ابدأ بنموذج التعرّض، لا بتطبيق أمان آخر
كان لدى المستخدم بالفعل Cloudflare وnginx وAdGuard، وكان يريد تشديد التصفية حسب اسم المضيف والمنفذ. قبل إضافة أدوات، حدّد الخدمات التي يجب أن تكون قابلة للوصول من الشبكة المحلية أو عن بُعد أو بشكل عام؛ ويجب أن تظل جميع الخدمات الأخرى غير مكشوفة.
خيارات جدار الحماية على المضيف التي ذكرها المجتمع
اقترح أحد الردود ZFW، وهو مشروع مجتمعي لجدار حماية المضيف مخصص لـ ZimaOS. لكن صاحب المنشور الأصلي أفاد بأنه شدّد قواعد iptables/ip6tables الموجودة في النظام. يُعد ZFW برنامجًا مجتمعيًا تابعًا لجهة خارجية، وليس ضمانًا رسميًا لأمان ZimaOS؛ راجع مستودع المصدر قبل النشر.
أين ينبغي وضع تصفية النطاقات الفرعية
تُعالج تصفية HTTP المستندة إلى اسم المضيف عادةً في طبقة الوكيل العكسي/التطبيق، بينما يصفّي جدار حماية المضيف حركة مرور الشبكة باستخدام العناوين والبروتوكولات والمنافذ. توثّق Cloudflare عناصر التحكم في وصول التطبيقات ضمن وثائق تطبيقات Access.
قلّل التعرّض المباشر للإنترنت
فضّل الوصول الخاص عن بُعد إلى الواجهات الإدارية، ولا تنشر سوى الخدمات التي تحتاج فعلًا إلى وصول عام. راجع دليل الوصول عن بُعد لـ ZimaOS ونظرة عامة على ZimaOS الحالية قبل تغيير مستوى التعرّض الشبكي.
