NordVPN normais não fornecem reencaminhamento de portas tradicional
A página de suporte atual do NordVPN indica que os servidores partilhados normais não fornecem reencaminhamento de portas. Isto pode reduzir a conectividade de entrada com pares nos clientes de torrents, mesmo quando o tráfego de torrents de saída funciona.
Consulte a política atual de reencaminhamento de portas do NordVPN.
Verifique o IP público a partir da rede do qBittorrent
Não parta do princípio de que a VPN funciona apenas porque o contentor Gluetun indica “em execução”. Teste o IP de saída a partir do espaço de nomes de rede do qBittorrent ou utilize um mecanismo legal de verificação de torrents/IP. Deve apresentar o IP de saída da VPN, enquanto o tráfego normal do anfitrião ZimaOS deve manter a sua rota habitual num modelo seletivo.
Teste deliberadamente o interruptor de segurança
Interrompa ou quebre a ligação VPN e confirme que o qBittorrent perde o acesso à Internet, em vez de utilizar silenciosamente o IP da WAN doméstica. Em seguida, restaure a VPN e verifique se a conectividade regressa.
Perguntas frequentes sobre o NordVPN no ZimaOS
O WireGuard do ZimaOS encaminha automaticamente o NAS através do NordVPN?
Não. Um túnel WireGuard autoalojado/de acesso remoto e uma VPN de fornecedor comercial são configurações diferentes.
Deve todo o NAS utilizar o NordVPN se apenas o qBittorrent precisar dele?
Normalmente, não. O encaminhamento seletivo de contentores reduz a probabilidade de interromper a gestão do NAS e outros serviços.
O NordVPN normal suporta reencaminhamento de portas de entrada?
Atualmente, o NordVPN afirma que os seus servidores partilhados normais não fornecem reencaminhamento de portas tradicional.
