Community-Lösung

ZimaOS-Firewall-Regeln: IPv6-Exposition, fehlendes nft im Jahr 2025 und das aktuelle ZFW-Community-Modul

A September-November 2025 thread from a MAP-E/IPv6 user who needed one inbound VPN UDP port without exposing the whole ZimaOS host. The first community answer incorrectly assumed nftables was installed; the original poster proved nft was absent, and the responder corrected the claim. In 2026 the community built ZFW, a host-firewall sysext, but it remains third-party software.

Der ursprüngliche Nutzer hatte ein echtes IPv6-Sicherheitsproblem: Sein ISP stellte ihn auf MAP-E um, gewöhnliche IPv4-Portweiterleitungen waren nicht mehr sinnvoll, und die Dienste waren über IPv6 erreichbar. Er benötigte einen eingehenden UDP-Port für ein VPN, wollte aber nicht jeden ZimaOS-Dienst dem öffentlichen Internet aussetzen.

Der Thread enthält außerdem eine wichtige Korrektur. Ein Community-Mitglied behauptete zunächst, der Befehl nft sei bereits vorhanden. Der ursprüngliche Verfasser testete das System und stellte fest, dass weder die Binärdatei noch die erwarteten Konfigurationsdateien vorhanden waren. Daraufhin nahm das Community-Mitglied die Behauptung zurück, und ein anderer Nutzer fasste den Plattformunterschied korrekt zusammen: Buildroot, nicht Debian.

Die Quelle von 2025 hatte keinen integrierten Editor für Firewall-Regeln

Der ursprüngliche Verfasser konnte keine WebUI oder CLI zur Regelverwaltung finden, die eine explizite IPv6-Allowlist bzw. -Denylist ermöglichte. Er wollte nur einen UDP-Port für ein VPN freigeben und anderen nicht angeforderten Internetverkehr blockieren.

Der öffentliche Thread enthält keine Antwort von IceWhale-Mitarbeitern, in der eine native Firewall-Oberfläche angekündigt wird.

Die erste nftables-Empfehlung war für diesen ZimaOS-Build falsch

Ein Community-Mitglied ging davon aus, dass ZimaOS den Befehl nft ebenfalls enthält, weil viele Linux-Distributionen ihn mitliefern. Der Nutzer testete:

  • sudo nft;
  • sudo /usr/sbin/nft;
  • den erwarteten Pfad für die nftables-Konfiguration.

Nichts davon war vorhanden. Das Community-Mitglied korrigierte seine frühere Antwort ausdrücklich.

ZimaOS ist keine minimale Debian-Installation

Das ist wichtig, weil Firewall-Anleitungen oft mit apt install nftables oder ufw beginnen. ZimaOS basiert auf Buildroot, verfügt nicht über einen normalen APT-Paket-Workflow und hält den Großteil seiner Systemebene unveränderlich.

Übertrage keine allgemeine Debian-Firewall-Anleitung ohne Weiteres auf ZimaOS-Befehle, bevor du die Binärdateien und das Persistenzmodell der aktuellen Version überprüft hast.

Die aktuellen öffentlichen Netzwerkeinstellungen konzentrieren sich weiterhin auf Schnittstellen, IP, DNS und Fernzugriff

Die aktuellen Netzwerkanleitungen von IceWhale umfassen den Status physischer Ethernet-Schnittstellen, die Konfiguration manueller oder per DHCP bezogener IP-Adressen, Gateway, DNS und Remote Access. Ein integrierter Workflow für benutzerdefinierte Firewall-Regeln wird dort nicht veröffentlicht.

Verwende die aktuellen ZimaOS-Netzwerkeinstellungen als unterstützte Grundlage.

Vermeide öffentliche Erreichbarkeit, wenn ein sicherer Tunnel den Anwendungsfall erfüllt

Die Community des Ausgangsthreads schlug Tailscale oder Cloudflare Tunnel für Dienste vor, die keine beliebigen eingehenden Internetverbindungen akzeptieren müssen. Das aktuelle ZimaOS bietet außerdem einen eigenen verschlüsselten P2P-Fernzugriff über ZimaClient.

Ein privater Tunnel verringert die Anzahl der Dienste, die öffentliche IPv4-/IPv6-Listener benötigen, und verhindert, dass das NAS zu einer allgemeinen Edge-Firewall wird.

Ein VPN-Listener ist der schwierigere Fall

Der ursprüngliche Verfasser benötigte ausdrücklich einen eingehenden VPN-UDP-Port. Daher beantwortete die Empfehlung „Nichts öffentlich verfügbar machen“ die Anforderung nicht. In dieser Architektur ist ein vorgeschalteter Router bzw. eine vorgeschaltete Firewall mit IPv6-Filterung häufig die sauberste Sicherheitsgrenze, da dort der VPN-Port freigegeben und anderer nicht angeforderter Datenverkehr blockiert werden kann, bevor er ZimaOS erreicht.

Die Community entwickelte später ZFW als ZimaOS-Host-Firewall-Modul

Im Mai 2026 veröffentlichte der Community-Entwickler Lintux ZFW, eine systemd-sysext-Host-Firewall mit Dashboard-Kachel. Sie bietet Allowlisten für native Ports, Kontrollen für von Docker veröffentlichte Ports, IPv6-bewusste Filterung, eine Live-Ansicht der Erreichbarkeit sowie einen zeitgesteuerten Safe-Apply-Mechanismus mit Rollback.

Die aktuellen Versionen werden gemeinsam mit Änderungen an ZimaOS weiterentwickelt und enthalten unter anderem Korrekturen für Änderungen am iptables-Backend und das eigene Fernzugriffs-Mesh von ZimaOS. Lies das aktuelle ZFW-Community-Projekt und die Kompatibilitätshinweise, bevor du es installierst.

ZFW ist keine integrierte IceWhale-Firewall

ZFW ist eine umfangreiche Community-Software, arbeitet jedoch auf der Host-Netzwerkebene und kann SSH, das Webterminal, von Docker veröffentlichte Ports oder den Fernzugriffsverkehr blockieren, wenn Regeln oder die Versionskompatibilität nicht stimmen.

Halte beim Testen einer Host-Firewall-Erweiterung Zugriff über die lokale Konsole oder einen anderen Wiederherstellungspfad bereit.

Von Docker veröffentlichte Ports erfordern besondere Aufmerksamkeit

Eine Host-Firewall, die nur gewöhnlichen INPUT-Verkehr filtert, kann Datenverkehr zu veröffentlichten Container-Ports je nach Docker-Netzwerkpfad übersehen. ZFW berücksichtigt deshalb ausdrücklich die DOCKER-USER-Kette von Docker.

Wenn du Anwendungen öffentlich verfügbar machst, erfasse sowohl native ZimaOS-Listener als auch von Docker veröffentlichte Ports, statt anzunehmen, dass eine einzige Liste der Host-Ports das gesamte Bild liefert.

IPv6 muss über ein tatsächlich externes IPv6-Netz getestet werden

Ein Test im LAN kann zeigen, dass alles funktioniert, während sich die öffentliche IPv6-Erreichbarkeit anders verhält. Überprüfe die Regel über ein tatsächlich externes Netzwerk und bestätige, dass nur der vorgesehene Dienst bzw. Port erreichbar ist.

FAQ zur ZimaOS-Firewall

War nftables im Quell-Build von 2025 verfügbar?

Der ursprüngliche Verfasser testete dies und stellte fest, dass die Binärdatei nft nicht vorhanden war; das Community-Mitglied korrigierte seine frühere Annahme.

Zeigt die aktuelle öffentliche ZimaOS-Dokumentation eine native Oberfläche für benutzerdefinierte Firewall-Regeln?

Der aktuelle Netzwerkleitfaden dokumentiert Einstellungen für Schnittstellen, IP, DNS und Fernzugriff, jedoch keinen Editor für benutzerdefinierte Firewall-Regeln.

Ist ZFW eine offizielle IceWhale-Firewall?

Nein. Es handelt sich um ein Community-Host-Firewall-Modul und sollte als Systemsoftware eines Drittanbieters behandelt werden.