Coloca los clientes multimedia en su propia VLAN, deniega por defecto el acceso a las redes de confianza y permite únicamente DNS, hora, relés de descubrimiento y los puertos específicos del servicio multimedia que necesiten. Nunca permitas que la VLAN multimedia acceda a una dirección NAS completa simplemente porque la reproducción funciona allí.
Los televisores inteligentes y los dispositivos de streaming suelen necesitar descubrimiento local además de un pequeño conjunto de conexiones de aplicación, mientras que las interfaces de administración del NAS y del hipervisor comparten el mismo servidor. El enfoque seguro consiste en separar el permiso de enrutamiento del descubrimiento de servicios, probar con registros y añadir la regla más limitada que explique cada fallo.
Define la zona multimedia y los destinos protegidos
Crea una subred para clientes multimedia con su propio ámbito DHCP y puertos de acceso sin etiquetar o SSID. Mantén la configuración de etiquetado coherente en los enlaces entre el switch y el router, y entre el switch y el punto de acceso.
Las VLAN dividen un switch físico en redes lógicas independientes, y el tráfico solo cruza entre ellas mediante enrutamiento; esta explicación práctica del comportamiento de acceso y troncal resulta útil para verificar los puertos etiquetados y sin etiquetar.
Enumera explícitamente los destinos protegidos: la interfaz del router, la interfaz del switch, la administración del NAS, SSH, el hipervisor, el panel de contenedores y la página de administración del proxy. Sus puertos de aplicación podrán permitirse más adelante, pero sus puertos de administración deben seguir bloqueados.
Construye las reglas partiendo de la denegación predeterminada
Permite el tráfico de respuesta establecido y relacionado, y después permite que los clientes multimedia accedan a los servicios DNS y NTP asignados. Añade una denegación explícita desde la VLAN multimedia hacia las subredes privadas de administración antes de la regla general de Internet.
Permite la aplicación multimedia por dirección IP de destino y por los puertos TCP o UDP necesarios. Si el servidor multimedia y la interfaz de administración comparten una dirección, las reglas por puerto son esenciales; no uses una autorización general para ese host.
Registra temporalmente la regla de denegación final. El registro de una conexión bloqueada debe identificar el cliente, el destino y el puerto; añade una excepción solo cuando ese tráfico sea necesario y su destino no sea una superficie de administración.
Gestiona el descubrimiento sin abrir la subred
El descubrimiento multicast normalmente no atraviesa un router. Usa un reflector mDNS o SSDP limitado únicamente entre las redes multimedia y de servicios, y restringe los servicios anunciados cuando la plataforma lo permita.
El descubrimiento y la reproducción son pruebas independientes. Si la aplicación funciona cuando introduces manualmente la dirección del servidor, pero no aparece automáticamente, corrige el reflector en lugar de ampliar el firewall.
Para la reproducción remota o basada en proxy, valida la ruta de la aplicación de forma independiente. La guía de ZimaSpace sobre retirar Jellyfin de forma segura también ofrece una lista de comprobación útil sobre DNS, proxy, reenvío y superficies de ACL.
Demuestra el acceso multimedia y el aislamiento de la administración
Desde un cliente multimedia, reproduce un archivo con una tasa de bits alta, desplázate repetidamente y deja la reproducción activa. Confirma que los contadores del firewall aumenten únicamente en las reglas de aplicación previstas.
Desde la misma VLAN, intenta acceder a la interfaz del NAS, la interfaz del router, SSH, el hipervisor y los nombres y direcciones de administración del proxy. Cada intento debe agotar el tiempo de espera o ser rechazado, mientras que el DNS y la reproducción multimedia siguen funcionando.
Guarda el conjunto de reglas operativo y elimina las reglas generales temporales. Detente si la plataforma no puede expresar restricciones por destino y puerto; en ese caso, mueve el servicio multimedia a una dirección dedicada o a un límite de proxy antes de conceder acceso.
Soporte y Consejos
Más para leer

¿Puede una galería autoalojada conservar el emparejamiento de las Live Photos de Apple?
Una decisión condicional sobre un servidor doméstico para emparejar Apple Live Photo, con pruebas controladas, interpretación de resultados, reversión y preguntas frecuentes específicas.

¿Puedes importar Google Takeout y las copias de seguridad del teléfono en una sola biblioteca de fotos?
Una decisión condicional sobre un servidor doméstico para la importación combinada de fotos, con pruebas controladas, interpretación de resultados, reversión y preguntas frecuentes específicas.

¿Puede Immich usar una biblioteca externa sin hacerse cargo de los archivos?
Una decisión condicional sobre el servidor doméstico para la propiedad de bibliotecas externas de Immich, con pruebas controladas, interpretación de resultados, reversión y preguntas...

