طبّق سياسة افتراضية ذات حالة تمنع كل حركة مرور IPv6 الواردة غير المطلوبة، ولا تسمح إلا بالخدمات العامة التي تنوي إتاحتها. لا تنسخ مجموعة قواعد IPv4 كما هي أو تعتمد على عدم وجود إعادة توجيه للمنافذ.
قد تتلقى مضيفات IPv6 عناوين قابلة للتوجيه عالميًا، لذا يجب أن يفرض جدار الحماية في الموجّه والمضيف - وليس NAT - حدود الوصول. ويتمثل الخطر التشغيلي الرئيسي في حظر ICMPv6 بشكل مفرط، إذ يدعم اكتشاف الجيران، واكتشاف الموجّه، وإشعارات حجم الحزم. ابدأ بجرد المكوّنات وإجراء اختبار خارجي، وحافظ على الوصول عبر وحدة التحكم، وغيّر طبقة واحدة في كل مرة.
جرد العناوين والواجهات ونطاق التعرض
حدّد العناوين العامة والمحلية الفريدة والمحلية الخاصة بالوصلة للخادم، والواجهات التي تتلقاها. تحقّق مما إذا كانت بادئة مزود خدمة الإنترنت تتغير، لأن القواعد المرتبطة بعنوان كامل واحد قد تصبح قديمة دون ملاحظة.
اعرض كل مقبس يستمع عبر IPv6 واربطه بالجمهور المقصود: الشبكة المحلية فقط، أو VPN فقط، أو الجمهور العام. قد تقبل خدمة مرتبطة بالعنوان :: اتصالات على كل عنوان IPv6 ما لم يقيّد جدار الحماية ذلك.
أجرِ فحصًا خارجيًا من شبكة لديها IPv6 فعليًا. فقد وجدت أبحاث حديثة أن العديد من الأجهزة المنزلية يمكن الوصول إليها مباشرة عبر IPv6، مما يؤكد ضرورة قياس التعرض المنزلي لـ IPv6 بدلًا من افتراضه.
إنشاء خط أساس ذي حالة
اسمح بحركة المرور عبر الواجهة الحلقية، وحركة المرور القائمة والمرتبطة، وحركة مرور التحكم الضرورية على الشبكة المحلية. احظر الحالات غير الصالحة وإعادة التوجيه الوارد غير المطلوب افتراضيًا.
اسمح بأنواع رسائل ICMPv6 المطلوبة بدلًا من حظر البروتوكول بالكامل. إذا تعطل تعيين العناوين أو إمكانية الوصول إلى الجيران أو عمليات النقل الكبيرة بعد تغيير القاعدة، فأعد تفعيل معالجة ICMPv6 قبل تعديل منافذ التطبيقات.
أبقِ سياسة الإدخال في الموجّه منفصلة عن سياسة إعادة التوجيه إلى الخادم. لا يتطلب إتاحة تطبيق عبر الموجّه إتاحة SSH أو واجهة الويب الخاصة بالموجّه نفسه.
إضافة قواعد خدمة محددة
اسمح بكل خدمة عامة حسب الخادم الوجهة والبروتوكول والمنفذ، ويفضل أن يكون ذلك على الواجهة الخارجية فقط. قيّد إدارة قواعد البيانات والحاويات والتخزين بمصادر موثوقة من الشبكة المحلية أو VPN.
استخدم استراتيجية وجهة مستقرة يدعمها جدار الحماية، مثل مجموعات الواجهات أو الأسماء المستعارة للبادئات أو قواعد المضيفين التي تُحدَّث عند تغير البادئة. تحقّق من القواعد الناتجة بعد كل تجديد للبادئة المفوضة.
إذا كانت الخدمة خلف وكيل عكسي، فأتح فقط منافذ الوكيل وأبقِ الخادم الخلفي خاصًا. يساعدك دليل ZimaSpace حول موثوقية مشاركات الشبكة في Immich على فصل أعطال مسار التخزين عن تغييرات التعرض وجدار الحماية.
التحقق من جانبي جدار الحماية
من اتصال IPv6 خارجي، اختبر اسم HTTPS المقصود ثم افحص مجموعة صغيرة ومحددة من منافذ الإدارة المحظورة. يجب أن تتصل الخدمة بالشهادة الصحيحة، بينما تظل منافذ الإدارة مغلقة أو مفلترة.
من الشبكة المحلية، جدّد عنوان العميل، وحلّ الأسماء، ونفّذ عملية نقل كبيرة. تثبت هذه الفحوصات استمرار عمل إعلانات الموجّه واكتشاف الجيران وإشعارات الحد الأقصى لحجم المسار.
راجع العدادات والسجلات، ثم أزل التسجيل المؤقت المفرط في الضجيج. تراجع إذا فقد الخادم إعداد العنوان أو توقفت تدفقات البيانات الكبيرة؛ وأوقف نشر الخدمة إذا تعذر عليك التحقق من السياسة من شبكة IPv6 خارجية مستقلة.
الدعم والنصائح
المزيد للقراءة

هل يمكن لمعرض مُستضاف ذاتيًا الحفاظ على اقتران الصور الحية من Apple؟
قرار مشروط للخادم المنزلي بشأن إقران Live Photo من Apple، مع اختبارات مضبوطة وتفسير للنتائج وإمكانية التراجع وأسئلة شائعة مركزة.

هل يمكنك استيراد Google Takeout ونسخ الهاتف الاحتياطية إلى مكتبة صور واحدة؟
قرار مشروط لخادم منزلي لاستيراد الصور الموحّد، مع اختبارات مضبوطة وتفسير للنتائج والتراجع وأسئلة شائعة مركّزة.

هل يستطيع Immich استخدام مكتبة خارجية دون تولّي ملكية الملفات؟
قرار مشروط لخادم منزلي بشأن ملكية المكتبة الخارجية في Immich، مع اختبارات مضبوطة وتفسير للنتائج وإمكانية التراجع وأسئلة شائعة مركزة.

