Placez les clients multimédias dans leur propre VLAN, refusez par défaut l'accès aux réseaux de confiance et autorisez uniquement le DNS, la synchronisation de l'heure, les relais de découverte et les ports spécifiques du service multimédia dont ils ont besoin. N'autorisez jamais le VLAN multimédia à accéder à une adresse NAS entière simplement parce que la lecture y fonctionne.
Les téléviseurs connectés et les boîtiers de streaming ont souvent besoin de la découverte locale ainsi que d'un petit ensemble de connexions applicatives, tandis que les interfaces d'administration du NAS et de l'hyperviseur partagent le même serveur. L'approche sûre consiste à séparer les autorisations de routage de la découverte des services, à tester avec les journaux et à ajouter la règle la plus restrictive qui explique chaque échec.
Définir la zone multimédia et les cibles protégées
Créez un sous-réseau pour les clients multimédias avec sa propre étendue DHCP et des ports d'accès non balisés ou un SSID dédié. Gardez une configuration cohérente des balises sur les liaisons entre le commutateur et le routeur, ainsi qu'entre le commutateur et le point d'accès.
Les VLAN divisent un même commutateur physique en réseaux logiques distincts, et le trafic ne circule entre eux que par le routage ; cette explication pratique du fonctionnement des ports d'accès et trunk est utile pour vérifier les ports balisés et non balisés.
Répertoriez explicitement les destinations protégées : interface du routeur, interface du commutateur, administration du NAS, SSH, hyperviseur, tableau de bord des conteneurs et page d'administration du proxy. Leurs ports applicatifs pourront être autorisés ultérieurement, mais leurs ports d'administration restent refusés.
Créer les règles à partir d'un refus par défaut
Autorisez le trafic de réponse établi et associé, puis autorisez les clients multimédias à accéder à leurs services DNS et NTP attribués. Ajoutez un refus explicite du VLAN multimédia vers les sous-réseaux privés d'administration avant la règle générale d'accès à Internet.
Autorisez l'application multimédia par adresse IP de destination et par ports TCP ou UDP requis. Si le serveur multimédia et l'interface d'administration partagent une adresse, les règles au niveau des ports sont essentielles ; n'utilisez pas une autorisation globale vers cet hôte.
Consignez temporairement la règle de refus finale. Le journal d'une connexion bloquée doit identifier le client, la destination et le port ; ajoutez une exception uniquement lorsque ce trafic est nécessaire et que sa destination n'est pas une interface d'administration.
Gérer la découverte sans ouvrir le sous-réseau
La découverte multicast ne traverse normalement pas un routeur. Utilisez un réflecteur mDNS ou SSDP limité uniquement aux réseaux multimédia et de services, et limitez les services annoncés lorsque la plateforme le permet.
La découverte et la lecture sont deux tests distincts. Si l'application fonctionne lorsque l'adresse du serveur est saisie manuellement, mais que celui-ci n'apparaît pas automatiquement, corrigez le réflecteur plutôt que d'élargir le pare-feu.
Pour la lecture à distance ou via un proxy, validez séparément la route applicative. Le guide ZimaSpace sur la suppression sécurisée de l'exposition de Jellyfin fournit également une liste de contrôle utile des éléments DNS, proxy, redirection et ACL.
Vérifier l'accès multimédia et l'isolation de l'administration
Depuis un client multimédia, lisez un fichier à débit binaire élevé, effectuez plusieurs recherches et laissez la lecture continuer. Vérifiez que les compteurs du pare-feu n'augmentent que pour les règles applicatives prévues.
Depuis le même VLAN, essayez d'accéder aux interfaces du NAS et du routeur, à SSH, à l'hyperviseur et aux noms et adresses d'administration du proxy. Chacun doit expirer ou être rejeté, tandis que le DNS et la lecture multimédia continuent de fonctionner.
Enregistrez l'ensemble de règles fonctionnel et supprimez les règles générales temporaires. Arrêtez-vous si la plateforme ne permet pas de restreindre l'accès par destination et par port ; dans ce cas, déplacez le service multimédia vers une adresse dédiée ou derrière une limite de proxy avant d'autoriser l'accès.
Assistance et conseils
Plus à lire

Une galerie auto-hébergée peut-elle préserver l’association des Live Photos Apple ?
Une décision conditionnelle concernant un serveur personnel pour l’association des Live Photos Apple, avec des tests contrôlés, l’interprétation des résultats, une procédure de retour...

Pouvez-vous importer Google Takeout et les sauvegardes de téléphone dans une seule photothèque ?
Une décision conditionnelle concernant un serveur domestique pour l’importation groupée de photos, avec des tests contrôlés, l’interprétation des résultats, un retour en arrière et...

Immich peut-il utiliser une bibliothèque externe sans prendre possession des fichiers ?
Une décision conditionnelle pour serveur personnel concernant la propriété des bibliothèques externes d’Immich, avec des tests contrôlés, l’interprétation des résultats, un retour en arrière...

