LGM-OS versión 1.22.0

Convierte un PC con discos en un NAS completo, administrado al 100 % desde el navegador. Se instala desde una ISO propia y no depende de ninguna nube para funcionar: los datos, el panel y las copias son tuyos y viven en tu equipo. Licencia vitalicia de pago único, con las actualizaciones incluidas.

Pago único, para siempre

Una licencia vitalicia, con las actualizaciones incluidas: la pagas una vez y es tuya. Sin suscripción ni cuotas. Y el NAS nunca se bloquea, ni aunque se quede sin internet.

Todo desde el navegador

Discos, carpetas, usuarios, aplicaciones, máquinas virtuales, cámaras y copias. Escritorio de ventanas en claro y oscuro, y se instala como aplicación.

Se actualiza solo

Sin volver a pasar la ISO. La actualización compila y comprueba antes de promover, y si el panel no responde después, revierte sola.

Y en el móvil, una aplicación

No es el escritorio encogido: en pantallas estrechas el panel cambia de forma.

La pantalla de inicio La pantalla de inicio, tema oscuro
La pantalla de inicio
Una app abierta Una app abierta, tema oscuro
Una app abierta

Pantalla de inicio con los iconos, la aplicación ocupando toda la pantalla y una barra abajo para volver, cambiar de app o ver los widgets. Volver al inicio no cierra nada. Se añade a la pantalla de inicio del teléfono y se abre sin la barra del navegador, como cualquier otra aplicación.

Qué sabe hacer

Doce áreas, y lo que hay dentro de cada una.

Almacenamiento

  • Todo lo que crece vive en la pool: datos de las aplicaciones, imágenes de Docker y discos de las máquinas virtuales se mudan solos al crearla
  • Pools ZFS y Btrfs con asistente RAID
  • datasets con cuota y compresión
  • snapshots manuales y programados con retención
  • SMART, self-tests y scrubs
  • sustituir un disco averiado o ampliar el pool desde la interfaz

Usuarios

  • Una persona, una cuenta, una contraseña: la misma vale para el panel, las carpetas compartidas, SSH/SFTP y WebDAV — cambiarla en un sitio la cambia en todos
  • diálogo por persona al estilo DSM con cuatro pestañas: Información (contraseña y acceso al panel), Aplicaciones (qué servicios usa), Grupos y Permisos (matriz de carpetas con el permiso que le llega por sus grupos)
  • grupos con miembros
  • política de contraseñas (longitud, complejidad y caducidad; la complejidad viene apagada a propósito)
  • «mantener la sesión iniciada»

Directorio (AD/LDAP)

  • Unir el NAS a un Active Directory, FreeIPA o LDAP+Kerberos que ya exista (realmd/sssd): los usuarios del dominio pasan a existir en el equipo y se les dan permisos en las carpetas
  • opcional y apagado de fábrica: que las carpetas compartidas acepten cuentas del dominio (winbind con los mismos uid que sssd) y que esas cuentas entren al panel con su contraseña de empresa, siempre como «solo ver»
  • la contraseña del dominio jamás se copia al NAS y el ticket se comprueba contra la clave de máquina del keytab, así que un KDC falso en la red no cuela

Archivos

  • Carpetas compartidas con permisos por usuario y grupo
  • SMB (papelera #recycle por carpeta y Time Machine), NFS y WebDAV con usuarios unificados
  • rsync como servidor: otro NAS deja aquí sus copias con su propio usuario y contraseña, solo en las carpetas que marques
  • el NAS aparece solo en «Red» de Windows y en el Finder (WS-Discovery y Bonjour), con nombre y grupo de trabajo configurables
  • SFTP enjaulado: acceso remoto a los archivos de un usuario sin darle terminal ni salida del sistema
  • clientes NFS por IP (solo los equipos que autorices montan la carpeta)
  • gestor de archivos web al estilo DSM: enseña las carpetas compartidas del usuario, nunca el árbol del sistema
  • arrastrar-soltar, menú contextual completo, papelera, búsqueda recursiva, vista previa de fotos, vídeo, audio, PDF y texto, comprimir y extraer ZIP/TAR y enlaces públicos con caducidad y contraseña

Copias de seguridad

  • Copia de tus datos fuera del equipo: rsync incremental (--link-dest) a un disco USB, otro pool o un servidor remoto por SSH
  • y a la nube (Google Drive, OneDrive, Dropbox, Box, pCloud, MEGA, WebDAV, S3, Wasabi, MinIO y Backblaze B2), conectando la cuenta desde el propio panel
  • Object Lock en S3: cada archivo sube bloqueado y ni la propia cuenta puede borrarlo antes de tiempo
  • retención por versiones o días
  • historial de cada ejecución
  • restauración desde el panel
  • copia aparte de la configuración del sistema

Vigilancia

  • App Cámaras: encuentra las cámaras de la red por ONVIF y les pregunta su propia dirección de vídeo
  • alta por marca (Hikvision, Dahua, Reolink, Tapo, Foscam, Axis…) o pegando el RTSP
  • directo sin recodificar con menos de un segundo de retraso, y una sola conexión por cámara aunque miren varios a la vez (con MJPEG de respaldo para las cámaras en H.265)
  • grabación continua en trozos sin recodificar, con retención por días y tope de tamaño
  • un servicio por cámara, así que una que falle no arrastra a las demás

Contra el ransomware

  • Candado en los snapshots (zfs hold): un snapshot protegido no lo borra el panel, ni la limpieza por antigüedad, ni zfs destroy como root — que es lo primero que hace quien secuestra un NAS. Ver docs/ransomware.md

Diagnóstico

  • Comprobación por servicio: panel, almacenamiento, SMB, NFS, WebDAV, SSH, Docker, copias y cámaras se revisan de verdad (unidad systemd viva, puerto escuchando, regla del cortafuegos, configuración coherente) y cada fallo viene con qué hacer. No lee la intención guardada: mira el sistema
  • pruebas de red que salen fuera: ping, comprobar un puerto de cualquier equipo y medir la velocidad de bajada real

Informe de espacio

  • Analiza una carpeta y enseña en qué se va el disco: carpetas más grandes, archivos más grandes y archivos duplicados (detectados por contenido, no solo por tamaño) con cuánto se liberaría
  • el análisis corre en segundo plano y está acotado para no leer terabytes

Historial de métricas

  • CPU, memoria, red y disco en una serie temporal ligera (una muestra por minuto en SQLite propio), por hora/día/semana/mes
  • los rangos largos se agregan para que la gráfica pese igual siempre

Acceso desde internet

  • DDNS
  • certificados de Let's Encrypt con certbot y renovación automática, por HTTP o por DNS (DNS-01 con Cloudflare: sin abrir puertos y con comodines)
  • proxy inverso Apache que publica el panel y las apps por subdominio dejando 80/443 como única superficie expuesta

Servicios de red

  • VPN WireGuard «se configura sola»: detecta la dirección pública, propone el DNS y avisa si un cliente no llegaría a la red de casa
  • perfiles por dispositivo y código QR
  • servidor DNS con nombres locales y caché
  • servidor DHCP con reservas por MAC (ambos sobre dnsmasq)

Aplicaciones

  • Tienda estilo App Store: portada con destacados y estanterías por categoría, buscador con ranking por relevancia (sin acentos y multi-palabra), scroll infinito y ficha por app
  • 30 recetas propias con su logo oficial (Jellyfin, Plex, Nextcloud, Vaultwarden, Home Assistant, PhotoPrism, Paperless-ngx, Pi-hole, AdGuard, *arr, Syncthing, Gitea…) y catálogos comunitarios que el NAS convierte solo: Community Applications de Unraid (~2000 apps) y tiendas CasaOS/ZimaOS
  • los datos de cada app viven dentro del pool
  • el puerto web se abre en el cortafuegos al instalar
  • editor visual de puertos y carpetas (sin tocar el compose) además del editor de la receta
  • Docker integrado (logs en vivo, CPU/RAM) y los contenedores creados a mano también salen como apps

Máquinas virtuales

  • App VM: crear, arrancar y eliminar máquinas sobre KVM/libvirt
  • instalación desde una .iso de tus carpetas
  • pantalla (VNC) dentro del panel, publicada solo en el propio equipo

Sistema

  • Red estática/DHCP/VLAN
  • agregado de tarjetas (bond) por redundancia o velocidad
  • rutas estáticas, DNS manual del propio NAS (lo que pide unirse a un dominio) y proxy de salida para las descargas del NAS y de Docker
  • los discos aparecen al enchufarlos (udev, sin recargar)
  • modo quiosco: el servidor arranca mostrando el panel a pantalla completa en su propio monitor
  • autoactualización de LGM-OS desde git (repositorio de origen configurable desde el panel)
  • SAI/UPS por NUT con apagado ordenado (cierra las máquinas virtuales y los contenedores, vuelca a disco y solo entonces apaga)
  • SNMP
  • zona horaria y NTP
  • dispositivos USB
  • terminal web con sesión root previa re-autenticación
  • alertas por email, webhook, Telegram, Discord y ntfy, eligiendo qué nivel sale por dónde y qué espera al resumen diario
  • umbrales de disco, CPU sostenida y temperatura
  • tareas automáticas: limpiar temporales, organizar descargas y ordenar series
  • registros y auditoría, descargables ya filtrados

Seguridad

  • 2FA TOTP
  • roles admin/viewer
  • política de contraseñas
  • firewall nftables que abre y cierra los puertos con cada servicio (SMB, NFS, WebDAV, SSH, SNMP, rsync, VPN, descubrimiento) y se pone al día al arrancar
  • asesor de seguridad
  • bloqueo automático de IPs, también por SSH (lo aplica el cortafuegos, no solo el panel)
  • sesiones conectadas revocables

Licencia

  • De pago único y vitalicia, con las actualizaciones incluidas
  • la clave va firmada (Ed25519) y se verifica en el propio equipo, sin internet; si hay conexión, comprueba de vez en cuando que no se haya revocado
  • vinculada a ti, no a la máquina: si el equipo se estropea, la misma clave se activa en otro, sin límite de activaciones
  • el NAS nunca se bloquea por la licencia: sin ella, revocada o sin red, tus datos y servicios siguen intactos

Empezar

Un equipo x86-64 con 4 GB de memoria y un disco de sistema de 32 GB.

Desde la ISO propia, que instala Debian 12 y LGM-OS de una sola pasada:

bash deploy/build-iso.sh

O sobre un Debian 12 que ya tengas:

sudo bash deploy/install.sh

Al terminar, abre https://<ip-del-nas>:5000: el asistente te pide crear tu administrador. No hay usuario ni contraseña de fábrica. Los pasos completos, en descargar e instalar.

La licencia, en claro

De pago único y vitalicia. Sin cuotas, sin ataduras al hardware y sin candados sobre tus datos.

Pagas una vez y es tuya

Una licencia vitalicia, con las actualizaciones incluidas. Sin suscripción, sin cuotas y sin caducidad. La compras, recibes tu clave y la pegas en el panel, en Panel de control → Sistema → Licencia.

Se comprueba en tu propio equipo

La clave va firmada y el NAS la verifica él solo, sin necesidad de estar conectado a internet. Si hay conexión, de vez en cuando comprueba que sigue vigente; pero quedarte sin red no apaga ni bloquea nada.

Si el equipo se estropea, te la llevas

La licencia está vinculada a ti, no a la máquina. Si el NAS se rompe, montas otro, pegas la misma clave y sigues donde lo dejaste. Sin llamar a nadie y sin límite de activaciones.

Tus datos nunca son rehenes

Aunque no tengas licencia, tus archivos, tus copias y todos los servicios siguen funcionando con normalidad. La licencia habilita el producto; jamás es un candado sobre lo que es tuyo.

¿Quieres mirar antes de comprar? Toda la documentación y estas páginas se leen sin registrarse ni iniciar sesión: no hace falta estar conectado a nada.

Por dentro

Para quien quiera mirar debajo del capó.

Backend
Python 3.11 + FastAPI. Las operaciones privilegiadas pasan por un proceso aparte con lista blanca de órdenes: el panel corre sin privilegios.
Interfaz
React 18 + TypeScript + Vite + Tailwind. Escritorio multiventana, claro y oscuro, instalable como aplicación (PWA).
Base
Debian 12 estable. Nada de distribuciones propias: los paquetes son los de Debian y el sistema se puede administrar también por SSH.
Comprobado
Batería de pruebas automáticas del backend, tipos y compilación de la interfaz en cada cambio, y una instalación real desde la ISO en máquina virtual.