Colloca i client multimediali nella loro VLAN, nega per impostazione predefinita l'accesso alle reti attendibili e consenti solo DNS, sincronizzazione dell'ora, relay per l'individuazione e le porte specifiche dei servizi multimediali di cui hanno bisogno. Non consentire mai alla VLAN multimediale di raggiungere un intero indirizzo NAS solo perché la riproduzione funziona su quell'indirizzo.
Le smart TV e i dispositivi per lo streaming spesso necessitano dell'individuazione locale oltre a un piccolo insieme di connessioni applicative, mentre le interfacce di gestione del NAS e dell'hypervisor condividono lo stesso server. L'approccio sicuro consiste nel separare i permessi di routing dall'individuazione dei servizi, eseguire test con i log e aggiungere la regola più restrittiva che spieghi ogni errore.
Definisci la zona multimediale e le destinazioni protette
Crea una sottorete per i client multimediali con un proprio ambito DHCP e porte di accesso non taggate o un SSID dedicato. Mantieni coerenti i tag sui collegamenti tra switch e router e tra switch e punto di accesso.
Le VLAN dividono un singolo switch fisico in reti logiche separate e il traffico passa dall'una all'altra solo tramite il routing; questa spiegazione pratica del funzionamento delle porte di accesso e trunk è utile per verificare le porte taggate e non taggate.
Elenca esplicitamente le destinazioni protette: interfaccia del router, interfaccia dello switch, gestione del NAS, SSH, hypervisor, dashboard dei container e pagina di amministrazione del proxy. Le relative porte applicative potranno essere consentite in seguito, ma le porte di amministrazione rimangono negate.
Costruisci le regole partendo dal rifiuto predefinito
Consenti il traffico di risposta stabilito e correlato, quindi consenti ai client multimediali di utilizzare i servizi DNS e NTP assegnati. Aggiungi un rifiuto esplicito dalla VLAN multimediale alle sottoreti private di gestione prima della regola generale per Internet.
Consenti l'applicazione multimediale in base all'IP di destinazione e alle porte TCP o UDP necessarie. Se il server multimediale e l'interfaccia di amministrazione condividono un indirizzo, le regole a livello di porta sono essenziali; non usare un'autorizzazione generica per quell'host.
Registra temporaneamente la regola finale di rifiuto. Il log di una connessione bloccata dovrebbe identificare il client, la destinazione e la porta; aggiungi un'eccezione solo quando quel traffico è necessario e la sua destinazione non è un'interfaccia di amministrazione.
Gestisci l'individuazione senza aprire la sottorete
L'individuazione multicast normalmente non attraversa un router. Usa un reflector mDNS o SSDP limitato solo tra le reti dei client multimediali e dei servizi e limita i servizi pubblicizzati quando la piattaforma lo consente.
L'individuazione e la riproduzione sono test separati. Se l'app funziona quando l'indirizzo del server viene inserito manualmente ma il server non appare automaticamente, correggi il reflector invece di ampliare il firewall.
Per la riproduzione remota o basata su proxy, convalida separatamente il percorso dell'applicazione. La guida ZimaSpace alla rimozione sicura dell'esposizione di Jellyfin offre inoltre un utile elenco di controllo per DNS, proxy, inoltro e superfici ACL.
Dimostra l'accesso ai contenuti multimediali e l'isolamento dell'amministrazione
Da un client multimediale, riproduci un file ad alto bitrate, esegui ripetutamente delle ricerche nella riproduzione e lascia la riproduzione in corso. Verifica che i contatori del firewall aumentino solo sulle regole applicative previste.
Dalla stessa VLAN, prova ad accedere all'interfaccia del NAS, all'interfaccia del router, a SSH, all'hypervisor e ai nomi e agli indirizzi di amministrazione del proxy. Ognuno dovrebbe andare in timeout o essere rifiutato, mentre DNS e riproduzione multimediale continuano a funzionare.
Salva il set di regole funzionante e rimuovi le regole temporanee troppo permissive. Interrompi la procedura se la piattaforma non è in grado di esprimere restrizioni basate su destinazione e porta; in tal caso, sposta il servizio multimediale su un indirizzo dedicato o dietro un confine proxy prima di concedere l'accesso.
Supporto e consigli
Altro da leggere

Una galleria autogestita può preservare l'abbinamento delle Live Photo di Apple?
Una decisione condizionale sul server domestico per l'associazione delle Live Photo di Apple, con test controllati, interpretazione dei risultati, ripristino e domande frequenti mirate.

Puoi importare Google Takeout e i backup del telefono in un'unica libreria fotografica?
Una decisione condizionata per un home server dedicato all'importazione combinata di foto, con test controllati, interpretazione dei risultati, rollback e FAQ mirate.

Immich può utilizzare una libreria esterna senza acquisire la proprietà dei file?
Una decisione condizionale per home server sull'assegnazione della proprietà delle librerie esterne di Immich, con test controllati, interpretazione dei risultati, rollback e FAQ mirate.

