واجه مستخدم المصدر مشكلة أمنية حقيقية في IPv6: فقد نقل مزود خدمة الإنترنت اتصاله إلى MAP-E، ولم تعد إعادة توجيه المنافذ العادية عبر IPv4 مفيدة، وأصبحت الخدمات قابلة للوصول عبر IPv6. كان يحتاج إلى منفذ UDP وارد واحد لشبكة VPN، لكنه لم يرغب في تعريض جميع خدمات ZimaOS للإنترنت العام.
يحتوي النقاش أيضًا على تصحيح مهم. فقد زعم أحد المشاركين في المجتمع في البداية أن الأمر nft موجود بالفعل. اختبر صاحب المنشور الأصلي النظام، واكتشف عدم وجود الملف التنفيذي ولا ملفات الإعداد المتوقعة. ثم تراجع المشارك عن ادعائه، ولخّص مستخدم آخر الفرق بين المنصتين بشكل صحيح: Buildroot، وليس Debian.
لم يكن في إصدار المصدر لعام 2025 محرر مدمج لقواعد جدار الحماية
لم يتمكن صاحب المنشور الأصلي من العثور على محرر لقواعد جدار الحماية عبر واجهة الويب أو سطر الأوامر، يتيح إنشاء قائمة سماح أو منع صريحة لعناوين IPv6. وكان يريد إتاحة منفذ UDP لشبكة VPN فقط، مع حظر حركة الإنترنت الواردة غير المطلوبة الأخرى.
لا يحتوي النقاش العام على رد من موظفي IceWhale يعلن عن واجهة أصلية لجدار الحماية.
كانت النصيحة الأولى بشأن nftables غير صحيحة بالنسبة إلى إصدار ZimaOS المستخدم
افترض أحد المشاركين في المجتمع أن ZimaOS يتضمن الأمر nft لأنه موجود في العديد من توزيعات Linux. وقد اختبر مستخدم المصدر ما يلي:
-
sudo nft؛ -
sudo /usr/sbin/nft؛ - مسار إعداد nftables المتوقع.
لم يكن أي منها موجودًا. وقد صحح المشارك صراحةً إجابته السابقة.
ZimaOS ليس تثبيتًا مصغرًا لنظام Debian
هذا مهم لأن أدلة جدران الحماية تبدأ غالبًا بالأمر apt install nftables أو ufw. يعتمد ZimaOS على Buildroot، ولا يوفّر آلية حزم APT عادية، كما أن معظم طبقة النظام فيه غير قابلة للتغيير.
لا تحوّل دليلًا عامًا لجدار حماية Debian إلى أوامر خاصة بـ ZimaOS من دون التحقق من الملفات التنفيذية ونموذج الاستمرارية في الإصدار الحالي.
لا تزال إعدادات الشبكة العامة الحالية تركز على الواجهات وعناوين IP وDNS والوصول عن بُعد
تتيح وثائق الشبكات الحالية من IceWhale عرض حالة إيثرنت الفعلية، وإعداد عنوان IP عبر DHCP أو يدويًا، والبوابة، وDNS، والوصول عن بُعد. ولا تنشر الوثائق سير عمل مدمجًا مخصصًا لقواعد جدار الحماية.
استخدم إعدادات شبكات ZimaOS الحالية باعتبارها الأساس المدعوم.
تجنب التعريض العام عندما تحل نفق آمن محل ذلك
اقترح مجتمع المصدر استخدام Tailscale أو Cloudflare Tunnel للخدمات التي لا تحتاج إلى قبول اتصالات واردة عشوائية من الإنترنت. ويوفر ZimaOS حاليًا أيضًا وصولًا عن بُعد مشفرًا من نظير إلى نظير عبر ZimaClient.
يقلل النفق الخاص عدد الخدمات التي تحتاج إلى مستمعات عامة عبر IPv4 أو IPv6، ويتجنب تحويل جهاز NAS إلى جدار حماية طرفي عام.
يُعد مستمع VPN حالة أكثر تعقيدًا
كان صاحب المنشور الأصلي يحتاج تحديدًا إلى منفذ UDP وارد لشبكة VPN، ولذلك لم تكن عبارة «لا تعرّض أي شيء» تلبي المتطلب. في هذه البنية، يكون جهاز توجيه أو جدار حماية upstream مزودًا بترشيح IPv6 غالبًا هو الحد الأمني الأنسب، إذ يمكنه السماح بمنفذ VPN وإسقاط حركة المرور الواردة غير المطلوبة الأخرى قبل وصولها إلى ZimaOS.
أنشأ المجتمع لاحقًا ZFW كوحدة جدار حماية للمضيف على ZimaOS
في مايو 2026، أصدر مطوّر المجتمع Lintux أداة ZFW، وهي جدار حماية للمضيف يعتمد على systemd-sysext مع بلاطة في لوحة المعلومات. توفر الأداة قوائم سماح للمنافذ الأصلية، وعناصر تحكم في المنافذ المنشورة عبر Docker، وترشيحًا متوافقًا مع IPv6، وعرضًا حيًا للتعريض، وآلية تراجع Safe-Apply مؤقتة.
تستمر الإصدارات الحالية في التطور بالتوازي مع تغييرات ZimaOS، بما في ذلك إصلاحات لتغييرات الواجهة الخلفية لـ iptables ولشبكة الوصول عن بُعد الخاصة بـ ZimaOS. راجع مشروع ZFW الحالي من المجتمع وملاحظات التوافق قبل تثبيته.
ZFW ليس جدار حماية مدمجًا من IceWhale
يُعد ZFW برنامجًا مجتمعيًا متقدمًا، لكنه يعمل على طبقة شبكة المضيف، وقد يحظر SSH أو الطرفية عبر الويب أو المنافذ المنشورة عبر Docker أو حركة الوصول عن بُعد إذا كانت القواعد أو توافق الإصدار غير صحيحين.
احتفظ بإمكانية الوصول إلى وحدة التحكم المحلية أو بمسار آخر للتراجع عند اختبار أي إضافة لجدار حماية المضيف.
تحتاج المنافذ المنشورة عبر Docker إلى عناية خاصة
قد يفوّت جدار حماية المضيف الذي يرشّح حركة INPUT العادية فقط حركة المرور المنشورة من الحاويات، وذلك بحسب مسار شبكة Docker. ولهذا السبب، يتعامل تصميم ZFW صراحةً مع سلسلة DOCKER-USER.
عند إتاحة التطبيقات، احصر كلاً من مستمعات ZimaOS الأصلية والمنافذ المنشورة عبر Docker، بدلًا من افتراض أن قائمة واحدة لمنافذ المضيف توضح الصورة كاملة.
يجب اختبار IPv6 من شبكة IPv6 خارجية فعلية
قد تُظهر الاختبارات داخل الشبكة المحلية أن كل شيء يعمل، بينما يتصرف التعريض العام عبر IPv6 بصورة مختلفة. تحقّق من القاعدة من شبكة خارجية فعلية، وتأكد من إمكانية الوصول إلى الخدمة أو المنفذ المقصود فقط.
الأسئلة الشائعة حول جدار حماية ZimaOS
هل كان nftables متاحًا في إصدار المصدر لعام 2025؟
اختبر صاحب المنشور الأصلي النظام، ووجد أن الملف التنفيذي nft غير موجود؛ ثم صحح المشارك افتراضه السابق.
هل تعرض وثائق ZimaOS العامة الحالية واجهة أصلية مخصصة لقواعد جدار الحماية؟
يوثق دليل الشبكات الحالي إعدادات الواجهة وعنوان IP وDNS والوصول عن بُعد، وليس محررًا مخصصًا لقواعد جدار الحماية.
هل ZFW جدار حماية رسمي من IceWhale؟
لا. إنه وحدة جدار حماية للمضيف من المجتمع، وينبغي التعامل معه على أنه برنامج نظام تابع لجهة خارجية.
