Applica una policy stateful con negazione predefinita al traffico IPv6 in entrata non richiesto e consenti solo i servizi pubblici che intendi esporre. Non copiare alla cieca un set di regole IPv4 e non fare affidamento sull'assenza di port forwarding.
Gli host IPv6 possono ricevere indirizzi instradabili globalmente, quindi devono essere il firewall del router e quello dell'host, non il NAT, a imporre il confine. Il principale rischio operativo è bloccare eccessivamente ICMPv6, che supporta il rilevamento dei vicini, il rilevamento dei router e le segnalazioni sulla dimensione dei pacchetti. Inizia con un inventario e un test esterno, conserva l'accesso alla console e modifica un livello alla volta.
Inventaria gli indirizzi, le interfacce e l'esposizione
Identifica gli indirizzi globali, univoci locali e link-local del server e le interfacce che li ricevono. Verifica se il prefisso dell'ISP cambia, perché le regole legate a un indirizzo completo possono diventare obsolete senza segnalarlo.
Elenca ogni socket in ascolto per IPv6 e assoc ialo al pubblico previsto: solo LAN, solo VPN o pubblico. Un servizio associato a :: può accettare connessioni su ogni indirizzo IPv6, a meno che il firewall non lo limiti.
Esegui una scansione esterna da una rete che disponga realmente di IPv6. Ricerche recenti hanno rilevato molti dispositivi residenziali direttamente raggiungibili tramite IPv6, rafforzando il motivo per cui l'esposizione IPv6 residenziale dovrebbe essere misurata anziché data per scontata.
Costruisci la baseline stateful
Consenti il loopback, il traffico stabilito e correlato e il traffico di controllo necessario sulla rete locale. Blocca per impostazione predefinita lo stato non valido e l'inoltro in entrata non richiesto.
Consenti i tipi di messaggi ICMPv6 necessari invece di bloccare completamente il protocollo. Se l'assegnazione degli indirizzi, la raggiungibilità dei vicini o i trasferimenti di grandi dimensioni smettono di funzionare dopo la modifica delle regole, ripristina la gestione di ICMPv6 prima di modificare le porte applicative.
Mantieni separata la policy di input del router da quella di inoltro verso il server. Esporre un'applicazione tramite il router non richiede di esporre l'interfaccia SSH o web del router.
Aggiungi regole di servizio restrittive
Consenti ogni servizio pubblico in base al server di destinazione, al protocollo e alla porta, preferibilmente solo sull'interfaccia esterna. Limita la gestione di database, container e storage alle origini LAN o VPN attendibili.
Usa una strategia di destinazione stabile supportata dal firewall, come gruppi di interfacce, alias di prefissi o regole host aggiornate quando cambiano i prefissi. Verifica le regole risultanti dopo ogni rinnovo del prefisso delegato.
Se il servizio è dietro un reverse proxy, esponi solo le porte del proxy e mantieni privato il servizio upstream. La guida di ZimaSpace alle condivisioni di rete affidabili per Immich aiuta a mantenere separati i problemi dei percorsi di storage dalle modifiche all'esposizione e al firewall.
Convalida da entrambi i lati del firewall
Da una connessione IPv6 esterna, testa il nome HTTPS previsto e poi scansiona un piccolo insieme esplicito di porte amministrative vietate. Il servizio dovrebbe connettersi con il certificato corretto, mentre le porte amministrative dovrebbero restare chiuse o filtrate.
Dalla LAN, rinnova l'indirizzo del client, risolvi i nomi ed esegui un trasferimento di grandi dimensioni. Questi controlli dimostrano che gli annunci del router, il rilevamento dei vicini e le segnalazioni del path MTU funzionano ancora.
Controlla i contatori e i log, quindi rimuovi la registrazione temporanea eccessivamente rumorosa. Esegui il rollback se il server perde la configurazione dell'indirizzo o i flussi di grandi dimensioni si bloccano; interrompi la pubblicazione del servizio se non puoi verificare la policy da una rete IPv6 esterna indipendente.
Supporto e consigli
Altro da leggere

Una galleria autogestita può preservare l'abbinamento delle Live Photo di Apple?
Una decisione condizionale sul server domestico per l'associazione delle Live Photo di Apple, con test controllati, interpretazione dei risultati, ripristino e domande frequenti mirate.

Puoi importare Google Takeout e i backup del telefono in un'unica libreria fotografica?
Una decisione condizionata per un home server dedicato all'importazione combinata di foto, con test controllati, interpretazione dei risultati, rollback e FAQ mirate.

Immich può utilizzare una libreria esterna senza acquisire la proprietà dei file?
Una decisione condizionale per home server sull'assegnazione della proprietà delle librerie esterne di Immich, con test controllati, interpretazione dei risultati, rollback e FAQ mirate.

