O Jim já tinha construído um NAS ZimaOS de 12 TB a partir de um Beelink Me Mini, quatro unidades NVMe de 4 TB em RAID 5 e os 64 GB de eMMC do sistema. O desafio restante não era uma funcionalidade avariada, mas sim um conjunto de decisões interligadas: acesso remoto sob CGNAT da Starlink, permissões separadas para a família, privacidade dos downloads, acesso ao Jellyfin fora de casa e cópia de segurança das fotografias.
O membro da equipa Zima, Giorgio, respondeu individualmente a essas questões e recomendou manter, sempre que possível, a ajuda no fórum público. O tópico também contém um limite de segurança claro: não conceder privilégios de administrador nem controlo remoto não supervisionado do ambiente de trabalho a um desconhecido.
A configuração e as seis decisões que o Jim precisava de tomar
- Ligar-se em segurança a partir de todos os dispositivos pessoais
- Criar uma conta separada para a mulher, com pastas privadas e partilhadas
- Decidir como encaminhar o tráfego de downloads através de uma VPN
- Escolher entre o Zima Client, o Tailscale ou outra rede sobreposta
- Aceder ao Jellyfin a partir do exterior da rede local
- Escolher uma solução de cópia de segurança para a biblioteca de fotografias da família
A limitação da rede era o CGNAT da Starlink, que normalmente impede uma casa de depender de um endereço IPv4 público diretamente acessível. O Jim também tinha um UniFi Dream Machine SE, pelo que o plano de acesso tinha de distinguir o encaminhamento local da camada de ligação remota.
A resposta oficial começou pelo Zima Client
O Giorgio recomendou instalar o Zima Client nos dispositivos do utilizador e forneceu as ligações para o Zima Client para Android e para o Zima Client para iOS. A resposta descreveu o cliente como o método de ligação preferido pela equipa, reconhecendo, contudo, que o Tailscale também podia ser utilizado.
Esta recomendação está associada ao estado do produto em setembro de 2025. A resposta também apontou para a versão 1.4.4 do ZimaOS para obter suporte multiutilizador e afirmou que o DuckDNS ou o cliente poderiam ajudar no acesso remoto ao Jellyfin.
O acesso remoto e a privacidade dos downloads são tarefas diferentes
O Jim perguntou se o Tailscale ou o NetBird deveriam tratar tanto do acesso remoto como de uma VPN que ocultasse os downloads do fornecedor de acesso à Internet. A resposta oficial afirmou que estavam disponíveis várias opções de VPN e referiu uma discussão sobre nós de saída do ZeroTier, mas não recomendou uma configuração combinada específica.
A distinção é importante neste caso da comunidade. Uma ligação sobreposta pode proporcionar ao utilizador um caminho privado de regresso ao NAS através do CGNAT, enquanto encaminhar o tráfego de saída de um programa de downloads através de uma saída comercial ou autogerida é uma decisão de política separada. O tópico não confirma que o Jim tenha concluído nenhuma das duas configurações.
As permissões multiutilizador estavam disponíveis no ZimaOS 1.4.4
Para o pedido de dar à mulher do Jim pastas privadas, além de pastas e aplicações partilhadas, o Giorgio indicou o suporte multiutilizador adicionado no ZimaOS 1.4.4. A resposta não documenta a matriz exata de permissões nem mostra a configuração familiar concluída, pelo que continua a ser uma indicação de capacidade e não um tutorial passo a passo sobre permissões.
A ordem prática implícita nas perguntas consiste em criar primeiro identidades distintas, decidir quais os dados privados e quais os partilhados e só depois disponibilizar o acesso remoto. Partilhar uma única conta de administrador contrariaria a separação pretendida pelo Jim.
O acesso ao Jellyfin sob CGNAT requer uma solução escolhida
A resposta oficial sugeriu o Zima Client e mencionou o DuckDNS. Como a ligação original utilizava o CGNAT da Starlink, o tópico não estabelece que o reencaminhamento normal de portas públicas e o DNS dinâmico, por si só, estivessem disponíveis para o Jim. O Tailscale foi reconhecido como outra opção.
Uma subdiscussão muito posterior envolveu outro utilizador, outro fornecedor de acesso à Internet, outro router e outra instalação do Jellyfin. Esse utilizador trabalhou com DuckDNS, Nginx Proxy Manager, redes Docker, certificados, portas internas e do anfitrião e um conflito do router na porta 443. Isso não deve ser apresentado como a solução do Jim nem como um guia para CGNAT.


O Immich foi sugerido para a cópia de segurança das fotografias
O Giorgio descreveu o Immich como uma boa opção para cópia de segurança de fotografias e afirmou também que o Zima Client podia fazer cópias de segurança das fotografias. O tópico não compara retenção, replicação, testes de restauro nem se o próprio NAS tinha um segundo destino de cópia de segurança.
Isso deixa uma limitação importante na resposta original: armazenar a biblioteca de fotografias na matriz RAID trata da disponibilidade dentro do servidor, mas a expressão “melhor forma de fazer cópias de segurança” continuaria a exigir um plano de recuperação separado. Nenhum plano desse tipo foi concluído nas respostas.
Recorra à ajuda pública sem entregar o servidor
Depois de um membro da comunidade ter oferecido ajuda privada individual por e-mail, o Giorgio incentivou a continuação da discussão no fórum aberto, para que as orientações pudessem ser revistas e beneficiar outros leitores. Também avisou os utilizadores para tratarem as conversas com desconhecidos como públicas e protegerem as informações pessoais.
O aviso mais importante foi não conceder privilégios de administrador nem permissões de ambiente de trabalho remoto a utilizadores predefinidos. Se o acesso elevado fosse realmente necessário, a resposta afirmou que deveria ocorrer sob a supervisão de uma pessoa técnica altamente competente e de confiança.
FAQ
O tópico escolheu Tailscale, NetBird ou Zima Client para o Jim?
A resposta oficial preferiu o Zima Client e afirmou que o Tailscale também podia ser utilizado. Não avaliou o NetBird nem registou a escolha final do Jim.
O DuckDNS, por si só, resolveu o acesso remoto através do CGNAT da Starlink?
Não foi comunicado nenhum resultado desse tipo. O DuckDNS foi mencionado, mas a condição de CGNAT do utilizador original e a configuração final do Jellyfin não foram resolvidas no tópico.
Deve ser concedido acesso de administrador a um assistente remoto?
A equipa avisou explicitamente contra conceder a assistentes desconhecidos privilégios de administrador ou acesso não supervisionado ao ambiente de trabalho remoto. A resolução pública de problemas e o acesso rigorosamente supervisionado foram os limites mais seguros indicados na discussão.
