Inizia dal modello di esposizione, non da un’altra app di sicurezza
L’utente disponeva già di Cloudflare, nginx e AdGuard e desiderava un filtraggio più rigoroso per hostname e porta. Prima di aggiungere strumenti, elenca quali servizi devono essere raggiungibili dalla LAN, da remoto o pubblicamente; tutto il resto dovrebbe rimanere non esposto.
Opzioni di firewall sull’host menzionate dalla community
Una risposta suggeriva ZFW, un progetto community di firewall per host destinato a ZimaOS. L’autore del post originale ha invece riferito di aver reso più restrittive le regole iptables/ip6tables già presenti nel sistema. ZFW è un software di terze parti della community, non una garanzia ufficiale di sicurezza di ZimaOS; esamina il suo repository del codice sorgente prima della distribuzione.
Dove applicare il filtraggio dei sottodomini
Il filtraggio HTTP basato sull’hostname viene normalmente gestito a livello di reverse proxy/applicazione, mentre un firewall sull’host filtra il traffico di rete utilizzando indirizzi, protocolli e porte. Cloudflare documenta i controlli di accesso alle applicazioni nella sua documentazione sulle applicazioni di Access.
Riduci l’esposizione diretta a Internet
Preferisci l’accesso remoto privato per le interfacce amministrative e pubblica solo i servizi che devono davvero essere accessibili pubblicamente. Consulta la guida all’accesso remoto di ZimaOS e la panoramica aggiornata di ZimaOS prima di modificare l’esposizione di rete.
