Solução da comunidade

Planear o acesso remoto, as contas familiares e as cópias de segurança no ZimaOS

A beginner with a four-drive ZimaOS NAS, UniFi router, and Starlink CGNAT requested help with remote access, family permissions, VPNs, Jellyfin, and photo backup. The team answered each area and warned against unsafe remote privileges.

O Jim já tinha construído um NAS ZimaOS de 12 TB a partir de um Beelink Me Mini, quatro unidades NVMe de 4 TB em RAID 5 e os 64 GB de eMMC do sistema. O desafio restante não era uma funcionalidade avariada, mas sim um conjunto de decisões interligadas: acesso remoto sob CGNAT da Starlink, permissões separadas para a família, privacidade dos downloads, acesso ao Jellyfin fora de casa e cópia de segurança das fotografias.

O membro da equipa Zima, Giorgio, respondeu individualmente a essas questões e recomendou manter, sempre que possível, a ajuda no fórum público. O tópico também contém um limite de segurança claro: não conceder privilégios de administrador nem controlo remoto não supervisionado do ambiente de trabalho a um desconhecido.

A configuração e as seis decisões que o Jim precisava de tomar

  • Ligar-se em segurança a partir de todos os dispositivos pessoais
  • Criar uma conta separada para a mulher, com pastas privadas e partilhadas
  • Decidir como encaminhar o tráfego de downloads através de uma VPN
  • Escolher entre o Zima Client, o Tailscale ou outra rede sobreposta
  • Aceder ao Jellyfin a partir do exterior da rede local
  • Escolher uma solução de cópia de segurança para a biblioteca de fotografias da família

A limitação da rede era o CGNAT da Starlink, que normalmente impede uma casa de depender de um endereço IPv4 público diretamente acessível. O Jim também tinha um UniFi Dream Machine SE, pelo que o plano de acesso tinha de distinguir o encaminhamento local da camada de ligação remota.

A resposta oficial começou pelo Zima Client

O Giorgio recomendou instalar o Zima Client nos dispositivos do utilizador e forneceu as ligações para o Zima Client para Android e para o Zima Client para iOS. A resposta descreveu o cliente como o método de ligação preferido pela equipa, reconhecendo, contudo, que o Tailscale também podia ser utilizado.

Esta recomendação está associada ao estado do produto em setembro de 2025. A resposta também apontou para a versão 1.4.4 do ZimaOS para obter suporte multiutilizador e afirmou que o DuckDNS ou o cliente poderiam ajudar no acesso remoto ao Jellyfin.

O acesso remoto e a privacidade dos downloads são tarefas diferentes

O Jim perguntou se o Tailscale ou o NetBird deveriam tratar tanto do acesso remoto como de uma VPN que ocultasse os downloads do fornecedor de acesso à Internet. A resposta oficial afirmou que estavam disponíveis várias opções de VPN e referiu uma discussão sobre nós de saída do ZeroTier, mas não recomendou uma configuração combinada específica.

A distinção é importante neste caso da comunidade. Uma ligação sobreposta pode proporcionar ao utilizador um caminho privado de regresso ao NAS através do CGNAT, enquanto encaminhar o tráfego de saída de um programa de downloads através de uma saída comercial ou autogerida é uma decisão de política separada. O tópico não confirma que o Jim tenha concluído nenhuma das duas configurações.

As permissões multiutilizador estavam disponíveis no ZimaOS 1.4.4

Para o pedido de dar à mulher do Jim pastas privadas, além de pastas e aplicações partilhadas, o Giorgio indicou o suporte multiutilizador adicionado no ZimaOS 1.4.4. A resposta não documenta a matriz exata de permissões nem mostra a configuração familiar concluída, pelo que continua a ser uma indicação de capacidade e não um tutorial passo a passo sobre permissões.

A ordem prática implícita nas perguntas consiste em criar primeiro identidades distintas, decidir quais os dados privados e quais os partilhados e só depois disponibilizar o acesso remoto. Partilhar uma única conta de administrador contrariaria a separação pretendida pelo Jim.

O acesso ao Jellyfin sob CGNAT requer uma solução escolhida

A resposta oficial sugeriu o Zima Client e mencionou o DuckDNS. Como a ligação original utilizava o CGNAT da Starlink, o tópico não estabelece que o reencaminhamento normal de portas públicas e o DNS dinâmico, por si só, estivessem disponíveis para o Jim. O Tailscale foi reconhecido como outra opção.

Uma subdiscussão muito posterior envolveu outro utilizador, outro fornecedor de acesso à Internet, outro router e outra instalação do Jellyfin. Esse utilizador trabalhou com DuckDNS, Nginx Proxy Manager, redes Docker, certificados, portas internas e do anfitrião e um conflito do router na porta 443. Isso não deve ser apresentado como a solução do Jim nem como um guia para CGNAT.

Saída de um comando Docker partilhada num caso separado de proxy inverso do Jellyfin
Um participante posterior forneceu detalhes do contentor durante o diagnóstico de uma configuração separada de proxy inverso.
Definições do Nginx Proxy Manager partilhadas durante um caso posterior de encaminhamento do Jellyfin
O caso posterior utilizou o Nginx Proxy Manager e o reencaminhamento direto de portas, uma condição de rede diferente do CGNAT da Starlink do Jim.

O Immich foi sugerido para a cópia de segurança das fotografias

O Giorgio descreveu o Immich como uma boa opção para cópia de segurança de fotografias e afirmou também que o Zima Client podia fazer cópias de segurança das fotografias. O tópico não compara retenção, replicação, testes de restauro nem se o próprio NAS tinha um segundo destino de cópia de segurança.

Isso deixa uma limitação importante na resposta original: armazenar a biblioteca de fotografias na matriz RAID trata da disponibilidade dentro do servidor, mas a expressão “melhor forma de fazer cópias de segurança” continuaria a exigir um plano de recuperação separado. Nenhum plano desse tipo foi concluído nas respostas.

Recorra à ajuda pública sem entregar o servidor

Depois de um membro da comunidade ter oferecido ajuda privada individual por e-mail, o Giorgio incentivou a continuação da discussão no fórum aberto, para que as orientações pudessem ser revistas e beneficiar outros leitores. Também avisou os utilizadores para tratarem as conversas com desconhecidos como públicas e protegerem as informações pessoais.

O aviso mais importante foi não conceder privilégios de administrador nem permissões de ambiente de trabalho remoto a utilizadores predefinidos. Se o acesso elevado fosse realmente necessário, a resposta afirmou que deveria ocorrer sob a supervisão de uma pessoa técnica altamente competente e de confiança.

FAQ

O tópico escolheu Tailscale, NetBird ou Zima Client para o Jim?

A resposta oficial preferiu o Zima Client e afirmou que o Tailscale também podia ser utilizado. Não avaliou o NetBird nem registou a escolha final do Jim.

O DuckDNS, por si só, resolveu o acesso remoto através do CGNAT da Starlink?

Não foi comunicado nenhum resultado desse tipo. O DuckDNS foi mencionado, mas a condição de CGNAT do utilizador original e a configuração final do Jellyfin não foram resolvidas no tópico.

Deve ser concedido acesso de administrador a um assistente remoto?

A equipa avisou explicitamente contra conceder a assistentes desconhecidos privilégios de administrador ou acesso não supervisionado ao ambiente de trabalho remoto. A resolução pública de problemas e o acesso rigorosamente supervisionado foram os limites mais seguros indicados na discussão.