Solución de la comunidad

Cómo reforzar la seguridad de un servidor ZimaOS y de las aplicaciones Docker

A DIY ZimaOS NAS owner asked how to add firewall and subdomain filtering on top of Cloudflare, nginx and AdGuard.

Empieza por el modelo de exposición, no por otra aplicación de seguridad

El usuario ya tenía Cloudflare, nginx y AdGuard, y quería un filtrado más preciso por nombre de host y puerto. Antes de añadir herramientas, enumera qué servicios deben ser accesibles desde la LAN, de forma remota o públicamente; todo lo demás debe permanecer sin exposición.

Opciones de firewall del host mencionadas por la comunidad

Una respuesta sugirió ZFW, un proyecto comunitario de firewall para el host de ZimaOS. En cambio, el autor de la publicación original indicó que había reforzado las reglas iptables/ip6tables existentes del sistema. ZFW es software comunitario de terceros, no una garantía de seguridad oficial de ZimaOS; revisa su repositorio de código fuente antes de implementarlo.

Dónde debe realizarse el filtrado de subdominios

El filtrado HTTP basado en nombres de host normalmente se gestiona en la capa del proxy inverso o de la aplicación, mientras que un firewall del host filtra el tráfico de red mediante direcciones, protocolos y puertos. Cloudflare documenta los controles de acceso a aplicaciones en su documentación de aplicaciones de Access.

Reduce la exposición directa a Internet

Prefiere el acceso remoto privado para las interfaces administrativas y publica únicamente los servicios que realmente necesiten acceso público. Revisa la guía de acceso remoto de ZimaOS y la información actual de ZimaOS antes de cambiar la exposición de red.