Jim hade redan byggt en 12 TB ZimaOS-NAS från en Beelink Me Mini, fyra 4 TB NVMe-enheter i RAID 5 och systemets 64 GB eMMC. Den återstående utmaningen var inte en enskild trasig funktion, utan en uppsättning sammanhängande beslut: fjärråtkomst bakom Starlinks CGNAT, separata familjebehörigheter, integritet vid nedladdningar, Jellyfin utanför hemmet och säkerhetskopiering av foton.
Zima-teammedlemmen Giorgio besvarade områdena var för sig och rekommenderade att man, när det är möjligt, behåller hjälpen i det offentliga forumet. Tråden innehåller också en tydlig säkerhetsgräns: ge inte administratörsbehörighet eller okontrollerad fjärrskrivbordskontroll till en okänd hjälpare.
Installationen och de sex beslut Jim behövde fatta
- Ansluta säkert från alla personliga enheter
- Skapa ett separat konto för sin fru med privata och delade mappar
- Bestämma hur nedladdningstrafiken ska dirigeras via en VPN
- Välja mellan Zima Client, Tailscale eller ett annat overlay-nätverk
- Nå Jellyfin utanför det lokala nätverket
- Välja en säkerhetskopieringslösning för familjens fotobibliotek
Nätverksbegränsningen var Starlinks CGNAT, vilket normalt hindrar ett hushåll från att förlita sig på en direkt nåbar offentlig IPv4-adress. Jim hade också en UniFi Dream Machine SE, så åtkomstplanen behövde skilja mellan lokal routing och fjärranslutningslagret.
Det officiella svaret började med Zima Client
Giorgio rekommenderade att installera Zima Client på användarens enheter och länkade till Android Zima Client och iOS Zima Client. Svaret beskrev klienten som teamets föredragna anslutningsmetod, samtidigt som det medgav att Tailscale också kunde användas.
Rekommendationen är kopplad till produktläget i september 2025. Svaret hänvisade också till ZimaOS 1.4.4-versionen för stöd för flera användare och sade att DuckDNS eller klienten kunde hjälpa till med fjärråtkomst till Jellyfin.
Fjärråtkomst och integritet vid nedladdningar är olika uppgifter
Jim frågade om Tailscale eller NetBird borde hantera både fjärråtkomst och en VPN som döljer nedladdningar för internetleverantören. Det officiella svaret sade att flera VPN-alternativ var tillgängliga och hänvisade till en diskussion om en exit-nod i ZeroTier, men föreskrev ingen gemensam konfiguration.
Skillnaden är viktig i detta fall från communityn. En overlay-anslutning kan ge användaren en privat väg tillbaka till NAS-enheten genom CGNAT, medan det är ett separat policybeslut att dirigera en nedladdares utgående trafik genom en kommersiell eller självhanterad exit. Tråden bekräftar inte att Jim slutförde någon av konfigurationerna.
Fleranvändarbehörigheter fanns tillgängliga i ZimaOS 1.4.4
För önskemålet om att ge Jims fru privata mappar samt delade mappar och appar hänvisade Giorgio till stödet för flera användare som lades till i ZimaOS 1.4.4. Svaret dokumenterar inte den exakta behörighetsmatrisen och visar inte den färdiga familjekonfigurationen, så detta är en hänvisning till en funktion snarare än en steg-för-steg-guide för behörigheter.
Den praktiska ordning som frågorna antyder är att först skapa separata identiteter, bestämma vilka data som ska vara privata eller delade och därefter exponera fjärråtkomst. Att dela ett och samma administratörskonto skulle motverka den separation Jim ville ha.
Jellyfin-åtkomst bakom CGNAT kräver en vald väg
Det officiella svaret föreslog Zima Client och nämnde DuckDNS. Eftersom den ursprungliga anslutningen använde Starlinks CGNAT fastställer tråden inte att vanlig portvidarebefordran och dynamisk DNS ensamma skulle vara tillgängliga för Jim. Tailscale erkändes som ett annat alternativ.
En mycket senare undertråd handlade om en annan användare, internetleverantör, router och Jellyfin-installation. Den användaren arbetade med DuckDNS, Nginx Proxy Manager, Docker-nätverk, certifikat, interna portar kontra värdportar och en routerkonflikt på port 443. Det bör inte framställas som Jims lösning eller som en CGNAT-guide.


Immich föreslogs för säkerhetskopiering av foton
Giorgio beskrev Immich som ett bra alternativ för säkerhetskopiering av foton och sade också att Zima Client kunde säkerhetskopiera foton. Tråden jämför inte lagringstider, replikering, återställningstester eller huruvida NAS-enheten hade en andra säkerhetskopieringsdestination.
Det innebär en viktig begränsning i det ursprungliga svaret: att lagra fotobiblioteket på RAID-arrayen förbättrar tillgängligheten på servern, medan formuleringen ”bästa sättet att säkerhetskopiera” fortfarande skulle kräva en separat återställningsplan. Någon sådan plan slutfördes inte i svaren.
Ta emot offentlig hjälp utan att lämna ut servern
Efter att en communitymedlem erbjudit privat hjälp enskilt via e-post uppmuntrade Giorgio till att fortsätta i det öppna forumet, så att vägledningen kunde granskas och vara till nytta för andra läsare. Han varnade också användare för att betrakta samtal med främlingar som offentliga och skydda personuppgifter.
Den starkaste varningen var att inte ge administratörsbehörighet eller fjärrskrivbordsbehörighet till standardanvändare. Om utökad åtkomst verkligen skulle behövas sade svaret att det skulle ske under överinseende av en mycket kunnig och betrodd teknisk person.
Vanliga frågor
Valde tråden Tailscale, NetBird eller Zima Client åt Jim?
Det officiella svaret föredrog Zima Client och sade att Tailscale också kunde användas. Det utvärderade inte NetBird och dokumenterade inte Jims slutliga val.
Löste DuckDNS ensamt fjärråtkomst genom Starlinks CGNAT?
Något sådant resultat rapporterades inte. DuckDNS nämndes, men den ursprungliga användarens CGNAT-förhållande och slutliga Jellyfin-konfiguration löstes inte i tråden.
Bör en fjärrhjälpare få administratörsbehörighet?
Teamet varnade uttryckligen för att ge okända hjälpare administratörsbehörighet eller okontrollerade fjärrskrivbordsrättigheter. Felsökning offentligt och noggrant övervakad åtkomst var de säkrare gränser som angavs i diskussionen.
