Come configurare le regole del firewall IPv6 per un server domestico self-hosted

Eva Wong è la Technical Writer e smanettatrice residente di ZimaSpace. Una geek da sempre con una passione per homelab e software open-source, si specializza nel tradurre concetti tecnici complessi in guide accessibili e pratiche. Eva crede che l'auto-ospitare debba essere divertente, non intimidatorio. Attraverso i suoi tutorial, dà potere alla comunità di demistificare le configurazioni hardware, dalla costruzione del loro primo NAS al dominio dei container Docker.

Applica una policy stateful con negazione predefinita al traffico IPv6 in entrata non richiesto e consenti solo i servizi pubblici che intendi esporre. Non copiare alla cieca un set di regole IPv4 e non fare affidamento sull'assenza di port forwarding.

Gli host IPv6 possono ricevere indirizzi instradabili globalmente, quindi devono essere il firewall del router e quello dell'host, non il NAT, a imporre il confine. Il principale rischio operativo è bloccare eccessivamente ICMPv6, che supporta il rilevamento dei vicini, il rilevamento dei router e le segnalazioni sulla dimensione dei pacchetti. Inizia con un inventario e un test esterno, conserva l'accesso alla console e modifica un livello alla volta.

Inventaria gli indirizzi, le interfacce e l'esposizione

Identifica gli indirizzi globali, univoci locali e link-local del server e le interfacce che li ricevono. Verifica se il prefisso dell'ISP cambia, perché le regole legate a un indirizzo completo possono diventare obsolete senza segnalarlo.

Elenca ogni socket in ascolto per IPv6 e assoc ialo al pubblico previsto: solo LAN, solo VPN o pubblico. Un servizio associato a :: può accettare connessioni su ogni indirizzo IPv6, a meno che il firewall non lo limiti.

Esegui una scansione esterna da una rete che disponga realmente di IPv6. Ricerche recenti hanno rilevato molti dispositivi residenziali direttamente raggiungibili tramite IPv6, rafforzando il motivo per cui l'esposizione IPv6 residenziale dovrebbe essere misurata anziché data per scontata.

Costruisci la baseline stateful

Consenti il loopback, il traffico stabilito e correlato e il traffico di controllo necessario sulla rete locale. Blocca per impostazione predefinita lo stato non valido e l'inoltro in entrata non richiesto.

Consenti i tipi di messaggi ICMPv6 necessari invece di bloccare completamente il protocollo. Se l'assegnazione degli indirizzi, la raggiungibilità dei vicini o i trasferimenti di grandi dimensioni smettono di funzionare dopo la modifica delle regole, ripristina la gestione di ICMPv6 prima di modificare le porte applicative.

Mantieni separata la policy di input del router da quella di inoltro verso il server. Esporre un'applicazione tramite il router non richiede di esporre l'interfaccia SSH o web del router.

Aggiungi regole di servizio restrittive

Consenti ogni servizio pubblico in base al server di destinazione, al protocollo e alla porta, preferibilmente solo sull'interfaccia esterna. Limita la gestione di database, container e storage alle origini LAN o VPN attendibili.

Usa una strategia di destinazione stabile supportata dal firewall, come gruppi di interfacce, alias di prefissi o regole host aggiornate quando cambiano i prefissi. Verifica le regole risultanti dopo ogni rinnovo del prefisso delegato.

Se il servizio è dietro un reverse proxy, esponi solo le porte del proxy e mantieni privato il servizio upstream. La guida di ZimaSpace alle condivisioni di rete affidabili per Immich aiuta a mantenere separati i problemi dei percorsi di storage dalle modifiche all'esposizione e al firewall.

-15% OFF

Convalida da entrambi i lati del firewall

Da una connessione IPv6 esterna, testa il nome HTTPS previsto e poi scansiona un piccolo insieme esplicito di porte amministrative vietate. Il servizio dovrebbe connettersi con il certificato corretto, mentre le porte amministrative dovrebbero restare chiuse o filtrate.

Dalla LAN, rinnova l'indirizzo del client, risolvi i nomi ed esegui un trasferimento di grandi dimensioni. Questi controlli dimostrano che gli annunci del router, il rilevamento dei vicini e le segnalazioni del path MTU funzionano ancora.

Controlla i contatori e i log, quindi rimuovi la registrazione temporanea eccessivamente rumorosa. Esegui il rollback se il server perde la configurazione dell'indirizzo o i flussi di grandi dimensioni si bloccano; interrompi la pubblicazione del servizio se non puoi verificare la policy da una rete IPv6 esterna indipendente.

Supporto e consigli

Altro da leggere

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.