Solution communautaire

Comment renforcer la sécurité d’un serveur ZimaOS et des applications Docker

A DIY ZimaOS NAS owner asked how to add firewall and subdomain filtering on top of Cloudflare, nginx and AdGuard.

Commencez par le modèle d’exposition, pas par une autre application de sécurité

L’utilisateur disposait déjà de Cloudflare, nginx et AdGuard et souhaitait un filtrage plus précis par nom d’hôte et par port. Avant d’ajouter des outils, listez les services qui doivent être accessibles depuis le réseau local, à distance ou publiquement ; tous les autres doivent rester inaccessibles de l’extérieur.

Options de pare-feu hôte mentionnées par la communauté

Une réponse suggérait ZFW, un projet communautaire de pare-feu hôte pour ZimaOS. L’auteur du message a plutôt indiqué avoir renforcé les règles iptables/ip6tables existantes du système. ZFW est un logiciel communautaire tiers, et non une garantie de sécurité officielle de ZimaOS ; consultez son dépôt de code source avant son déploiement.

Où placer le filtrage des sous-domaines

Le filtrage HTTP fondé sur le nom d’hôte est généralement géré au niveau du proxy inverse ou de l’application, tandis qu’un pare-feu hôte filtre le trafic réseau à l’aide des adresses, des protocoles et des ports. Cloudflare documente les contrôles d’accès aux applications dans sa documentation sur les applications Access.

Réduisez l’exposition directe à Internet

Privilégiez l’accès distant privé pour les interfaces d’administration et ne publiez que les services qui doivent réellement être accessibles au public. Consultez le guide d’accès distant de ZimaOS ainsi que la présentation actuelle de ZimaOS avant de modifier l’exposition de votre réseau.