Zum Inhalt springen
LGM-OS
Version 1.86.6

Dein NAS, auf Debian 12

Macht aus einem PC mit Festplatten ein vollwertiges NAS, zu 100 % aus dem Browser verwaltet. Es wird von einer eigenen ISO installiert und braucht keine Cloud, um zu laufen: Die Daten, das Panel und die Backups gehören dir und liegen auf deinem Gerät. Lebenslange Lizenz mit einer einzigen Zahlung, Updates inklusive.

Einmalige Zahlung, für immer

Eine lebenslange Lizenz, Updates inklusive: Du zahlst einmal, und sie gehört dir. Kein Abo, keine Gebühren. Und ohne Internet läuft es genauso: Die Lizenz wird auf dem Gerät selbst geprüft.

Alles aus dem Browser

Festplatten, Ordner, Benutzer, Apps, virtuelle Maschinen, Kameras und Backups. Fenster-Schreibtisch in Hell und Dunkel, und er lässt sich als App installieren.

Es aktualisiert sich selbst

Ohne die ISO noch einmal einzuspielen. Das Update baut und prüft, bevor es umschaltet, und wenn das Panel danach nicht antwortet, nimmt es sich von selbst zurück.

So sieht es aus

Bilder aus den Apps des Panels, in dem Design, das du gerade benutzt.

Dateien · LGM-OS Dateien · LGM-OS, dunkles Design
Dateien Die Freigaben des Benutzers, nie der Systembaum. Ziehen und fallen lassen, Papierkorb, Suche im Inneren der Dokumente und öffentliche Links mit Ablaufdatum.
Paketzentrum · LGM-OS Paketzentrum · LGM-OS, dunkles Design
Paketzentrum Dreißig eigene Rezepte mit Logo, dazu die Community-Kataloge von Unraid und CasaOS, die das NAS von selbst umwandelt. Die Daten jeder App liegen im Volume.
Speicher · LGM-OS Speicher · LGM-OS, dunkles Design
Speicher ZFS- und Btrfs-Pools mit RAID-Assistent, Datasets, Snapshots mit Schloss, SMART und scrubs. Festplatten, die man nicht anfassen darf, werden erklärt, nicht versteckt.
Virtuelle Maschinen · LGM-OS Virtuelle Maschinen · LGM-OS, dunkles Design
Virtuelle Maschinen Windows oder Linux auf KVM, mit eigenem Bildschirm mitten im Panel. UEFI, Secure Boot und TPM für alles, was danach verlangt.

Und auf dem Handy eine App

Es ist nicht der geschrumpfte Schreibtisch: Auf schmalen Bildschirmen ändert das Panel seine Form.

Der Startbildschirm Der Startbildschirm, dunkles Design
Der Startbildschirm
Eine geöffnete App Eine geöffnete App, dunkles Design
Eine geöffnete App

Startbildschirm mit den Symbolen, die App füllt den ganzen Bildschirm, und unten eine Leiste zum Zurückgehen, zum Wechseln der App oder für die Widgets. Nach Hause zu gehen schließt nichts. Du legst es auf den Startbildschirm deines Handys, und es öffnet sich ohne Browserleiste, wie jede andere App.

Was es kann

Zwölf Bereiche, und was in jedem steckt.

Speicher

  • Todo lo que crece vive en la pool: datos de las aplicaciones, imágenes de Docker y discos de las máquinas virtuales se mudan solos al crearla
  • Pools ZFS y Btrfs con asistente RAID
  • datasets con cuota y compresión
  • snapshots manuales y programados con retención
  • SMART, self-tests y scrubs
  • sustituir un disco averiado o ampliar el pool desde la interfaz
  • réplica a otro NAS: los snapshots enteros viajan por SSH (zfs send/btrfs send), incrementales, con horario y probando el destino antes de guardar — el otro equipo queda con una copia del volumen lista para montar
  • discos en red (iSCSI): publicar un disco del volumen para Windows, Proxmox o VMware, con contraseña CHAP opcional, y sin poder quitarlo mientras un equipo lo tiene montado
  • disco de repuesto (hot spare): un disco vacío esperando que entra SOLO cuando otro falla —con autoreplace encendido— y avisa cuando lo hace

Benutzer

  • Una persona, una cuenta, una contraseña: la misma vale para el panel, las carpetas compartidas, SSH/SFTP y WebDAV — cambiarla en un sitio la cambia en todos
  • diálogo por persona al estilo DSM con cuatro pestañas: Información (contraseña y acceso al panel), Aplicaciones (qué servicios usa), Grupos y Permisos (matriz de carpetas con el permiso que le llega por sus grupos)
  • grupos con miembros
  • política de contraseñas (longitud, complejidad y caducidad; la complejidad viene apagada a propósito)
  • «mantener la sesión iniciada»

Directorio (AD/LDAP)

  • Unir el NAS a un Active Directory, FreeIPA o LDAP+Kerberos que ya exista (realmd/sssd): los usuarios del dominio pasan a existir en el equipo y se les dan permisos en las carpetas
  • opcional y apagado de fábrica: que las carpetas compartidas acepten cuentas del dominio (winbind con los mismos uid que sssd) y que esas cuentas entren al panel con su contraseña de empresa, siempre como «solo ver»
  • la contraseña del dominio jamás se copia al NAS y el ticket se comprueba contra la clave de máquina del keytab, así que un KDC falso en la red no cuela

Dateien

  • Carpetas compartidas con permisos por usuario y grupo
  • SMB (papelera #recycle por carpeta y Time Machine), NFS y WebDAV con usuarios unificados
  • rsync como servidor: otro NAS deja aquí sus copias con su propio usuario y contraseña, solo en las carpetas que marques
  • el NAS aparece solo en «Red» de Windows y en el Finder (WS-Discovery y Bonjour), con nombre y grupo de trabajo configurables
  • SFTP enjaulado: acceso remoto a los archivos de un usuario sin darle terminal ni salida del sistema
  • clientes NFS por IP (solo los equipos que autorices montan la carpeta)
  • gestor de archivos web al estilo DSM: enseña las carpetas compartidas del usuario, nunca el árbol del sistema
  • arrastrar-soltar, menú contextual completo, papelera, búsqueda instantánea (un índice de nombres se mantiene solo en segundo plano, así que buscar no recorre el disco ni devuelve resultados a medias; sin índice al día se recorre como siempre) y dentro del contenido de los documentos, vista previa de fotos, vídeo, audio, PDF y texto, comprimir y extraer ZIP/TAR y enlaces públicos con caducidad y contraseña
  • Bloc de notas: abrir y guardar un .txt, un .md o un .conf del NAS desde el navegador —con números de línea, buscar y reemplazar y vista de Markdown— sin bajarlo al equipo ni entrar por el terminal
  • «Versiones anteriores» en el propio Windows (y «Volver a» en el Mac): cada carpeta compartida puede enseñar sus instantáneas, así que quien estropea un archivo lo recupera él sin llamar a nadie
  • restaurar una carpeta entera desde una instantánea, que vuelve al lado y nunca encima
  • auditoría de quién borra, mueve o renombra por SMB, con su usuario y su equipo, en el Centro de registros
  • busca dentro de los documentos escaneados: el texto de un PDF que es la foto de un papel se reconoce en segundo plano (tesseract) y entra en la búsqueda por contenido

Fotos y vídeos

  • App Galería: las fotos y los vídeos de tus carpetas, en una línea de tiempo por meses
  • se indexan solos en segundo plano (SQLite propio) y los vídeos entran igual que las fotos, con un fotograma de miniatura
  • lo que sale de un móvil o de una cámara buena, tal cual: JPEG, PNG, WebP, AVIF, GIF, TIFF, HEIC/HEIF del iPhone y RAW de cámara (.cr2/.cr3, .nef, .arw, .rw2, .orf, .raf… y el ProRAW .dng), enseñando la vista previa que la propia cámara dejó dentro
  • Live Photos: la foto y su vídeo de tres segundos son UN elemento, con su movimiento en el visor, no dos casillas repetidas
  • álbumes de verdad —una foto puede estar en varios— que se crean, se renombran y se descargan en un zip sin mover un archivo del disco
  • favoritas con su filtro
  • visor con flechas, giro, zoom y pantalla completa, y el vídeo se reproduce por trozos (uno de 3 GB no llena la memoria del móvil ni impide saltar a un minuto concreto)
  • subir desde la propia app
  • buscador de duplicados que agrupa lo repetido y nunca deja borrar la última copia
  • borrar va a la papelera del NAS

Sicherungen

  • Copia de tus datos fuera del equipo: rsync incremental (--link-dest) a un disco USB, otro pool o un servidor remoto por SSH
  • y a la nube (Google Drive, OneDrive, Dropbox, Box, pCloud, MEGA, WebDAV, S3, Wasabi, MinIO y Backblaze B2), conectando la cuenta desde el propio panel
  • cifrado de extremo a extremo en la nube: nombres y contenido se cifran en el NAS antes de subir y el proveedor no puede leer nada, con frase de recuperación que se enseña una sola vez
  • Object Lock en S3: cada archivo sube bloqueado y ni la propia cuenta puede borrarlo antes de tiempo
  • retención inteligente (todas las de 24 h → diarias 7 días → semanales 4 semanas → mensuales 12 meses), o por versiones o por días
  • explorador de la copia: se entra en cualquier versión como en una carpeta y se restaura entera o un archivo suelto
  • comprobación de integridad: lee la copia entera del destino y avisa si no cuadra con lo apuntado
  • velocidad y tiempo restante en vivo durante la copia
  • historial de cada ejecución
  • copia aparte de la configuración del sistema
  • sincronización con la nube: una carpeta del NAS y una de tu nube iguales, subiendo, bajando o en los dos sentidos, con las mismas cuentas conectadas en Archivos — con freno de borrados y avisando solo cuando falla

Vigilancia

  • App Cámaras: encuentra las cámaras de la red por ONVIF y les pregunta su propia dirección de vídeo
  • alta por marca (Hikvision, Dahua, Reolink, Tapo, Foscam, Axis…) o pegando el RTSP
  • directo sin recodificar con menos de un segundo de retraso, y una sola conexión por cámara aunque miren varios a la vez (con MJPEG de respaldo para las cámaras en H.265)
  • grabación continua en trozos sin recodificar, con retención por días y tope de tamaño
  • un servicio por cámara, así que una que falle no arrastra a las demás

Descargas

  • App Descargas: pegas un enlace (http/https/ftp), un magnet o sueltas un .torrent y el NAS lo baja solo, a la carpeta compartida que elijas, aunque apagues el equipo desde el que lo pediste
  • reanuda tras un corte de luz
  • límite de bajada y de subida, cuántas a la vez, y seguir compartiendo los torrents hasta devolver lo recibido
  • avisa al terminar por el mismo camino que el resto de avisos, y lo que baja queda con el grupo y los permisos de la carpeta, visible desde Windows, el Mac o el móvil

Multimedia en la tele

  • Servidor DLNA: la tele, la consola o el reproductor del salón encuentran solos el NAS y reproducen lo que haya en las carpetas que elijas, sin instalar nada en la tele
  • sirve el archivo tal cual (sin recodificar), así que funciona en televisores viejos y no gasta procesador
  • lo que copias aparece solo, y hay un botón de «volver a explorar» para cuando algo no salga

Oficina en casa

  • Calendario y contactos propios (CalDAV/CardDAV con Radicale): el iPhone, el Android, Outlook o Thunderbird sincronizan agenda y libreta contra el NAS, con la misma cuenta que los archivos y viendo cada uno lo suyo
  • impresora en red: la USB enchufada al NAS imprime desde toda la casa, también por AirPrint desde el móvil, detectando lo enchufado y dándola de alta desde el panel

Gegen Ransomware

  • Candado en los snapshots (zfs hold): un snapshot protegido no lo borra el panel, ni la limpieza por antigüedad, ni zfs destroy como root — que es lo primero que hace quien secuestra un NAS. Ver docs/ransomware.md
  • trampa: un archivo cebo en cada carpeta compartida, revisado cada minuto; si algo lo cifra o lo borra, aviso crítico y —si se pide— las carpetas compartidas se cierran en el acto para frenar el cifrado, dejando en pie el panel y las copias

Diagnóstico

  • Comprobación por servicio: panel, almacenamiento, SMB, NFS, WebDAV, SSH, Docker, copias y cámaras se revisan de verdad (unidad systemd viva, puerto escuchando, regla del cortafuegos, configuración coherente) y cada fallo viene con qué hacer. No lee la intención guardada: mira el sistema
  • pruebas de red que salen fuera: ping, comprobar un puerto de cualquier equipo y medir la velocidad de bajada real

Informe de espacio

  • Analiza una carpeta y enseña en qué se va el disco: carpetas más grandes, archivos más grandes y archivos duplicados (detectados por contenido, no solo por tamaño) con cuánto se liberaría
  • el análisis corre en segundo plano y está acotado para no leer terabytes

Historial de métricas

  • CPU, memoria, red y disco en una serie temporal ligera (una muestra por minuto en SQLite propio), por hora/día/semana/mes
  • los rangos largos se agregan para que la gráfica pese igual siempre

Zugriff aus dem Internet

  • DDNS
  • certificados de Let's Encrypt con certbot y renovación automática, por HTTP o por DNS (DNS-01 con Cloudflare: sin abrir puertos y con comodines)
  • proxy inverso Apache que publica el panel y las apps por subdominio dejando 80/443 como única superficie expuesta

Netzwerkdienste

  • VPN WireGuard «se configura sola»: detecta la dirección pública, propone el DNS y avisa si un cliente no llegaría a la red de casa
  • perfiles por dispositivo y código QR
  • servidor DNS con nombres locales y caché
  • servidor DHCP con reservas por MAC (ambos sobre dnsmasq)

Apps

  • Tienda estilo App Store: portada con destacados y estanterías por categoría, buscador con ranking por relevancia (sin acentos y multi-palabra), scroll infinito y ficha por app
  • 30 recetas propias con su logo oficial (Jellyfin, Plex, Nextcloud, Vaultwarden, Home Assistant, PhotoPrism, Paperless-ngx, Pi-hole, AdGuard, *arr, Syncthing, Gitea…) y catálogos comunitarios que el NAS convierte solo: Community Applications de Unraid (~2000 apps) y tiendas CasaOS/ZimaOS
  • los datos de cada app viven dentro del pool
  • el puerto web se abre en el cortafuegos al instalar
  • editor visual de puertos y carpetas (sin tocar el compose) además del editor de la receta
  • Docker integrado (logs en vivo, CPU/RAM) y los contenedores creados a mano también salen como apps

Virtuelle Maschinen

  • App VM: crear, arrancar y eliminar máquinas sobre KVM/libvirt
  • instalación desde una .iso de tus carpetas
  • pantalla (VNC) dentro del panel, publicada solo en el propio equipo

System

  • Red estática/DHCP/VLAN
  • agregado de tarjetas (bond) por redundancia o velocidad
  • rutas estáticas, DNS manual del propio NAS (lo que pide unirse a un dominio) y proxy de salida para las descargas del NAS y de Docker
  • los discos aparecen al enchufarlos (udev, sin recargar)
  • modo quiosco: el servidor arranca mostrando el panel a pantalla completa en su propio monitor
  • autoactualización de LGM-OS desde git (repositorio de origen configurable desde el panel)
  • SAI/UPS por NUT con apagado ordenado (cierra las máquinas virtuales y los contenedores, vuelca a disco y solo entonces apaga)
  • SNMP
  • zona horaria y NTP
  • dispositivos USB
  • terminal web con sesión root previa re-autenticación
  • alertas por email, webhook, Telegram, Discord y ntfy, eligiendo qué nivel sale por dónde y qué espera al resumen diario
  • umbrales de disco, CPU sostenida y temperatura
  • tareas automáticas: limpiar temporales, organizar descargas y ordenar series
  • registros y auditoría, descargables ya filtrados
  • apagado y encendido automáticos: el NAS se apaga a su hora y vuelve solo por la mañana (el despertador lo lleva el reloj de la placa, no la red), con Wake-on-LAN para encenderlo desde el móvil; si el despertador no se puede programar, NO se apaga, y tampoco con una copia de seguridad en marcha
  • los discos se duermen tras 20 minutos, 30, 1 h o 2 sin uso (menos ruido y menos luz), y se les vuelve a decir en cada arranque

Sicherheit

  • 2FA TOTP
  • roles admin/viewer
  • política de contraseñas
  • firewall nftables que abre y cierra los puertos con cada servicio (SMB, NFS, WebDAV, SSH, SNMP, rsync, VPN, descubrimiento) y se pone al día al arrancar
  • asesor de seguridad
  • bloqueo automático de IPs, también por SSH (lo aplica el cortafuegos, no solo el panel)
  • sesiones conectadas revocables
  • antivirus (ClamAV): analiza las carpetas compartidas a mano o cada semana, con las firmas al día, y avisa de lo que encuentre; de fábrica no toca nada, y quien quiera puede sacar el archivo de la carpeta a una cuarentena
  • bloqueo por país: se deja entrar solo desde los países que elijas —lista de permitidos, con los rangos bajados y refrescados solos— y desde tu propia red se entra siempre
  • informe semanal del estado (espacio, discos, copias, antivirus y actualizaciones) por los mismos avisos de siempre, y se puede leer antes de encenderlo

Lizenz

  • De pago único y vitalicia, con las actualizaciones incluidas
  • la clave va firmada (Ed25519) y se verifica en el propio equipo, sin internet; si hay conexión, comprueba de vez en cuando que no se haya revocado
  • vinculada a ti, no a la máquina: si el equipo se estropea, la misma clave se activa en otro, sin límite de activaciones
  • 60 días de prueba de verdad al enlazar tu cuenta gratuita de lgm-os.com
  • tus datos nunca son rehenes: pasada la prueba sin licencia el NAS queda en «solo datos» —ver y descargar todos tus archivos, carpetas compartidas en solo lectura— y no se borra nada; quedarte sin red no bloquea nada

Loslegen

Ein x86-64-Rechner mit 4 GB Arbeitsspeicher und einer 32-GB-Systemfestplatte.

Von der eigenen ISO, die Debian 12 und LGM-OS in einem Durchgang installiert:

bash deploy/build-iso.sh

Oder auf einem Debian 12, das du schon hast:

sudo bash deploy/install.sh

Wenn es fertig ist, öffne https://<ip-del-nas>:5001: der Assistent bittet dich, deinen Administrator anzulegen. Es gibt keinen Benutzer und kein Passwort ab Werk. Alle Schritte findest du unter herunterladen und installieren.

Die Lizenz, in klaren Worten

Einmalige Zahlung und lebenslang. Keine Gebühren, keine Bindung an eine Hardware und keine Schlösser an deinen Daten.

Du zahlst einmal, und sie gehört dir

Eine lebenslange Lizenz, Updates inklusive. Kein Abo, keine Gebühren und kein Ablaufdatum. Du kaufst sie, bekommst deinen Schlüssel und fügst ihn im Panel ein, unter Systemsteuerung → System → Lizenz.

Wird auf deinem eigenen Gerät geprüft

Der Schlüssel ist signiert, und das NAS prüft ihn allein, ohne online sein zu müssen. Wenn es eine Verbindung gibt, schaut es hin und wieder nach, ob die Lizenz noch gilt; aber ohne Netz wird nichts abgeschaltet und nichts gesperrt.

Wenn das Gerät kaputtgeht, kommt sie mit

Die Lizenz hängt an dir, nicht an der Maschine. Wenn das NAS kaputtgeht, baust du ein neues, fügst denselben Schlüssel ein und machst da weiter, wo du aufgehört hast. Ohne jemanden anzurufen und ohne Grenze bei den Aktivierungen.

Deine Daten sind nie Geiseln

Wenn die Testphase ohne Lizenz endet, geht das NAS in den Modus „nur Daten“: Du siehst und lädst weiterhin all deine Dateien herunter und liest deine Freigaben, und gelöscht wird nichts. Die Lizenz schaltet das Produkt frei; sie ist nie ein Schloss an dem, was dir gehört.

Willst du vor dem Kauf schauen? Die ganze Dokumentation und diese Seiten liest du ohne Registrierung und ohne Anmeldung: Du musst mit gar nichts verbunden sein.

Von innen

Für alle, die unter die Haube schauen wollen.

Backend
Python 3.11 + FastAPI. Privilegierte Aktionen laufen über einen eigenen Prozess mit einer Positivliste von Befehlen: Das Panel selbst läuft ohne Rechte.
Oberfläche
React 18 + TypeScript + Vite + Tailwind. Schreibtisch mit mehreren Fenstern, hell und dunkel, als App installierbar (PWA).
Basis
Debian 12 stable. Keine eigene Distribution: Die Pakete sind die von Debian, und das System lässt sich auch per SSH verwalten.
Geprüft
Automatische Testreihe für das Backend, Typen und Bau der Oberfläche bei jeder Änderung, und eine echte Installation von der ISO in einer virtuellen Maschine.