Soluzione Discord

È consigliabile esporre direttamente CasaOS a Internet?

Users noticed the public CasaOS demo behaving strangely and questioned whether the CasaOS interface itself should ever be exposed directly to the internet.

Conclusione chiave: mantieni privata la dashboard di amministrazione di CasaOS. Se ti serve l’accesso remoto personale, usa una VPN o una rete mesh privata. Se un’altra persona ha bisogno di una sola applicazione, pubblica esclusivamente quell’app tramite un percorso HTTPS controllato, invece di esporre l’intero piano di controllo di CasaOS.

Una schermata di accesso non è un firewall

CasaOS può installare, arrestare, rimuovere e riconfigurare le applicazioni. Questo rende la dashboard una superficie di gestione privilegiata. Il port forwarding pubblico rende questa superficie raggiungibile dagli scanner Internet, oltre che da te.

Internet → app selezionata o tunnel privato → firewall → CasaOS sulla LAN

Usa una rete privata per l’amministrazione

I tunnel VPN WireGuard creano percorsi peer-to-peer crittografati senza trasformare CasaOS in un sito web pubblico. È una soluzione adatta per accedere alla dashboard, a SSH o a SMB dai tuoi dispositivi fidati.

Esponi solo le singole app web

Quando un servizio deve essere pubblico, usa un reverse proxy o un tunnel in uscita. I tunnel Cloudflare in uscita collegano origini private senza richiedere un indirizzo IP dell’origine instradabile pubblicamente o una porta in ingresso aperta sul firewall.

Non inoltrare SMB su Internet

Per la condivisione di file, Microsoft consiglia di bloccare l’esposizione verso Internet della porta SMB 445. Trasporta SMB tramite una VPN oppure usa un’app per la condivisione di file via HTTPS per gli utenti esterni.

Scegli l’accesso in base al caso d’uso

Esigenza Metodo
Amministrare personalmente CasaOS VPN/rete mesh privata
Pubblicare una singola app web Reverse proxy/tunnel HTTPS
Condividere file pubblicamente App dedicata alla condivisione di file
SMB remoto Prima la VPN

Il modello di accesso sicuro al NAS segue lo stesso principio. Per ZimaOS, l’accesso remoto di Zima Client offre un flusso di lavoro per l’accesso privato.

ZimaBoard 2 è un host compatto, ma queste regole di esposizione si applicano a qualsiasi hardware.

Verifica cosa è già raggiungibile

Prima di modificare qualsiasi impostazione, identifica i servizi in ascolto sull’host CasaOS:

sudo ss -tulpn

Confronta quindi queste porte con le regole di port forwarding del router, le mappature UPnP, i percorsi del reverse proxy e qualsiasi configurazione dei tunnel. Un servizio in ascolto su 0.0.0.0 è raggiungibile dalla rete locale, ma diventa raggiungibile da Internet solo quando le regole di routing o del firewall lo consentono.

TLS non trasforma un pannello di amministrazione in un servizio pubblico

HTTPS protegge il traffico durante il transito. Non elimina bug delle applicazioni, password deboli, tentativi automatizzati di accesso con credenziali rubate o falle di autorizzazione. Un reverse proxy può terminare TLS e aggiungere l’autenticazione, ma l’impostazione predefinita più sicura resta mantenere l’amministrazione di CasaOS fuori dalla rete Internet pubblica.

Separa l’identità dell’amministratore dall’accesso degli ospiti

Se gli amici hanno bisogno di Jellyfin, di una pagina per scaricare file o di un altro servizio, crea per loro account all’interno di quell’applicazione. Non risolvere il problema “qualcuno ha bisogno di una sola app” fornendogli un percorso verso la dashboard del server. Il piano di gestione e il servizio rivolto agli utenti dovrebbero avere modelli diversi di esposizione e autorizzazione.

Usa la minima esposizione come regola di progettazione

  • Esponi un hostname per ogni app pubblica invece di una dashboard che rimanda a tutto.
  • Mantieni SSH limitato alla VPN o a indirizzi di origine fidati.
  • Non inoltrare i socket del demone Docker né le API di gestione.
  • Disabilita le mappature UPnP inutilizzate del router.
  • Applica le patch alle app esposte a Internet più rapidamente rispetto agli strumenti accessibili solo dalla LAN.
  • Usa l’autenticazione a più fattori dove l’applicazione scelta la supporta.

Se hai bisogno del ripristino remoto in caso di emergenza

Mantieni almeno un percorso di gestione indipendente. Ad esempio, se il reverse proxy pubblico smette di funzionare, una VPN può comunque consentirti di accedere a CasaOS e ai log. Non fare del proxy pubblico l’unico modo per amministrare il server che ospita il proxy stesso.

Domande frequenti

Il port forwarding è sempre rischioso?

No, ma inoltrare un’interfaccia di amministrazione privilegiata è una scelta predefinita poco sicura. Riduci al minimo i servizi esposti e aggiungi controlli adeguati all’app.

Un reverse proxy rende CasaOS sicuro per l’esposizione pubblica?

Può aggiungere TLS e routing, ma CasaOS resta una superficie di amministrazione. Mantieni privata la dashboard.