Appliquez une politique par défaut avec refus d’accès et suivi d’état au trafic IPv6 entrant non sollicité, et n’autorisez que les services publics que vous souhaitez exposer. Ne copiez pas aveuglément un ensemble de règles IPv4 et ne comptez pas sur l’absence de redirection de ports.
Les hôtes IPv6 peuvent recevoir des adresses routables publiquement ; c’est donc le pare-feu du routeur et de l’hôte - et non le NAT - qui doit faire respecter la limite. Le principal risque opérationnel est de bloquer excessivement ICMPv6, qui prend en charge la découverte des voisins, la découverte des routeurs et les retours sur la taille des paquets. Commencez par établir un inventaire et effectuez un test externe, préservez l’accès à la console et ne modifiez qu’une seule couche à la fois.
Inventorier les adresses, les interfaces et l’exposition
Identifiez les adresses globales, locales uniques et locales au lien du serveur, ainsi que les interfaces qui les reçoivent. Vérifiez si le préfixe du FAI change, car les règles associées à une adresse complète peuvent devenir obsolètes sans avertissement.
Répertoriez chaque socket à l’écoute en IPv6 et associez-le à un public prévu : LAN uniquement, VPN uniquement ou public. Un service lié à :: peut accepter des connexions sur chaque adresse IPv6, sauf si le pare-feu le restreint.
Effectuez une analyse externe depuis un réseau qui dispose réellement d’IPv6. Des recherches récentes ont révélé que de nombreux appareils résidentiels sont directement accessibles en IPv6, ce qui confirme pourquoi l’exposition IPv6 résidentielle doit être mesurée plutôt que présumée.
Établir la configuration de base avec suivi d’état
Autorisez la boucle locale, le trafic établi et associé, ainsi que le trafic de contrôle nécessaire sur le réseau local. Bloquez par défaut les états invalides et la redirection entrante non sollicitée.
Autorisez les types de messages ICMPv6 requis au lieu de bloquer entièrement le protocole. Si l’attribution d’adresses, l’accessibilité des voisins ou les transferts volumineux cessent de fonctionner après la modification des règles, rétablissez la gestion d’ICMPv6 avant de modifier les ports des applications.
Maintenez une politique d’entrée distincte sur le routeur et une politique de transfert vers le serveur. Exposer une application via le routeur ne nécessite pas d’exposer le SSH ou l’interface web du routeur lui-même.
Ajouter des règles de service ciblées
Autorisez chaque service public selon le serveur de destination, le protocole et le port, de préférence uniquement sur l’interface externe. Limitez les bases de données, la gestion des conteneurs et l’administration du stockage aux sources LAN ou VPN de confiance.
Utilisez une stratégie de destination stable prise en charge par le pare-feu, comme des groupes d’interfaces, des alias de préfixes ou des règles d’hôte mises à jour lors des changements de préfixe. Vérifiez les règles générées après chaque renouvellement du préfixe délégué.
Si le service se trouve derrière un proxy inverse, n’exposez que les ports du proxy et gardez le serveur en amont privé. Le guide ZimaSpace consacré aux partages réseau Immich fiables aide à distinguer les défaillances du chemin de stockage des modifications d’exposition et de pare-feu.
Valider des deux côtés du pare-feu
Depuis une connexion IPv6 externe, testez le nom HTTPS prévu, puis analysez un petit ensemble explicite de ports d’administration interdits. Le service doit se connecter avec le certificat approprié, tandis que les ports d’administration doivent rester fermés ou filtrés.
Depuis le LAN, renouvelez l’adresse du client, résolvez les noms et effectuez un transfert volumineux. Ces vérifications prouvent que les annonces de routeur, la découverte des voisins et les retours sur le MTU du chemin fonctionnent toujours.
Examinez les compteurs et les journaux, puis supprimez la journalisation temporaire trop verbeuse. Revenez en arrière si le serveur perd sa configuration d’adresse ou si les flux volumineux se bloquent ; cessez de publier le service si vous ne pouvez pas vérifier la politique depuis un réseau IPv6 externe indépendant.
Assistance et conseils
Plus à lire

Une galerie auto-hébergée peut-elle préserver l’association des Live Photos Apple ?
Une décision conditionnelle concernant un serveur personnel pour l’association des Live Photos Apple, avec des tests contrôlés, l’interprétation des résultats, une procédure de retour...

Pouvez-vous importer Google Takeout et les sauvegardes de téléphone dans une seule photothèque ?
Une décision conditionnelle concernant un serveur domestique pour l’importation groupée de photos, avec des tests contrôlés, l’interprétation des résultats, un retour en arrière et...

Immich peut-il utiliser une bibliothèque externe sans prendre possession des fichiers ?
Une décision conditionnelle pour serveur personnel concernant la propriété des bibliothèques externes d’Immich, avec des tests contrôlés, l’interprétation des résultats, un retour en arrière...

