Solución de Discord

¿Deberías exponer CasaOS directamente a Internet?

Users noticed the public CasaOS demo behaving strangely and questioned whether the CasaOS interface itself should ever be exposed directly to the internet.

Conclusión clave: mantén privado el panel de administración de CasaOS. Si necesitas acceso remoto propio, usa una VPN o una red privada en malla. Si otra persona necesita una aplicación, publica únicamente esa aplicación mediante una ruta HTTPS controlada en lugar de exponer todo el plano de control de CasaOS.

Una pantalla de inicio de sesión no es un cortafuegos

CasaOS puede instalar, detener, eliminar y reconfigurar aplicaciones. Por eso, el panel es una superficie de gestión privilegiada. El reenvío de puertos público hace que esa superficie sea accesible tanto para los escáneres de Internet como para ti.

Internet → aplicación seleccionada o túnel privado → cortafuegos → CasaOS en la LAN

Usa una red privada para la administración

Los túneles VPN de WireGuard crean rutas cifradas entre pares sin convertir CasaOS en un sitio web público. Esto es adecuado para acceder al panel, SSH o SMB desde dispositivos de confianza.

Expón únicamente aplicaciones web individuales

Cuando un servicio deba ser público, utiliza un proxy inverso o un túnel saliente. Los túneles salientes de Cloudflare conectan orígenes privados sin necesidad de una dirección IP de origen enrutable públicamente ni de un puerto entrante abierto en el cortafuegos.

No reenvíes SMB a Internet

Para compartir archivos, Microsoft recomienda bloquear la exposición a Internet del puerto SMB 445. Transporta SMB mediante una VPN o utiliza una aplicación de uso compartido de archivos basada en HTTPS para usuarios externos.

Elige el acceso según el caso de uso

Necesidad Método
Administrar CasaOS tú mismo VPN o red privada en malla
Publicar una aplicación web Proxy inverso o túnel HTTPS
Compartir archivos públicamente Aplicación específica para compartir archivos
SMB remoto Usar primero una VPN

El modelo de acceso seguro a un NAS sigue el mismo principio. En ZimaOS, el acceso remoto de Zima Client proporciona un flujo de trabajo de acceso privado.

ZimaBoard 2 es un host compacto, pero estas reglas de exposición se aplican a cualquier hardware.

Audita lo que ya es accesible

Antes de cambiar nada, identifica los servicios que están escuchando en el host de CasaOS:

sudo ss -tulpn

Después, compara esos puertos con las reglas de reenvío de puertos del router, las asignaciones UPnP, las rutas del proxy inverso y cualquier configuración de túneles. Un servicio que escucha en 0.0.0.0 es accesible desde la red local, pero solo se vuelve accesible desde Internet cuando las reglas de enrutamiento o del cortafuegos lo permiten.

TLS no convierte un panel de administración en un servicio público

HTTPS protege el tráfico durante el tránsito. No elimina los errores de la aplicación, las contraseñas débiles, los ataques de relleno de credenciales ni los fallos de autorización. Un proxy inverso puede terminar TLS y añadir autenticación, pero la opción predeterminada más segura sigue siendo mantener la administración de CasaOS fuera de Internet pública.

Separa la identidad de administración del acceso de invitados

Si tus amigos necesitan Jellyfin, una página de descarga de archivos u otro servicio, asígnales cuentas en esa aplicación. No resuelvas la necesidad de “alguien necesita una aplicación” dándole acceso al panel del servidor. El plano de gestión y el servicio orientado al usuario deben tener modelos distintos de exposición y autorización.

Usa la mínima exposición como regla de diseño

  • Expón un nombre de host por cada aplicación pública en lugar de un panel que enlace a todo.
  • Restringe SSH a la VPN o a direcciones de origen de confianza.
  • No reenvíes sockets del demonio de Docker ni API de gestión.
  • Desactiva las asignaciones UPnP del router que no utilices.
  • Aplica parches a las aplicaciones expuestas a Internet con mayor rapidez que a las herramientas limitadas a la LAN.
  • Usa MFA cuando la aplicación seleccionada lo admita.

Si necesitas recuperación remota de emergencia

Mantén al menos una vía de administración independiente. Por ejemplo, si tu proxy inverso público falla, una VPN todavía puede darte acceso a CasaOS y a los registros. No hagas que el proxy público sea la única forma de administrar el servidor que aloja el propio proxy.

Preguntas frecuentes

¿El reenvío de puertos siempre es inseguro?

No, pero reenviar una interfaz de administración privilegiada es una mala opción predeterminada. Minimiza los servicios expuestos y añade controles adecuados para la aplicación.

¿Un proxy inverso hace que CasaOS sea seguro para exponerlo públicamente?

Puede añadir TLS y enrutamiento, pero CasaOS sigue siendo una superficie de administración. Mantén el panel privado.