Gemenskapslösning

Installera qBittorrent på ZimaOS utan att inaktivera WebUI-säkerheten

A July 2025 thread where the App Store pull failed, IceWhale suggested testing ZimaOS 1.4.2 beta, and the user eventually installed LinuxServer.io qBittorrent manually. The historical workaround disabled WebUI security checks, which should not be carried forward as a default configuration.

Den ursprungliga tråden från juli 2025 började med ett misslyckat qBittorrent-installationsförsök från App Store och slutade med en manuellt installerad container från LinuxServer.io. Den korta versionen av den här sidan gick tidigare för snabbt från ”hämtningen misslyckades” till ”använd LinuxServer”. I den fullständiga tråden finns en viktig versionsavstickare: IceWhale bad användaren testa ZimaOS 1.4.2 beta1 eftersom appinstallationen hade förbättrats där, betaversionen installerades men skapade ett nytt GPU-relaterat problem för användarens GTX 1070, och användaren återgick till slut till 1.4.1.

Den manuella qBittorrent-containern fungerade tillräckligt bra för användaren, men den historiska lösningen för WebUI inaktiverade validering av värdhuvudet och CSRF-skyddet. Det bör inte användas som standardlösning vid en aktuell installation.

Det ursprungliga felet gällde problem med att hämta en avbildning

Installationsdialogen för qBittorrent i ZimaOS visar ett fel om nekad åtkomst vid hämtning av en Docker-avbildning
Det ursprungliga problemet uppstod innan qBittorrent ens kunde starta: den konfigurerade programavbildningen kunde inte hämtas.

Ett fel vid hämtning av en avbildning skiljer sig från en container som startar och sedan kraschar. Felsökningen bör inriktas på avbildningsreferensen, åtkomsten till registret, App Store-definitionen eller ZimaOS-lagret för appinstallation.

IceWhale föreslog ZimaOS 1.4.2 Beta1

Zima-Giorgio bad användaren att prova den då senaste betaversionen 1.4.2 beta1 eftersom den versionen förbättrade appinstallationsupplevelsen och kunde lösa problemet. När uppdateringen inte visades automatiskt gav Giorgio den officiella vägen för offlineuppdatering av den historiska betaversionen.

De kommandona hör till en förhandsversion från 2025 och bör inte återanvändas på en aktuell server. Deras betydelse är historisk: IceWhale bedömde att felet vid hämtning från App Store kunde vara relaterat till ZimaOS-versionen.

Betaversionen skapade ett annat problem för användaren

Användaren installerade betaversionen men återgick senare till 1.4.1 eftersom betaversionen, med användarens egna ord, ignorerade GTX 1070-GPU:n. Det visar varför en uppgradering till en betaversion enbart för att reparera en app bör inkludera regressionskontroller av resten av servern.

Ett aktuellt system bör använda den aktuella stabila versionen av ZimaOS, såvida det inte finns ett specifikt supportskäl att testa en förhandsversion.

Användaren installerade sedan LinuxServer.io-avbildningen av qBittorrent

Den aktuella LinuxServer.io-versionen av qBittorrent använder lscr.io/linuxserver/qbittorrent. Viktiga beständiga inställningar och nätverksinställningar omfattar:

  • /config för qBittorrent-konfiguration;
  • en nedladdningsmapp på värden som är mappad till containern;
  • PUID och PGID för filägande;
  • en WebUI-port;
  • en BitTorrent-lyssningsport över TCP och UDP.

Använd de aktuella LinuxServer.io-inställningarna för qBittorrent-containern i stället för att återskapa 2025 års konfiguration ur minnet.

Håll WEBUI_PORT och Docks portmappning synkroniserade

Den aktuella avbildningen tillhandahåller normalt WebUI på port 8080. Om du vill använda en annan värdport kan du mappa den porten på värden till containertjänsten. Om själva interna WebUI-porten ändras kräver LinuxServer.io att WEBUI_PORT miljövärdet och Docker-mappningen så att de stämmer överens.

En WebUI-port som inte stämmer överens kan orsaka anslutningsfel som ser ut som problem med autentisering eller säkerhetsrubriker.

Använd det tillfälliga lösenordet från uppstartsloggen

Källan noterade korrekt att det första lösenordet kan hittas i loggarna. Det aktuella beteendet hos LinuxServer.io genererar ett tillfälligt lösenord för admin konto vid uppstart.

Öppna qBittorrent-containerns logg, använd det tillfälliga värdet vid den första inloggningen och ange omedelbart ett permanent lösenord från WebUI.

Inaktivera inte HostHeaderValidation och CSRFProtection som standard

Den historiska källan lade till:

WebUI\HostHeaderValidation=false
WebUI\CSRFProtection=false

i qBittorrent-konfigurationsfilen. De rapporterade att programmet sedan verkade fungera, men dessa alternativ försvagar medvetet säkerhetskontrollerna som riktar sig mot webbläsare.

En aktuell installation bör först lösa rätt port, WebUI-URL, reverse-proxy-headers och autentiseringskonfiguration. Gör inte ”inaktivera CSRF” till standardsvaret på ett problem med WebUI-åtkomst.

Om en reverse proxy används ska den konfigureras korrekt

Fel i värdhuvudet visas ofta när ett program nås via ett värdnamn eller en proxy som WebUI:t inte förväntar sig. Den korrekta lösningen är normalt att konfigurera proxyn och qBittorrents WebUI-inställningar konsekvent, inte att inaktivera all validering globalt.

WebUI-trafik och BitTorrent-peertrafik använder olika portar

Porten som används för att administrera qBittorrent i en webbläsare är inte samma port som används för inkommande peer-anslutningar. Publicera den valda lyssningsporten för torrenttrafik över TCP och UDP och se till att qBittorrents egen inställning för lyssningsport överensstämmer.

Om servern står bakom NAT och inkommande peer-anslutningar önskas är router- eller VPN-designen ett separat beslut från Dockers portmappning.

Mappa nedladdningar till verkligt ZimaOS-lagringsutrymme

Låt inte stora torrentfiler samlas i det förgängliga containerlagret eller på en liten systemdisk. Mappa nedladdningskatalogen till det avsedda lagringsutrymmet i ZimaOS och bekräfta att containeranvändaren kan skriva där innan du startar en stor nedladdning.

Bevara /config innan du återskapar containern

qBittorrents inställningar, kategorier, sökvägar och programtillstånd finns i den beständiga konfigurationskatalogen. Säkerhetskopiera den innan du ändrar avbildningar eller ersätter en App Store-distribution med en anpassad container.

Vanliga frågor om qBittorrent på ZimaOS

Var det ursprungliga problemet att qBittorrent kraschade?

Nej. Installationen från App Store misslyckades när Docker-avbildningen skulle hämtas.

Varför återgick användaren från betaversionen till ZimaOS 1.4.1?

De rapporterade att betaversionen inte hanterade deras GTX 1070 som förväntat.

Var kommer det första qBittorrent-lösenordet från?

Aktuella LinuxServer.io-containrar skriver ut ett tillfälligt administratörslösenord i startloggen.

Måste CSRF-skyddet inaktiveras för att WebUI:t ska fungera?

Nej som standardlösning. Korrigera först den aktuella konfigurationen av port, proxy, värdnamn och autentisering.