LGM-OS
versión 1.27.2

Tu NAS, sobre Debian 12

Convierte un PC con discos en un NAS completo, administrado al 100 % desde el navegador. Se instala desde una ISO propia y no depende de ninguna nube para funcionar: los datos, el panel y las copias son tuyos y viven en tu equipo. Licencia vitalicia de pago único, con las actualizaciones incluidas.

Pago único, para siempre

Una licencia vitalicia, con las actualizaciones incluidas: la pagas una vez y es tuya. Sin suscripción ni cuotas. Y el NAS nunca se bloquea, ni aunque se quede sin internet.

Todo desde el navegador

Discos, carpetas, usuarios, aplicaciones, máquinas virtuales, cámaras y copias. Escritorio de ventanas en claro y oscuro, y se instala como aplicación.

Se actualiza solo

Sin volver a pasar la ISO. La actualización compila y comprueba antes de promover, y si el panel no responde después, revierte sola.

Y en el móvil, una aplicación

No es el escritorio encogido: en pantallas estrechas el panel cambia de forma.

La pantalla de inicio La pantalla de inicio, tema oscuro
La pantalla de inicio
Una app abierta Una app abierta, tema oscuro
Una app abierta

Pantalla de inicio con los iconos, la aplicación ocupando toda la pantalla y una barra abajo para volver, cambiar de app o ver los widgets. Volver al inicio no cierra nada. Se añade a la pantalla de inicio del teléfono y se abre sin la barra del navegador, como cualquier otra aplicación.

Qué sabe hacer

Doce áreas, y lo que hay dentro de cada una.

Almacenamiento

  • Todo lo que crece vive en la pool: datos de las aplicaciones, imágenes de Docker y discos de las máquinas virtuales se mudan solos al crearla
  • Pools ZFS y Btrfs con asistente RAID
  • datasets con cuota y compresión
  • snapshots manuales y programados con retención
  • SMART, self-tests y scrubs
  • sustituir un disco averiado o ampliar el pool desde la interfaz

Usuarios

  • Una persona, una cuenta, una contraseña: la misma vale para el panel, las carpetas compartidas, SSH/SFTP y WebDAV — cambiarla en un sitio la cambia en todos
  • diálogo por persona al estilo DSM con cuatro pestañas: Información (contraseña y acceso al panel), Aplicaciones (qué servicios usa), Grupos y Permisos (matriz de carpetas con el permiso que le llega por sus grupos)
  • grupos con miembros
  • política de contraseñas (longitud, complejidad y caducidad; la complejidad viene apagada a propósito)
  • «mantener la sesión iniciada»

Directorio (AD/LDAP)

  • Unir el NAS a un Active Directory, FreeIPA o LDAP+Kerberos que ya exista (realmd/sssd): los usuarios del dominio pasan a existir en el equipo y se les dan permisos en las carpetas
  • opcional y apagado de fábrica: que las carpetas compartidas acepten cuentas del dominio (winbind con los mismos uid que sssd) y que esas cuentas entren al panel con su contraseña de empresa, siempre como «solo ver»
  • la contraseña del dominio jamás se copia al NAS y el ticket se comprueba contra la clave de máquina del keytab, así que un KDC falso en la red no cuela

Archivos

  • Carpetas compartidas con permisos por usuario y grupo
  • SMB (papelera #recycle por carpeta y Time Machine), NFS y WebDAV con usuarios unificados
  • rsync como servidor: otro NAS deja aquí sus copias con su propio usuario y contraseña, solo en las carpetas que marques
  • el NAS aparece solo en «Red» de Windows y en el Finder (WS-Discovery y Bonjour), con nombre y grupo de trabajo configurables
  • SFTP enjaulado: acceso remoto a los archivos de un usuario sin darle terminal ni salida del sistema
  • clientes NFS por IP (solo los equipos que autorices montan la carpeta)
  • gestor de archivos web al estilo DSM: enseña las carpetas compartidas del usuario, nunca el árbol del sistema
  • arrastrar-soltar, menú contextual completo, papelera, búsqueda instantánea (un índice de nombres se mantiene solo en segundo plano, así que buscar no recorre el disco ni devuelve resultados a medias; sin índice al día se recorre como siempre) y dentro del contenido de los documentos, vista previa de fotos, vídeo, audio, PDF y texto, comprimir y extraer ZIP/TAR y enlaces públicos con caducidad y contraseña
  • Bloc de notas: abrir y guardar un .txt, un .md o un .conf del NAS desde el navegador —con números de línea, buscar y reemplazar y vista de Markdown— sin bajarlo al equipo ni entrar por el terminal

Fotos y vídeos

  • App Galería: las fotos y los vídeos de tus carpetas, en una línea de tiempo por meses
  • se indexan solos en segundo plano (SQLite propio) y los vídeos entran igual que las fotos, con un fotograma de miniatura
  • lo que sale de un móvil o de una cámara buena, tal cual: JPEG, PNG, WebP, AVIF, GIF, TIFF, HEIC/HEIF del iPhone y RAW de cámara (.cr2/.cr3, .nef, .arw, .rw2, .orf, .raf… y el ProRAW .dng), enseñando la vista previa que la propia cámara dejó dentro
  • Live Photos: la foto y su vídeo de tres segundos son UN elemento, con su movimiento en el visor, no dos casillas repetidas
  • álbumes de verdad —una foto puede estar en varios— que se crean, se renombran y se descargan en un zip sin mover un archivo del disco
  • favoritas con su filtro
  • visor con flechas, giro, zoom y pantalla completa, y el vídeo se reproduce por trozos (uno de 3 GB no llena la memoria del móvil ni impide saltar a un minuto concreto)
  • subir desde la propia app
  • buscador de duplicados que agrupa lo repetido y nunca deja borrar la última copia
  • borrar va a la papelera del NAS

Copias de seguridad

  • Copia de tus datos fuera del equipo: rsync incremental (--link-dest) a un disco USB, otro pool o un servidor remoto por SSH
  • y a la nube (Google Drive, OneDrive, Dropbox, Box, pCloud, MEGA, WebDAV, S3, Wasabi, MinIO y Backblaze B2), conectando la cuenta desde el propio panel
  • cifrado de extremo a extremo en la nube: nombres y contenido se cifran en el NAS antes de subir y el proveedor no puede leer nada, con frase de recuperación que se enseña una sola vez
  • Object Lock en S3: cada archivo sube bloqueado y ni la propia cuenta puede borrarlo antes de tiempo
  • retención inteligente (todas las de 24 h → diarias 7 días → semanales 4 semanas → mensuales 12 meses), o por versiones o por días
  • explorador de la copia: se entra en cualquier versión como en una carpeta y se restaura entera o un archivo suelto
  • comprobación de integridad: lee la copia entera del destino y avisa si no cuadra con lo apuntado
  • velocidad y tiempo restante en vivo durante la copia
  • historial de cada ejecución
  • copia aparte de la configuración del sistema

Vigilancia

  • App Cámaras: encuentra las cámaras de la red por ONVIF y les pregunta su propia dirección de vídeo
  • alta por marca (Hikvision, Dahua, Reolink, Tapo, Foscam, Axis…) o pegando el RTSP
  • directo sin recodificar con menos de un segundo de retraso, y una sola conexión por cámara aunque miren varios a la vez (con MJPEG de respaldo para las cámaras en H.265)
  • grabación continua en trozos sin recodificar, con retención por días y tope de tamaño
  • un servicio por cámara, así que una que falle no arrastra a las demás

Contra el ransomware

  • Candado en los snapshots (zfs hold): un snapshot protegido no lo borra el panel, ni la limpieza por antigüedad, ni zfs destroy como root — que es lo primero que hace quien secuestra un NAS. Ver docs/ransomware.md

Diagnóstico

  • Comprobación por servicio: panel, almacenamiento, SMB, NFS, WebDAV, SSH, Docker, copias y cámaras se revisan de verdad (unidad systemd viva, puerto escuchando, regla del cortafuegos, configuración coherente) y cada fallo viene con qué hacer. No lee la intención guardada: mira el sistema
  • pruebas de red que salen fuera: ping, comprobar un puerto de cualquier equipo y medir la velocidad de bajada real

Informe de espacio

  • Analiza una carpeta y enseña en qué se va el disco: carpetas más grandes, archivos más grandes y archivos duplicados (detectados por contenido, no solo por tamaño) con cuánto se liberaría
  • el análisis corre en segundo plano y está acotado para no leer terabytes

Historial de métricas

  • CPU, memoria, red y disco en una serie temporal ligera (una muestra por minuto en SQLite propio), por hora/día/semana/mes
  • los rangos largos se agregan para que la gráfica pese igual siempre

Acceso desde internet

  • DDNS
  • certificados de Let's Encrypt con certbot y renovación automática, por HTTP o por DNS (DNS-01 con Cloudflare: sin abrir puertos y con comodines)
  • proxy inverso Apache que publica el panel y las apps por subdominio dejando 80/443 como única superficie expuesta

Servicios de red

  • VPN WireGuard «se configura sola»: detecta la dirección pública, propone el DNS y avisa si un cliente no llegaría a la red de casa
  • perfiles por dispositivo y código QR
  • servidor DNS con nombres locales y caché
  • servidor DHCP con reservas por MAC (ambos sobre dnsmasq)

Aplicaciones

  • Tienda estilo App Store: portada con destacados y estanterías por categoría, buscador con ranking por relevancia (sin acentos y multi-palabra), scroll infinito y ficha por app
  • 30 recetas propias con su logo oficial (Jellyfin, Plex, Nextcloud, Vaultwarden, Home Assistant, PhotoPrism, Paperless-ngx, Pi-hole, AdGuard, *arr, Syncthing, Gitea…) y catálogos comunitarios que el NAS convierte solo: Community Applications de Unraid (~2000 apps) y tiendas CasaOS/ZimaOS
  • los datos de cada app viven dentro del pool
  • el puerto web se abre en el cortafuegos al instalar
  • editor visual de puertos y carpetas (sin tocar el compose) además del editor de la receta
  • Docker integrado (logs en vivo, CPU/RAM) y los contenedores creados a mano también salen como apps

Máquinas virtuales

  • App VM: crear, arrancar y eliminar máquinas sobre KVM/libvirt
  • instalación desde una .iso de tus carpetas
  • pantalla (VNC) dentro del panel, publicada solo en el propio equipo

Sistema

  • Red estática/DHCP/VLAN
  • agregado de tarjetas (bond) por redundancia o velocidad
  • rutas estáticas, DNS manual del propio NAS (lo que pide unirse a un dominio) y proxy de salida para las descargas del NAS y de Docker
  • los discos aparecen al enchufarlos (udev, sin recargar)
  • modo quiosco: el servidor arranca mostrando el panel a pantalla completa en su propio monitor
  • autoactualización de LGM-OS desde git (repositorio de origen configurable desde el panel)
  • SAI/UPS por NUT con apagado ordenado (cierra las máquinas virtuales y los contenedores, vuelca a disco y solo entonces apaga)
  • SNMP
  • zona horaria y NTP
  • dispositivos USB
  • terminal web con sesión root previa re-autenticación
  • alertas por email, webhook, Telegram, Discord y ntfy, eligiendo qué nivel sale por dónde y qué espera al resumen diario
  • umbrales de disco, CPU sostenida y temperatura
  • tareas automáticas: limpiar temporales, organizar descargas y ordenar series
  • registros y auditoría, descargables ya filtrados

Seguridad

  • 2FA TOTP
  • roles admin/viewer
  • política de contraseñas
  • firewall nftables que abre y cierra los puertos con cada servicio (SMB, NFS, WebDAV, SSH, SNMP, rsync, VPN, descubrimiento) y se pone al día al arrancar
  • asesor de seguridad
  • bloqueo automático de IPs, también por SSH (lo aplica el cortafuegos, no solo el panel)
  • sesiones conectadas revocables

Licencia

  • De pago único y vitalicia, con las actualizaciones incluidas
  • la clave va firmada (Ed25519) y se verifica en el propio equipo, sin internet; si hay conexión, comprueba de vez en cuando que no se haya revocado
  • vinculada a ti, no a la máquina: si el equipo se estropea, la misma clave se activa en otro, sin límite de activaciones
  • el NAS nunca se bloquea por la licencia: sin ella, revocada o sin red, tus datos y servicios siguen intactos

Empezar

Un equipo x86-64 con 4 GB de memoria y un disco de sistema de 32 GB.

Desde la ISO propia, que instala Debian 12 y LGM-OS de una sola pasada:

bash deploy/build-iso.sh

O sobre un Debian 12 que ya tengas:

sudo bash deploy/install.sh

Al terminar, abre https://<ip-del-nas>:5000: el asistente te pide crear tu administrador. No hay usuario ni contraseña de fábrica. Los pasos completos, en descargar e instalar.

La licencia, en claro

De pago único y vitalicia. Sin cuotas, sin ataduras al hardware y sin candados sobre tus datos.

Pagas una vez y es tuya

Una licencia vitalicia, con las actualizaciones incluidas. Sin suscripción, sin cuotas y sin caducidad. La compras, recibes tu clave y la pegas en el panel, en Panel de control → Sistema → Licencia.

Se comprueba en tu propio equipo

La clave va firmada y el NAS la verifica él solo, sin necesidad de estar conectado a internet. Si hay conexión, de vez en cuando comprueba que sigue vigente; pero quedarte sin red no apaga ni bloquea nada.

Si el equipo se estropea, te la llevas

La licencia está vinculada a ti, no a la máquina. Si el NAS se rompe, montas otro, pegas la misma clave y sigues donde lo dejaste. Sin llamar a nadie y sin límite de activaciones.

Tus datos nunca son rehenes

Aunque no tengas licencia, tus archivos, tus copias y todos los servicios siguen funcionando con normalidad. La licencia habilita el producto; jamás es un candado sobre lo que es tuyo.

¿Quieres mirar antes de comprar? Toda la documentación y estas páginas se leen sin registrarse ni iniciar sesión: no hace falta estar conectado a nada.

Por dentro

Para quien quiera mirar debajo del capó.

Backend
Python 3.11 + FastAPI. Las operaciones privilegiadas pasan por un proceso aparte con lista blanca de órdenes: el panel corre sin privilegios.
Interfaz
React 18 + TypeScript + Vite + Tailwind. Escritorio multiventana, claro y oscuro, instalable como aplicación (PWA).
Base
Debian 12 estable. Nada de distribuciones propias: los paquetes son los de Debian y el sistema se puede administrar también por SSH.
Comprobado
Batería de pruebas automáticas del backend, tipos y compilación de la interfaz en cada cambio, y una instalación real desde la ISO en máquina virtual.