Community-Lösung

So härtest du einen ZimaOS-Server und Docker-Apps ab

A DIY ZimaOS NAS owner asked how to add firewall and subdomain filtering on top of Cloudflare, nginx and AdGuard.

Beginnen Sie mit dem Angriffsflächenmodell, nicht mit einer weiteren Sicherheits-App

Der Nutzer hatte bereits Cloudflare, nginx und AdGuard eingerichtet und wollte eine strengere Filterung nach Hostname und Port. Listen Sie vor dem Hinzufügen weiterer Tools auf, welche Dienste aus dem LAN, remote oder öffentlich erreichbar sein müssen; alles andere sollte nicht exponiert bleiben.

Von der Community erwähnte Host-Firewall-Optionen

In einer Antwort wurde ZFW vorgeschlagen, ein Community-Projekt für eine Host-Firewall unter ZimaOS. Der ursprüngliche Verfasser berichtete stattdessen, die bestehenden iptables-/ip6tables-Regeln des Systems zu verschärfen. ZFW ist Software von Drittanbietern aus der Community und keine offizielle ZimaOS-Sicherheitsgarantie. Prüfen Sie vor der Bereitstellung das Quellcode-Repository.

Wo die Subdomain-Filterung hingehört

HTTP-Filterung auf Hostnamenbasis wird normalerweise auf der Ebene des Reverse-Proxys bzw. der Anwendung umgesetzt, während eine Host-Firewall den Netzwerkverkehr anhand von Adressen, Protokollen und Ports filtert. Cloudflare dokumentiert Zugriffskontrollen für Anwendungen in der Dokumentation zu Access-Anwendungen.

Direkte Internet-Exponierung reduzieren

Bevorzugen Sie für Administrationsoberflächen den privaten Fernzugriff und veröffentlichen Sie nur Dienste, die tatsächlich öffentlich erreichbar sein müssen. Lesen Sie den Leitfaden zum Fernzugriff unter ZimaOS und die aktuelle ZimaOS-Übersicht, bevor Sie die Netzwerk-Exponierung ändern.