Comment configurer les règles de pare-feu IPv6 pour un serveur domestique auto-hébergé

Eva Wong est la rédactrice technique et bricoleuse résidente chez ZimaSpace. Geek depuis toujours, passionnée par les homelabs et les logiciels open source, elle se spécialise dans la traduction de concepts techniques complexes en guides accessibles et pratiques. Eva croit que l’auto-hébergement doit être amusant, pas intimidant. À travers ses tutoriels, elle donne à la communauté les moyens de démystifier les configurations matérielles, depuis la construction de leur premier NAS jusqu’à la maîtrise des conteneurs Docker.

Appliquez une politique par défaut avec refus d’accès et suivi d’état au trafic IPv6 entrant non sollicité, et n’autorisez que les services publics que vous souhaitez exposer. Ne copiez pas aveuglément un ensemble de règles IPv4 et ne comptez pas sur l’absence de redirection de ports.

Les hôtes IPv6 peuvent recevoir des adresses routables publiquement ; c’est donc le pare-feu du routeur et de l’hôte - et non le NAT - qui doit faire respecter la limite. Le principal risque opérationnel est de bloquer excessivement ICMPv6, qui prend en charge la découverte des voisins, la découverte des routeurs et les retours sur la taille des paquets. Commencez par établir un inventaire et effectuez un test externe, préservez l’accès à la console et ne modifiez qu’une seule couche à la fois.

Inventorier les adresses, les interfaces et l’exposition

Identifiez les adresses globales, locales uniques et locales au lien du serveur, ainsi que les interfaces qui les reçoivent. Vérifiez si le préfixe du FAI change, car les règles associées à une adresse complète peuvent devenir obsolètes sans avertissement.

Répertoriez chaque socket à l’écoute en IPv6 et associez-le à un public prévu : LAN uniquement, VPN uniquement ou public. Un service lié à :: peut accepter des connexions sur chaque adresse IPv6, sauf si le pare-feu le restreint.

Effectuez une analyse externe depuis un réseau qui dispose réellement d’IPv6. Des recherches récentes ont révélé que de nombreux appareils résidentiels sont directement accessibles en IPv6, ce qui confirme pourquoi l’exposition IPv6 résidentielle doit être mesurée plutôt que présumée.

Établir la configuration de base avec suivi d’état

Autorisez la boucle locale, le trafic établi et associé, ainsi que le trafic de contrôle nécessaire sur le réseau local. Bloquez par défaut les états invalides et la redirection entrante non sollicitée.

Autorisez les types de messages ICMPv6 requis au lieu de bloquer entièrement le protocole. Si l’attribution d’adresses, l’accessibilité des voisins ou les transferts volumineux cessent de fonctionner après la modification des règles, rétablissez la gestion d’ICMPv6 avant de modifier les ports des applications.

Maintenez une politique d’entrée distincte sur le routeur et une politique de transfert vers le serveur. Exposer une application via le routeur ne nécessite pas d’exposer le SSH ou l’interface web du routeur lui-même.

Ajouter des règles de service ciblées

Autorisez chaque service public selon le serveur de destination, le protocole et le port, de préférence uniquement sur l’interface externe. Limitez les bases de données, la gestion des conteneurs et l’administration du stockage aux sources LAN ou VPN de confiance.

Utilisez une stratégie de destination stable prise en charge par le pare-feu, comme des groupes d’interfaces, des alias de préfixes ou des règles d’hôte mises à jour lors des changements de préfixe. Vérifiez les règles générées après chaque renouvellement du préfixe délégué.

Si le service se trouve derrière un proxy inverse, n’exposez que les ports du proxy et gardez le serveur en amont privé. Le guide ZimaSpace consacré aux partages réseau Immich fiables aide à distinguer les défaillances du chemin de stockage des modifications d’exposition et de pare-feu.

-15% OFF

Valider des deux côtés du pare-feu

Depuis une connexion IPv6 externe, testez le nom HTTPS prévu, puis analysez un petit ensemble explicite de ports d’administration interdits. Le service doit se connecter avec le certificat approprié, tandis que les ports d’administration doivent rester fermés ou filtrés.

Depuis le LAN, renouvelez l’adresse du client, résolvez les noms et effectuez un transfert volumineux. Ces vérifications prouvent que les annonces de routeur, la découverte des voisins et les retours sur le MTU du chemin fonctionnent toujours.

Examinez les compteurs et les journaux, puis supprimez la journalisation temporaire trop verbeuse. Revenez en arrière si le serveur perd sa configuration d’adresse ou si les flux volumineux se bloquent ; cessez de publier le service si vous ne pouvez pas vérifier la politique depuis un réseau IPv6 externe indépendant.

Assistance et conseils

Plus à lire

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.