Soluzione della community

Come mettere in sicurezza un server ZimaOS e le app Docker

A DIY ZimaOS NAS owner asked how to add firewall and subdomain filtering on top of Cloudflare, nginx and AdGuard.

Inizia dal modello di esposizione, non da un’altra app di sicurezza

L’utente disponeva già di Cloudflare, nginx e AdGuard e desiderava un filtraggio più rigoroso per hostname e porta. Prima di aggiungere strumenti, elenca quali servizi devono essere raggiungibili dalla LAN, da remoto o pubblicamente; tutto il resto dovrebbe rimanere non esposto.

Opzioni di firewall sull’host menzionate dalla community

Una risposta suggeriva ZFW, un progetto community di firewall per host destinato a ZimaOS. L’autore del post originale ha invece riferito di aver reso più restrittive le regole iptables/ip6tables già presenti nel sistema. ZFW è un software di terze parti della community, non una garanzia ufficiale di sicurezza di ZimaOS; esamina il suo repository del codice sorgente prima della distribuzione.

Dove applicare il filtraggio dei sottodomini

Il filtraggio HTTP basato sull’hostname viene normalmente gestito a livello di reverse proxy/applicazione, mentre un firewall sull’host filtra il traffico di rete utilizzando indirizzi, protocolli e porte. Cloudflare documenta i controlli di accesso alle applicazioni nella sua documentazione sulle applicazioni di Access.

Riduci l’esposizione diretta a Internet

Preferisci l’accesso remoto privato per le interfacce amministrative e pubblica solo i servizi che devono davvero essere accessibili pubblicamente. Consulta la guida all’accesso remoto di ZimaOS e la panoramica aggiornata di ZimaOS prima di modificare l’esposizione di rete.