Beginnen Sie mit dem Angriffsflächenmodell, nicht mit einer weiteren Sicherheits-App
Der Nutzer hatte bereits Cloudflare, nginx und AdGuard eingerichtet und wollte eine strengere Filterung nach Hostname und Port. Listen Sie vor dem Hinzufügen weiterer Tools auf, welche Dienste aus dem LAN, remote oder öffentlich erreichbar sein müssen; alles andere sollte nicht exponiert bleiben.
Von der Community erwähnte Host-Firewall-Optionen
In einer Antwort wurde ZFW vorgeschlagen, ein Community-Projekt für eine Host-Firewall unter ZimaOS. Der ursprüngliche Verfasser berichtete stattdessen, die bestehenden iptables-/ip6tables-Regeln des Systems zu verschärfen. ZFW ist Software von Drittanbietern aus der Community und keine offizielle ZimaOS-Sicherheitsgarantie. Prüfen Sie vor der Bereitstellung das Quellcode-Repository.
Wo die Subdomain-Filterung hingehört
HTTP-Filterung auf Hostnamenbasis wird normalerweise auf der Ebene des Reverse-Proxys bzw. der Anwendung umgesetzt, während eine Host-Firewall den Netzwerkverkehr anhand von Adressen, Protokollen und Ports filtert. Cloudflare dokumentiert Zugriffskontrollen für Anwendungen in der Dokumentation zu Access-Anwendungen.
Direkte Internet-Exponierung reduzieren
Bevorzugen Sie für Administrationsoberflächen den privaten Fernzugriff und veröffentlichen Sie nur Dienste, die tatsächlich öffentlich erreichbar sein müssen. Lesen Sie den Leitfaden zum Fernzugriff unter ZimaOS und die aktuelle ZimaOS-Übersicht, bevor Sie die Netzwerk-Exponierung ändern.
