Wenden Sie eine zustandsbehaftete Standard-Deny-Richtlinie auf unaufgeforderten eingehenden IPv6-Datenverkehr an und erlauben Sie nur die öffentlichen Dienste, die Sie tatsächlich bereitstellen möchten. Übernehmen Sie ein IPv4-Regelwerk nicht blind und verlassen Sie sich nicht auf das Fehlen von Portweiterleitungen.
IPv6-Hosts können global routbare Adressen erhalten. Daher müssen der Router und die Host-Firewall - nicht NAT - die Grenze durchsetzen. Das größte Betriebsrisiko besteht darin, ICMPv6 zu stark zu blockieren, da es die Nachbarerkennung, Routererkennung und Rückmeldungen zur Paketgröße unterstützt. Beginnen Sie mit einer Bestandsaufnahme und einem externen Test, bewahren Sie den Konsolenzugriff und ändern Sie jeweils nur eine Ebene.
Adressen, Schnittstellen und Erreichbarkeit erfassen
Ermitteln Sie die globalen, eindeutigen lokalen und linklokalen Adressen des Servers sowie die Schnittstellen, über die sie empfangen werden. Prüfen Sie, ob sich das ISP-Präfix ändert, da Regeln, die an eine vollständige Adresse gebunden sind, unbemerkt veralten können.
Listen Sie alle auf IPv6 lauschenden Sockets auf und ordnen Sie sie einer vorgesehenen Zielgruppe zu: nur LAN, nur VPN oder öffentlich. Ein Dienst, der an :: gebunden ist, kann Verbindungen auf jeder IPv6-Adresse akzeptieren, sofern die Firewall dies nicht einschränkt.
Führen Sie einen externen Scan aus einem Netzwerk durch, das tatsächlich über IPv6 verfügt. Aktuelle Untersuchungen haben ergeben, dass viele Geräte in Privathaushalten direkt über IPv6 erreichbar sind. Das unterstreicht, warum die IPv6-Erreichbarkeit in Privathaushalten gemessen und nicht angenommen werden sollte.
Die zustandsbehaftete Grundlage erstellen
Erlauben Sie Loopback-, bereits bestehende und zugehörige Verbindungen sowie den erforderlichen Datenverkehr zur Steuerung des lokalen Netzwerks. Verwerfen Sie standardmäßig ungültige Zustände und unaufgeforderte eingehende Weiterleitungen.
Erlauben Sie die erforderlichen ICMPv6-Nachrichtentypen, anstatt das Protokoll vollständig zu blockieren. Wenn die Adresszuweisung, die Erreichbarkeit von Nachbarn oder große Übertragungen nach der Regeländerung nicht mehr funktionieren, stellen Sie die ICMPv6-Verarbeitung wieder her, bevor Sie Anwendungsports ändern.
Halten Sie die Eingaberichtlinie des Routers von der Weiterleitungsrichtlinie zum Server getrennt. Die Bereitstellung einer Anwendung über den Router erfordert nicht, die eigene SSH- oder Weboberfläche des Routers bereitzustellen.
Gezielte Serviceregeln hinzufügen
Erlauben Sie jeden öffentlichen Dienst nach Zielserver, Protokoll und Port, möglichst nur auf der externen Schnittstelle. Beschränken Sie Datenbank-, Containerverwaltungs- und Speicheradministration auf vertrauenswürdige LAN- oder VPN-Quellen.
Verwenden Sie eine stabile Zielstrategie, die von der Firewall unterstützt wird, etwa Schnittstellengruppen, Präfix-Aliase oder Hostregeln, die bei Präfixänderungen aktualisiert werden. Überprüfen Sie nach jeder Erneuerung des delegierten Präfixes die tatsächlich angewendeten Regeln.
Wenn sich der Dienst hinter einem Reverse-Proxy befindet, stellen Sie nur die Proxy-Ports bereit und halten Sie das Backend privat. Der ZimaSpace-Leitfaden zu zuverlässigen Immich-Netzwerkfreigaben hilft dabei, Fehler bei Speicherpfaden von Änderungen an Erreichbarkeit und Firewall getrennt zu halten.
Von beiden Seiten der Firewall prüfen
Testen Sie von einer externen IPv6-Verbindung aus den vorgesehenen HTTPS-Namen und scannen Sie anschließend eine kleine, ausdrücklich festgelegte Auswahl verbotener Admin-Ports. Der Dienst sollte mit dem richtigen Zertifikat eine Verbindung herstellen, während die Admin-Ports geschlossen bleiben oder gefiltert werden.
Erneuern Sie im LAN die Clientadresse, lösen Sie Namen auf und führen Sie eine große Übertragung durch. Diese Prüfungen bestätigen, dass Router Advertisements, Nachbarerkennung und Rückmeldungen zur Pfad-MTU weiterhin funktionieren.
Überprüfen Sie Zähler und Protokolle und entfernen Sie anschließend vorübergehende Protokollierung, die zu viele Meldungen erzeugt. Führen Sie ein Rollback durch, wenn der Server seine Adresskonfiguration verliert oder große Datenströme ins Stocken geraten. Stellen Sie den Dienst nicht weiter bereit, wenn Sie die Richtlinie nicht aus einem unabhängigen externen IPv6-Netzwerk überprüfen können.
Support & Tipps
Mehr zum Lesen

Kann eine selbstgehostete Galerie die Zuordnung von Apple-Live-Photo-Paaren beibehalten?
Eine bedingte Entscheidung für den Heimserver zur Kopplung von Apple Live Photos mit kontrollierten Tests, Ergebnisinterpretation, Rollback und gezielten FAQs.

Können Sie Google Takeout und Telefonsicherungen in eine gemeinsame Fotobibliothek importieren?
Eine bedingte Home-Server-Entscheidung für den kombinierten Fotoimport mit kontrollierten Tests, Ergebnisinterpretation, Rollback und gezielten FAQs.

Kann Immich eine externe Bibliothek verwenden, ohne die Kontrolle über die Dateien zu übernehmen?
Eine bedingte Entscheidung für den Besitz externer Bibliotheken auf einem Heimserver mit Immich, einschließlich kontrollierter Tests, Ergebnisinterpretation, Rollback und gezielter FAQs.

