Soluzione della community

Regole del firewall di ZimaOS: esposizione IPv6, nft mancante nel 2025 e modulo della community ZFW attuale

A September-November 2025 thread from a MAP-E/IPv6 user who needed one inbound VPN UDP port without exposing the whole ZimaOS host. The first community answer incorrectly assumed nftables was installed; the original poster proved nft was absent, and the responder corrected the claim. In 2026 the community built ZFW, a host-firewall sysext, but it remains third-party software.

L’utente originale aveva un reale problema di sicurezza IPv6: il suo ISP lo aveva trasferito a MAP-E, il normale port forwarding IPv4 non era più utile e i servizi erano raggiungibili tramite IPv6. Aveva bisogno di una porta UDP in ingresso per una VPN, ma non voleva esporre tutti i servizi ZimaOS a Internet pubblico.

La discussione contiene anche un’importante correzione. Inizialmente un membro della community aveva affermato che il comando nft fosse già presente. L’autore originale del post testò il sistema e scoprì che non erano presenti né il binario né i file di configurazione previsti. Il membro ritirò quindi l’affermazione e un altro utente riassunse correttamente la distinzione della piattaforma: Buildroot, non Debian.

Nel 2025 la versione sorgente non disponeva di un editor integrato delle regole firewall

L’autore originale non riusciva a trovare un editor di regole WebUI o CLI che consentisse una lista di autorizzazione/blocco IPv6 esplicita. Voleva esporre solo una porta UDP per la VPN, bloccando il resto del traffico Internet non richiesto.

La discussione pubblica non contiene alcuna risposta dello staff di IceWhale che annunci un’interfaccia firewall nativa.

Il primo suggerimento su nftables non era corretto per quella versione di ZimaOS

Un membro della community aveva dato per scontato che, poiché molte distribuzioni Linux includono nft, lo includesse anche ZimaOS. L’utente originale eseguì i test seguenti:

  • sudo nft;
  • sudo /usr/sbin/nft;
  • il percorso di configurazione nftables previsto.

Non era presente nulla di tutto ciò. Il membro corresse esplicitamente la propria risposta precedente.

ZimaOS non è un’installazione Debian minimale

Questo è importante perché le guide sui firewall spesso iniziano con apt install nftables o ufw. ZimaOS è basato su Buildroot, non dispone del normale flusso di gestione dei pacchetti APT e mantiene la maggior parte del livello di sistema immutabile.

Non applicare una guida generica per firewall Debian ai comandi di ZimaOS senza prima verificare la presenza dei binari e il modello di persistenza nella versione attuale.

Le impostazioni di rete pubbliche attuali si concentrano ancora su interfacce, IP, DNS e accesso remoto

La documentazione di rete attuale di IceWhale espone lo stato della rete Ethernet fisica, la configurazione IP tramite DHCP o manuale, il gateway, il DNS e l’accesso remoto. Non pubblica un flusso integrato per la configurazione di regole firewall personalizzate.

Usa le impostazioni di rete attuali di ZimaOS come base supportata.

Evita l’esposizione pubblica quando un tunnel sicuro risolve il caso d’uso

La community originale suggeriva Tailscale o Cloudflare Tunnel per i servizi che non devono accettare traffico Internet in ingresso arbitrario. Anche ZimaOS offre attualmente il proprio accesso remoto P2P crittografato tramite ZimaClient.

Un tunnel privato riduce il numero di servizi che devono restare in ascolto su IPv4/IPv6 pubblici ed evita di trasformare il NAS in un firewall perimetrale generico.

Un listener VPN è il caso più complesso

L’autore originale aveva specificamente bisogno di una porta UDP VPN in ingresso, quindi “non esporre mai nulla” non rispondeva al requisito. In questa architettura, un router/firewall a monte con filtraggio IPv6 è spesso il confine di sicurezza più pulito, perché può consentire la porta VPN e bloccare il traffico non richiesto e non correlato prima che raggiunga ZimaOS.

In seguito la community ha creato ZFW come modulo firewall per l’host ZimaOS

A maggio 2026, lo sviluppatore della community Lintux ha pubblicato ZFW, un firewall per l’host basato su systemd-sysext con un riquadro nella dashboard. Offre liste di autorizzazione per le porte native, controlli sulle porte pubblicate da Docker, filtraggio compatibile con IPv6, una vista dell’esposizione in tempo reale e un meccanismo di ripristino Safe-Apply con timeout.

Le versioni attuali continuano a evolversi insieme alle modifiche di ZimaOS, inclusi aggiornamenti per i cambiamenti del backend iptables e della rete mesh di accesso remoto propria di ZimaOS. Esamina il progetto ZFW attuale della community e le note sulla compatibilità prima di installarlo.

ZFW non è un firewall integrato ufficiale di IceWhale

ZFW è un software della community completo, ma opera a livello della rete dell’host e può bloccare SSH, il terminale web, le porte pubblicate da Docker o il traffico di accesso remoto se le regole o la compatibilità della versione non sono corrette.

Mantieni l’accesso alla console locale o un altro metodo di ripristino quando testi qualsiasi estensione firewall per l’host.

Le porte pubblicate da Docker richiedono particolare attenzione

Un firewall dell’host che filtra soltanto il traffico INPUT ordinario può non intercettare il traffico pubblicato dai container, a seconda del percorso di rete utilizzato da Docker. Per questo motivo, il design di ZFW gestisce esplicitamente la catena DOCKER-USER.

Quando esponi applicazioni, inventaria sia i listener nativi di ZimaOS sia le porte pubblicate da Docker, invece di presumere che un unico elenco delle porte dell’host mostri l’intero quadro.

IPv6 deve essere testato da una rete IPv6 realmente esterna

I test sulla LAN possono mostrare che tutto funziona, mentre l’esposizione IPv6 pubblica si comporta diversamente. Convalida la regola da una rete esterna reale e verifica che sia raggiungibile solo il servizio/la porta previsto.

Domande frequenti sul firewall di ZimaOS

nftables era disponibile nella versione sorgente del 2025?

L’autore originale del post eseguì i test e scoprì che il binario nft non era presente; il membro della community corresse la propria ipotesi precedente.

La documentazione pubblica attuale di ZimaOS mostra un’interfaccia nativa per le regole firewall personalizzate?

La guida di rete attuale documenta i controlli relativi a interfacce, IP, DNS e accesso remoto, non un editor personalizzato delle regole firewall.

ZFW è un firewall ufficiale di IceWhale?

No. È un modulo firewall per l’host realizzato dalla community e deve essere considerato software di sistema di terze parti.