L’utilisateur source rencontrait un véritable problème de sécurité IPv6 : son FAI l’avait basculé vers MAP-E, la redirection de ports IPv4 classique n’était plus utile et les services étaient accessibles via IPv6. Il avait besoin d’un port UDP entrant pour un VPN, mais ne voulait pas exposer tous les services ZimaOS à Internet public.
Le fil contient également une correction importante. Un intervenant de la communauté avait d’abord affirmé que la commande nft était déjà présente. L’auteur du message initial a testé le système et constaté que ni le binaire ni les fichiers de configuration attendus n’existaient. L’intervenant a ensuite retiré son affirmation, et un autre utilisateur a correctement résumé la distinction entre les plateformes : Buildroot, pas Debian.
La source de 2025 ne disposait d’aucun éditeur intégré de règles de pare-feu
L’auteur du message initial ne trouvait ni éditeur de règles dans l’interface Web ni outil en ligne de commande permettant de définir explicitement une liste d’autorisation ou de refus IPv6. Il voulait exposer uniquement un port UDP de VPN tout en bloquant les autres trafics Internet entrants non sollicités.
Le fil public ne contient aucune réponse du personnel d’IceWhale annonçant une interface native de pare-feu.
Le premier conseil concernant nftables était incorrect pour cette version de ZimaOS
Un intervenant de la communauté a supposé que, puisque de nombreuses distributions Linux fournissent nft, ZimaOS le fournissait également. L’utilisateur source a testé :
-
sudo nft; -
sudo /usr/sbin/nft; - le chemin de configuration nftables attendu.
Aucun de ces éléments n’existait. L’intervenant a explicitement corrigé sa réponse précédente.
ZimaOS n’est pas une installation Debian minimale
Cela est important, car les tutoriels de pare-feu commencent souvent par apt install nftables ou ufw. ZimaOS est basé sur Buildroot, ne dispose pas d’un fonctionnement normal avec les paquets APT et conserve la majeure partie de sa couche système de manière immuable.
Ne transposez pas un guide de pare-feu Debian générique en commandes ZimaOS sans vérifier les binaires disponibles et le modèle de persistance de la version actuelle.
Les paramètres réseau publics actuels restent centrés sur les interfaces, l’adresse IP, le DNS et l’accès à distance
La documentation réseau actuelle d’IceWhale présente l’état de l’interface Ethernet physique, la configuration IP via DHCP ou manuelle, la passerelle, le DNS et l’accès à distance. Elle ne publie pas de procédure intégrée pour configurer des règles de pare-feu personnalisées.
Utilisez les paramètres réseau actuels de ZimaOS comme référence prise en charge.
Évitez l’exposition publique lorsqu’un tunnel sécurisé répond au besoin
La communauté source a suggéré Tailscale ou Cloudflare Tunnel pour les services qui n’ont pas besoin d’accepter des connexions entrantes arbitraires depuis Internet. ZimaOS actuel fournit également son propre accès à distance P2P chiffré via ZimaClient.
Un tunnel privé réduit le nombre de services qui doivent écouter sur des adresses IPv4 ou IPv6 publiques et évite de transformer le NAS en pare-feu périphérique polyvalent.
Un service VPN en écoute constitue un cas plus complexe
L’auteur du message initial avait précisément besoin d’un port UDP entrant pour un VPN : « ne rien exposer » ne répondait donc pas à son besoin. Dans cette architecture, un routeur ou pare-feu en amont doté d’un filtrage IPv6 constitue souvent la limite de sécurité la plus propre, car il peut autoriser le port du VPN et bloquer les autres trafics entrants non sollicités avant qu’ils n’atteignent ZimaOS.
La communauté a ensuite créé ZFW comme module de pare-feu pour hôte ZimaOS
En mai 2026, le développeur communautaire Lintux a publié ZFW, un pare-feu hôte systemd-sysext doté d’une tuile dans le tableau de bord. Il fournit des listes d’autorisation pour les ports natifs, des contrôles des ports publiés par Docker, un filtrage compatible IPv6, une vue en temps réel de l’exposition et un mécanisme de retour arrière temporisé Safe-Apply.
Les versions actuelles continuent d’évoluer parallèlement aux changements de ZimaOS, notamment avec des correctifs liés aux changements de backend iptables et au maillage d’accès à distance propre à ZimaOS. Consultez le projet communautaire ZFW actuel et les notes de compatibilité avant de l’installer.
ZFW n’est pas un pare-feu intégré officiel d’IceWhale
ZFW est un logiciel communautaire conséquent, mais il fonctionne au niveau réseau de l’hôte et peut bloquer SSH, le terminal Web, les ports publiés par Docker ou le trafic d’accès à distance si les règles ou la compatibilité de la version sont incorrectes.
Conservez un accès à la console locale ou une autre possibilité de retour arrière lors du test d’une extension de pare-feu hôte.
Les ports publiés par Docker nécessitent une attention particulière
Un pare-feu hôte qui ne filtre que le trafic INPUT ordinaire peut laisser passer le trafic publié par les conteneurs, selon le chemin réseau utilisé par Docker. La conception de ZFW gère explicitement la chaîne DOCKER-USER pour cette raison.
Lorsque vous exposez des applications, inventoriez à la fois les services natifs en écoute de ZimaOS et les ports publiés par Docker, au lieu de supposer qu’une seule liste de ports de l’hôte suffit à tout répertorier.
IPv6 doit être testé depuis un véritable réseau IPv6 externe
Les tests sur le réseau local peuvent donner l’impression que tout fonctionne alors que l’exposition IPv6 publique se comporte différemment. Validez la règle depuis un véritable réseau externe et confirmez que seul le service ou port prévu est accessible.
Foire aux questions sur le pare-feu de ZimaOS
nftables était-il disponible dans la version source de 2025 ?
L’auteur du message initial a testé le système et constaté que le binaire nft n’était pas présent ; l’intervenant a corrigé son hypothèse précédente.
La documentation publique actuelle de ZimaOS présente-t-elle une interface native de règles de pare-feu personnalisées ?
Le guide réseau actuel documente les contrôles des interfaces, de l’adresse IP, du DNS et de l’accès à distance, mais pas d’éditeur de règles de pare-feu personnalisées.
ZFW est-il le pare-feu officiel d’IceWhale ?
Non. Il s’agit d’un module communautaire de pare-feu pour hôte, qui doit être considéré comme un logiciel système tiers.
