Empieza por el modelo de exposición, no por otra aplicación de seguridad
El usuario ya tenía Cloudflare, nginx y AdGuard, y quería un filtrado más preciso por nombre de host y puerto. Antes de añadir herramientas, enumera qué servicios deben ser accesibles desde la LAN, de forma remota o públicamente; todo lo demás debe permanecer sin exposición.
Opciones de firewall del host mencionadas por la comunidad
Una respuesta sugirió ZFW, un proyecto comunitario de firewall para el host de ZimaOS. En cambio, el autor de la publicación original indicó que había reforzado las reglas iptables/ip6tables existentes del sistema. ZFW es software comunitario de terceros, no una garantía de seguridad oficial de ZimaOS; revisa su repositorio de código fuente antes de implementarlo.
Dónde debe realizarse el filtrado de subdominios
El filtrado HTTP basado en nombres de host normalmente se gestiona en la capa del proxy inverso o de la aplicación, mientras que un firewall del host filtra el tráfico de red mediante direcciones, protocolos y puertos. Cloudflare documenta los controles de acceso a aplicaciones en su documentación de aplicaciones de Access.
Reduce la exposición directa a Internet
Prefiere el acceso remoto privado para las interfaces administrativas y publica únicamente los servicios que realmente necesiten acceso público. Revisa la guía de acceso remoto de ZimaOS y la información actual de ZimaOS antes de cambiar la exposición de red.
