Cómo configurar reglas de firewall IPv6 para un servidor doméstico autogestionado

Eva Wong es la Redactora técnica y manitas residente en ZimaSpace. Una geek de toda la vida con pasión por los homelabs y el software de código abierto, se especializa en traducir conceptos técnicos complejos en guías accesibles y prácticas. Eva cree que el autoalojamiento debe ser divertido, no intimidante. A través de sus tutoriales, empodera a la comunidad para desmitificar las configuraciones de hardware, desde construir su primer NAS hasta dominar los contenedores Docker.

Aplica una política predeterminada de denegación con seguimiento de estado al tráfico IPv6 entrante no solicitado y permite únicamente los servicios públicos que quieras exponer. No copies un conjunto de reglas de IPv4 a ciegas ni confíes en la ausencia de reenvío de puertos.

Los hosts IPv6 pueden recibir direcciones enrutable globalmente, por lo que el router y el firewall del host -no NAT- deben aplicar el límite. El principal riesgo operativo es bloquear demasiado ICMPv6, que admite el descubrimiento de vecinos, el descubrimiento de routers y la retroalimentación sobre el tamaño de los paquetes. Empieza con un inventario y una prueba externa, conserva el acceso a la consola y cambia una capa cada vez.

Haz un inventario de las direcciones, interfaces y exposición

Identifica las direcciones globales, locales únicas y locales de enlace del servidor, así como las interfaces que las reciben. Confirma si el prefijo del ISP cambia, porque las reglas vinculadas a una dirección completa pueden quedar obsoletas silenciosamente.

Enumera todos los sockets de escucha para IPv6 y asígnalos a un público previsto: solo LAN, solo VPN o público. Un servicio enlazado a :: puede aceptar conexiones en todas las direcciones IPv6, a menos que el firewall lo restrinja.

Realiza un escaneo externo desde una red que realmente tenga IPv6. Investigaciones recientes encontraron muchos dispositivos residenciales directamente accesibles mediante IPv6, lo que refuerza la importancia de medir la exposición residencial de IPv6 en lugar de darla por sentada.

Establece la configuración básica con seguimiento de estado

Permite el bucle local, el tráfico establecido y relacionado, y el tráfico de control necesario de la red local. Descarta por defecto los estados no válidos y el reenvío entrante no solicitado.

Permite los tipos de mensajes ICMPv6 necesarios en lugar de bloquear el protocolo por completo. Si la asignación de direcciones, la accesibilidad de los vecinos o las transferencias grandes dejan de funcionar después del cambio de reglas, restablece el manejo de ICMPv6 antes de modificar los puertos de las aplicaciones.

Mantén separadas la política de entrada del router y la política de reenvío al servidor. Exponer una aplicación a través del router no requiere exponer la propia interfaz SSH o web del router.

Añade reglas específicas para cada servicio

Permite cada servicio público según el servidor de destino, el protocolo y el puerto, preferiblemente solo en la interfaz externa. Limita las bases de datos, la gestión de contenedores y la administración del almacenamiento a fuentes LAN o VPN de confianza.

Usa una estrategia de destino estable compatible con el firewall, como grupos de interfaces, alias de prefijos o reglas de host actualizadas cuando cambien los prefijos. Verifica las reglas generadas después de cada renovación del prefijo delegado.

Si el servicio está detrás de un proxy inverso, expón únicamente los puertos del proxy y mantén privado el servidor ascendente. La guía de ZimaSpace sobre recursos compartidos de red fiables para Immich ayuda a mantener separados los fallos de las rutas de almacenamiento de los cambios de exposición y firewall.

-15% OFF

Valida desde ambos lados del firewall

Desde una conexión IPv6 externa, prueba el nombre HTTPS previsto y luego escanea un conjunto pequeño y explícito de puertos administrativos prohibidos. El servicio debe conectarse con el certificado correcto, mientras que los puertos administrativos deben permanecer cerrados o filtrados.

Desde la LAN, renueva la dirección del cliente, resuelve nombres y ejecuta una transferencia grande. Estas comprobaciones demuestran que los anuncios de router, el descubrimiento de vecinos y la retroalimentación de la MTU de la ruta siguen funcionando.

Revisa los contadores y registros, y luego elimina el registro temporal que genere demasiado ruido. Revierte los cambios si el servidor pierde la configuración de la dirección o los flujos grandes se atascan; deja de publicar el servicio si no puedes verificar la política desde una red IPv6 externa independiente.

Soporte y Consejos

Más para leer

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.