Nupplo läuft zunächst nur im eigenen Netz. Wer auf dem Flohmarkt nachsehen will, ob eine Figur schon da ist, braucht einen Weg von außen. Zwei führen sicher dorthin – und einer ist es wert, dass man ihn gar nicht erst nimmt.
Keine Portfreigabe am Router. Sie ist der naheliegende Weg und der schlechteste: Damit steht dein Server dem ganzen Internet offen, und jeder Fehler in irgendeiner Schicht darunter ist von überall erreichbar. Die beiden Wege hier kommen ohne eine einzige Öffnung nach innen aus.
Ein zweiter kleiner Container läuft neben Nupplo und baut eine Verbindung von innen nach außen zu Cloudflare auf. Am Router bleibt alles zu. Drei Gründe, warum das der empfohlene Weg ist:
Was du dafür brauchst: ein kostenloses Cloudflare-Konto und eine Domain, die bei Cloudflare verwaltet wird. Entweder registrierst du dort eine günstige, oder du ziehst eine vorhandene um. Ohne eigene Domain geht dieser Weg nicht – dann bleibt das VPN.
Im Cloudflare Zero Trust-Dashboard unter Networks → Tunnels einen Tunnel anlegen. Cloudflare zeigt dir dabei einen Token – den kopierst du.
Beim selben Tunnel einen Public Hostname eintragen, etwa
nupplo.deine-domain.de. Als Service kommt dorthin:
http://nupplo:8300
Das ist der Containername aus deiner
docker-compose.yml und der Port, auf dem Nupplo
lauscht – nicht deine NAS-Adresse.
In Nupplo unter Mehr → Externer Zugriff die
Adresse und den Token eintragen. Die App baut daraus den fertigen
docker-compose-Block zum Kopieren.
Der Token bleibt dabei im Browser. Die App speichert ihn nicht und schickt ihn nirgendwohin – sie kann den Tunnel auch gar nicht selbst starten, weil sie keinen Zugriff auf Docker hat. Sie schreibt dir nur die Konfiguration auf.
Den Block neben den nupplo-Dienst in die
docker-compose.yml setzen:
cloudflared:
image: cloudflare/cloudflared:latest
container_name: nupplo-tunnel
restart: unless-stopped
command: tunnel run
environment:
TUNNEL_TOKEN: "dein-token"
Beide Container liegen damit im selben
Compose-Netz – deshalb erreicht cloudflared die App unter
http://nupplo:8300. Dann
docker compose up -d.
Nupplo ist jetzt unter https://nupplo.deine-domain.de
erreichbar – von überall, verschlüsselt, ohne dass am Router etwas offen
steht.
Ein Schloss mehr, wenn du magst: Im Zero-Trust-Dashboard lässt sich eine Access Policy davorsetzen. Dann fragt Cloudflare nach einer Anmeldung, bevor überhaupt jemand die Anmeldeseite von Nupplo zu sehen bekommt.
Wer ohnehin WireGuard, Tailscale oder
die VPN-Funktion seines Routers nutzt, braucht gar nichts weiter: Im VPN
ist die NAS erreichbar wie zu Hause, also unter derselben Adresse
http://<NAS-IP>:8300. Es ist nichts einzurichten, was
nicht ohnehin schon läuft.
Der Unterschied zum Tunnel: Das VPN musst du auf jedem Gerät einschalten, bevor du zugreifst. Dafür verlässt kein einziges Datenpaket dein Netz über einen fremden Dienst.
Erfassen lässt sich auch ohne Zugriff von außen: Was du auf dem Flohmarkt findest, trägst du zu Hause nach. Und wer unterwegs nur nachschlagen will, ob eine Figur schon da ist, nimmt die Sammlung mit – als CSV auf dem Handy oder als Druckliste in der Tasche. Beides legt Nupplo dir unter Mehr an.
Das ist keine Notlösung, sondern für viele die passende Antwort: Ein Weg von außen ist eine Tür, die man pflegen muss. Wer sie nicht braucht, baut sie besser nicht ein.