El usuario original tenía un problema real de seguridad con IPv6: su ISP lo pasó a MAP-E, el reenvío de puertos IPv4 convencional dejó de ser útil y los servicios eran accesibles mediante IPv6. Necesitaba un puerto UDP entrante para una VPN, pero no quería exponer todos los servicios de ZimaOS a Internet pública.
El hilo también contiene una corrección importante. Inicialmente, un miembro de la comunidad afirmó que el comando nft ya estaba disponible. El autor original probó el sistema y descubrió que no existían ni el binario ni los archivos de configuración esperados. El miembro retiró entonces su afirmación, y otro usuario resumió correctamente la distinción de la plataforma: Buildroot, no Debian.
La versión de 2025 no tenía un editor integrado de reglas del firewall
El autor original no pudo encontrar una interfaz web ni un editor de reglas de la CLI que permitiera una lista explícita de permitidos o bloqueados para IPv6. Quería exponer únicamente un puerto UDP de la VPN y bloquear el resto del tráfico de Internet no solicitado.
El hilo público no contiene ninguna respuesta del personal de IceWhale que anuncie una interfaz de firewall nativa.
El primer consejo sobre nftables era incorrecto para esa compilación de ZimaOS
Un miembro de la comunidad supuso que, como muchas distribuciones de Linux incluyen nft, ZimaOS también lo hacía. El usuario original probó:
-
sudo nft; -
sudo /usr/sbin/nft; - la ruta de configuración de nftables esperada.
No existía ninguno. El miembro corrigió explícitamente su respuesta anterior.
ZimaOS no es una instalación mínima de Debian
Esto es importante porque los tutoriales de firewall suelen comenzar con apt install nftables o ufw. ZimaOS está basado en Buildroot, no tiene un flujo normal de paquetes APT y mantiene la mayor parte de su capa del sistema como inmutable.
No conviertas una guía genérica de firewall para Debian en comandos para ZimaOS sin confirmar los binarios y el modelo de persistencia de la versión actual.
La configuración de red pública actual sigue centrándose en interfaces, IP, DNS y acceso remoto
La documentación de red actual de IceWhale ofrece el estado de Ethernet física, la configuración de IP mediante DHCP o manual, la puerta de enlace, el DNS y el acceso remoto. No publica un flujo integrado para gestionar reglas de firewall personalizadas.
Usa la configuración de red actual de ZimaOS como referencia compatible.
Evita la exposición pública cuando un túnel seguro resuelva el caso de uso
La comunidad de origen sugirió Tailscale o Cloudflare Tunnel para los servicios que no necesitan aceptar tráfico entrante arbitrario desde Internet. El ZimaOS actual también ofrece su propio acceso remoto P2P cifrado mediante ZimaClient.
Un túnel privado reduce el número de servicios que necesitan estar a la escucha públicamente mediante IPv4/IPv6 y evita convertir el NAS en un firewall perimetral de propósito general.
Un servicio de escucha de VPN es el caso más difícil
El autor original necesitaba específicamente un puerto UDP entrante para una VPN, por lo que “no expongas nada” no respondía a sus necesidades. En esa arquitectura, un enrutador o firewall externo con filtrado IPv6 suele ser el límite de seguridad más limpio, ya que puede permitir el puerto de la VPN y descartar el tráfico no solicitado restante antes de que llegue a ZimaOS.
Posteriormente, la comunidad creó ZFW como módulo de firewall del host para ZimaOS
En mayo de 2026, el desarrollador de la comunidad Lintux publicó ZFW, un firewall del host basado en systemd-sysext con un mosaico en el panel. Ofrece listas de permitidos para puertos nativos, controles para puertos publicados por Docker, filtrado compatible con IPv6, una vista de exposición activa y un mecanismo de reversión temporizada Safe-Apply.
Las versiones actuales siguen evolucionando junto con los cambios de ZimaOS, incluidas correcciones para cambios en el backend de iptables y la propia malla de acceso remoto de ZimaOS. Revisa el proyecto comunitario actual de ZFW y sus notas de compatibilidad antes de instalarlo.
ZFW no es un firewall integrado oficial de IceWhale
ZFW es un software comunitario considerable, pero funciona en la capa de red del host y puede bloquear SSH, el terminal web, los puertos publicados por Docker o el tráfico de acceso remoto si las reglas o la compatibilidad de la versión son incorrectas.
Mantén disponible el acceso a la consola local u otra vía de reversión al probar cualquier extensión de firewall del host.
Los puertos publicados por Docker requieren especial atención
Un firewall del host que solo filtre el tráfico INPUT convencional puede no detectar el tráfico publicado por los contenedores, según la ruta de red de Docker. Por este motivo, el diseño de ZFW gestiona explícitamente la cadena DOCKER-USER.
Al exponer aplicaciones, inventaría tanto los servicios de escucha nativos de ZimaOS como los puertos publicados por Docker, en lugar de suponer que una sola lista de puertos del host muestra toda la situación.
IPv6 debe probarse desde una red IPv6 externa real
Las pruebas en la LAN pueden mostrar que todo funciona, mientras que la exposición pública mediante IPv6 se comporta de otra manera. Valida la regla desde una red externa real y confirma que solo se puede acceder al servicio y puerto previstos.
Preguntas frecuentes sobre el firewall de ZimaOS
¿Estaba disponible nftables en la compilación de 2025 mencionada en la fuente?
El autor original probó el sistema y descubrió que el binario nft no estaba presente; el miembro de la comunidad corrigió su suposición anterior.
¿La documentación pública actual de ZimaOS muestra una interfaz nativa para reglas de firewall personalizadas?
La guía de red actual documenta controles de interfaz, IP, DNS y acceso remoto, pero no un editor de reglas de firewall personalizadas.
¿ZFW es un firewall oficial de IceWhale?
No. Es un módulo de firewall del host desarrollado por la comunidad y debe considerarse software de sistema de terceros.
