Om webbläsaren varnar för att ZimaOS-instrumentpanelen eller apparna är ”Inte säkra” ska du först skilja huvudpanelen för ZimaOS från programmen som körs bakom sina egna portar. Källtråden fastställde så småningom att detta är två olika HTTPS-problem.
ZimaOS kan generera ett lokalt certifikat för https://zimaos.local. Att lita på det certifikatet kan ta bort webbläsarvarningen för ZimaOS-instrumentpanelen. Det ger inte automatiskt HTTPS till Plex, Jellyfin, Emby, AdGuard eller andra Docker-appar, eftersom de är separata HTTP-tjänster. Om du vill placera många appar bakom betrodda HTTPS-namn använder du en omvänd proxy, till exempel Nginx Proxy Manager eller Caddy, med lämpliga certifikat.
Den ursprungliga webbläsarvarningen
Alternativ 1: Inaktivera HTTPS för den lokala ZimaOS-instrumentpanelen
Zima-Giorgio svarade att HTTPS kunde stängas av i ZimaOS inställningspanel. I ett betrott privat LAN kan vanlig HTTP ta bort besväret med certifikatvarningar, men det tar också bort transportkrypteringen mellan webbläsaren och instrumentpanelen.
För bärbara datorer eller enheter som flyttas mellan nätverk är det vanligtvis bättre att lita på ZimaOS-certifikatet än att globalt försvaga webbläsarens säkerhet.
Alternativ 2: Ladda ned och lita på ZimaOS lokala certifikat
Det officiella svaret rekommenderade att ladda ned den genererade CRT-filen och skapa förtroende för den på klienten. När förtroendet har konfigurerats använder du:
https://zimaos.local
Lita på ZimaOS CRT i Windows
Källsvaret angav följande Windows-process:
- Tryck på
Win + R. - Kör
certmgr.msc. - Öppna Betrodda rotcertifikatutfärdare → Certifikat.
- Välj Alla uppgifter → Importera.
- Välj CRT-filen som hämtats från ditt eget ZimaOS-system.
- Placera det i Betrodda rotcertifikatutfärdare.
- Starta om webbläsaren.
Lita endast på ett certifikat som du har hämtat från din egen kända ZimaOS-instans. Att installera ett rotcertifikat innebär att du litar på det för att validera anslutningar på den klienten.
Varför ZimaOS-certifikatet inte skyddar Jellyfin, Plex eller Emby
Den ursprungliga författaren importerade senare certifikatet utan problem på Pop!_OS och bekräftade att zimaos.local fungerade, men Plex, Emby och Jellyfin visades fortfarande som osäkra.
Ett svar från 2026 förklarade varför: dessa appar lyssnar på separata tjänster och portar. Exempel är:
Jellyfin: http://ZIMAOS_IP:8096
Plex: http://ZIMAOS_IP:32400
De ärver inte automatiskt ZimaOS-instrumentpanelens certifikat. Det beteendet är förväntat och är inte ett tecken på att importen av CRT misslyckades.
Använd en omvänd proxy för HTTPS för flera applikationer
För att ge applikationer namn som:
https://jellyfin.example.com
https://emby.example.com
https://adguard.example.com
placera en omvänd proxy framför dem. Proxyn hanterar TLS-certifikat och vidarebefordrar sedan varje begäran till applikationens interna HTTP-port.
Nginx Proxy Manager finns för närvarande i ZimaOS App Store:
Nginx Proxy Manager för ZimaOS
Varför Nginx Proxy Manager rapporterar att port 80 eller 443 redan används
Källförfattaren försökte installera en proxy och stötte omedelbart på en portkonflikt. Den aktuella dokumentationen för Nginx Proxy Manager förväntar sig dessa standardportar:
80 → offentlig HTTP
443 → offentlig HTTPS
81 → NPM:s administrationsgränssnitt
Om ZimaOS redan använder värdport 80 eller 443 kan NPM inte samtidigt binda samma värdport.
Officiell installation av Nginx Proxy Manager
Port 81 är inte destinationen för offentlig HTTPS-trafik
En senare användare i samma tråd vidarebefordrade routerns portar 80 och 443 till intern port 81. Communityn korrigerade detta:
Router 80 → NPM-port 80
Router 443 → NPM-port 443
Port 81 är NPM:s administrationsgränssnitt. Det ska inte ta emot vanlig trafik från offentliga webbplatser.
HTTP-utmaning kontra DNS-utmaning
Tråden skiljde också mellan två valideringsmetoder för Let's Encrypt:
- HTTP-utmaning: kräver normalt att certifikatutfärdaren kan nå proxyn via port 80.
- DNS-utmaning: verifierar kontrollen över domänen via DNS-leverantörens poster/API och kan undvika validering via inkommande port 80.
Välj medvetet en metod. Kombinera inte inställningar från båda metoderna utan att förstå vilken valideringsväg NPM använder.
Behöver du MySQL bara för att köra Nginx Proxy Manager?
Nej. Den aktuella konfigurationen av Nginx Proxy Manager stöder SQLite för en enkel installation i en enda container. En extern MySQL-/MariaDB-/PostgreSQL-databas är valfri.
Det korrigerar en annan invändning som togs upp i den ursprungliga tråden: en nybörjare behöver inte distribuera MySQL bara för att börja använda omvänd proxy för några hem tjänster.
Att ändra ZimaOS webbport innebär en avvägning
Senare i tråden flyttade en användare ZimaOS från port 80 och kunde därefter installera Nginx Proxy Manager. Separata communityrapporter från 2026 visar dock att en ändring av ZimaOS-instrumentpanelens port kan störa Zima desktop-/mobilklientens funktion.
Så ”flytta ZimaOS från port 80” är inte en riskfri universallösning. Innan du ändrar det bör du avgöra vad som är viktigast i din miljö:
- standardmässigt ägarskap över port 80/443 via en reverse proxy;
- eller bevara ZimaOS-klientens standardbeteende för upptäckt.
HTTPS endast lokalt jämfört med offentlig HTTPS
Om du bara använder appar i hemmet:
- du kan behålla direkt HTTP i ett betrott LAN;
- använd lokalt betrodda certifikat;
- eller köra en intern reverse proxy och intern DNS.
Om du vill ha HTTPS åtkomligt från internet ska du använda en domän, stark autentisering, korrekt utfärdade certifikat och en genomtänkt lösning för fjärråtkomst och säkerhet. Exponera inte administrativa portar för appar eller NPM:s administrationsgränssnitt enbart för att få webbläsarens hänglås att visas.
Checklista för HTTPS i ZimaOS
- Avgör om varningen gäller
zimaos.localeller en separat applikation. - För ZimaOS-instrumentpanelen kan du ladda ner och lita på det genererade CRT-certifikatet om du vill ha lokal HTTPS utan varningar.
- Använd
https://zimaos.localefter att certifikatet har betrotts. - Förvänta dig inte att ZimaOS CRT skyddar separata appportar.
- Använd en reverse proxy för HTTPS-värdnamn till flera appar.
- Bekräfta vilken tjänst som använder port 80 och 443 innan du installerar NPM.
- Behåll NPM-port 81 för administration, inte för vidarebefordran av offentliga webbplatser.
- Välj HTTP- eller DNS-certifikatvalidering utifrån ditt nätverk.
- Exponera inte onödiga administrativa tjänster på det offentliga internet.
Vanliga frågor om HTTPS i ZimaOS
Varför är zimaos.local säker medan Jellyfin fortfarande använder HTTP?
Eftersom ZimaOS-certifikatet gäller för instrumentpanelens värdnamn. Jellyfin är en separat tjänst som lyssnar på sin egen port.
Kan en reverse proxy säkra alla mina ZimaOS-appar?
Den kan terminera HTTPS för flera HTTP-tjänster, förutsatt att varje proxyvärd är korrekt konfigurerad och att proxyn kan nå målappen.
Varför kan inte Nginx Proxy Manager starta på port 443?
En annan tjänst är redan bunden till den värdporten. Källtråden stötte på detta när ZimaOS och NPM konkurrerade om standardportarna för webben.
Är port 81 den port där jag vidarebefordrar offentlig HTTPS-trafik?
Nej. Port 81 är NPM:s administrationsgränssnitt. Normal offentlig trafik ska komma till port 80 och 443.
