DEEN

Von unterwegs zugreifen

Nupplo läuft zunächst nur im eigenen Netz. Wer auf dem Flohmarkt nachsehen will, ob eine Figur schon da ist, braucht einen Weg von außen. Zwei führen sicher dorthin – und einer ist es wert, dass man ihn gar nicht erst nimmt.

Keine Portfreigabe am Router. Sie ist der naheliegende Weg und der schlechteste: Damit steht dein Server dem ganzen Internet offen, und jeder Fehler in irgendeiner Schicht darunter ist von überall erreichbar. Die beiden Wege hier kommen ohne eine einzige Öffnung nach innen aus.

Cloudflare Tunnel

Ein zweiter kleiner Container läuft neben Nupplo und baut eine Verbindung von innen nach außen zu Cloudflare auf. Am Router bleibt alles zu. Drei Gründe, warum das der empfohlene Weg ist:

Was du dafür brauchst: ein kostenloses Cloudflare-Konto und eine Domain, die bei Cloudflare verwaltet wird. Entweder registrierst du dort eine günstige, oder du ziehst eine vorhandene um. Ohne eigene Domain geht dieser Weg nicht – dann bleibt das VPN.

1

Tunnel anlegen und Token kopieren

Im Cloudflare Zero Trust-Dashboard unter Networks → Tunnels einen Tunnel anlegen. Cloudflare zeigt dir dabei einen Token – den kopierst du.

2

Adresse festlegen

Beim selben Tunnel einen Public Hostname eintragen, etwa nupplo.deine-domain.de. Als Service kommt dorthin:

http://nupplo:8300

Das ist der Containername aus deiner docker-compose.yml und der Port, auf dem Nupplo lauscht – nicht deine NAS-Adresse.

3

Block in der App erzeugen lassen

In Nupplo unter Mehr → Externer Zugriff die Adresse und den Token eintragen. Die App baut daraus den fertigen docker-compose-Block zum Kopieren.

Der Token bleibt dabei im Browser. Die App speichert ihn nicht und schickt ihn nirgendwohin – sie kann den Tunnel auch gar nicht selbst starten, weil sie keinen Zugriff auf Docker hat. Sie schreibt dir nur die Konfiguration auf.

4

Container dazustellen

Den Block neben den nupplo-Dienst in die docker-compose.yml setzen:

  cloudflared:
    image: cloudflare/cloudflared:latest
    container_name: nupplo-tunnel
    restart: unless-stopped
    command: tunnel run
    environment:
      TUNNEL_TOKEN: "dein-token"

Beide Container liegen damit im selben Compose-Netz – deshalb erreicht cloudflared die App unter http://nupplo:8300. Dann docker compose up -d.

Fertig

Nupplo ist jetzt unter https://nupplo.deine-domain.de erreichbar – von überall, verschlüsselt, ohne dass am Router etwas offen steht.

Ein Schloss mehr, wenn du magst: Im Zero-Trust-Dashboard lässt sich eine Access Policy davorsetzen. Dann fragt Cloudflare nach einer Anmeldung, bevor überhaupt jemand die Anmeldeseite von Nupplo zu sehen bekommt.

VPN ins eigene Netz

Wer ohnehin WireGuard, Tailscale oder die VPN-Funktion seines Routers nutzt, braucht gar nichts weiter: Im VPN ist die NAS erreichbar wie zu Hause, also unter derselben Adresse http://<NAS-IP>:8300. Es ist nichts einzurichten, was nicht ohnehin schon läuft.

Der Unterschied zum Tunnel: Das VPN musst du auf jedem Gerät einschalten, bevor du zugreifst. Dafür verlässt kein einziges Datenpaket dein Netz über einen fremden Dienst.

Gar nicht – und das reicht oft

Erfassen lässt sich auch ohne Zugriff von außen: Was du auf dem Flohmarkt findest, trägst du zu Hause nach. Und wer unterwegs nur nachschlagen will, ob eine Figur schon da ist, nimmt die Sammlung mit – als CSV auf dem Handy oder als Druckliste in der Tasche. Beides legt Nupplo dir unter Mehr an.

Das ist keine Notlösung, sondern für viele die passende Antwort: Ein Weg von außen ist eine Tür, die man pflegen muss. Wer sie nicht braucht, baut sie besser nicht ein.

Zur Installationsanleitung Handbuch