管理サービスを公開せずにメディアクライアントのVLANアクセスを設定する方法

エヴァ・ウォン は テクニカルライター であり ZimaSpaceの常駐ティンカーでもあります。 生涯のオタクであり、 ホームラボとオープンソースソフトウェアに情熱を持っています。彼女は複雑な技術的概念をわかりやすく、 実践的なガイドに翻訳することを専門としています。エヴァはセルフホスティングは楽しくあるべきで、怖がるものではないと信じています。彼女のチュートリアルを通じて、コミュニティが ハードウェアのセットアップを解明する手助けをしています。初めてのNAS構築からDockerコンテナの習得まで。

メディアクライアントを専用のVLANに配置し、信頼済みネットワークへのアクセスをデフォルトで拒否します。DNS、時刻同期、ディスカバリリレー、および必要な特定のメディアサービス用ポートのみを許可してください。再生できるからという理由だけで、メディアVLANからNAS全体のアドレスへのアクセスを許可してはいけません。

スマートテレビやストリーミングボックスでは、ローカルディスカバリに加えて、少数のアプリケーション接続が必要になることがよくあります。一方、NASとハイパーバイザーの管理インターフェースは同じサーバーを共有しています。安全な方法は、ルーティング許可とサービスディスカバリを分離し、ログでテストして、各障害を説明できる最も限定的なルールを追加することです。

メディアゾーンと保護対象を定義する

専用のDHCPスコープと、タグなしのアクセスポートまたはSSIDを備えたメディアクライアント用サブネットを作成します。スイッチとルーター間、およびスイッチとアクセスポイント間のリンクでは、タグ設定を一貫させてください。

VLANは1台の物理スイッチを別々の論理ネットワークに分割し、ネットワーク間のトラフィックはルーティングを介した場合にのみ通過します。タグ付きポートとタグなしポートを確認する際は、アクセスポートとトランクの動作に関するこの実用的な解説が役立ちます。

保護対象の宛先を明示的に一覧化します。ルーターUI、スイッチUI、NAS管理画面、SSH、ハイパーバイザー、コンテナダッシュボード、プロキシ管理ページなどです。これらのアプリケーション用ポートは後で許可できますが、管理用ポートは拒否したままにします。

デフォルト拒否からルールを構築する

確立済みおよび関連する返信トラフィックを許可し、その後、メディアクライアントから割り当てられたDNSおよびNTPサービスへのアクセスを許可します。一般的なインターネット向けルールの前に、メディアVLANからプライベートな管理サブネットへの明示的な拒否ルールを追加します。

宛先IPアドレスと必要なTCPまたはUDPポートによって、メディアアプリケーションへのアクセスを許可します。メディアサーバーと管理UIが同じアドレスを共有している場合、ポート単位のルールが不可欠です。そのホストへの一括許可は使用しないでください。

最終的な拒否ルールを一時的にログに記録します。ブロックされた接続のログには、クライアント、宛先、ポートが示される必要があります。そのトラフィックが必要で、宛先が管理インターフェースではない場合に限り、例外を追加してください。

サブネットを開放せずにディスカバリを処理する

通常、マルチキャストディスカバリはルーターを越えません。メディアネットワークとサービスネットワークの間だけで、範囲を限定したmDNSまたはSSDPリフレクターを使用し、プラットフォームが対応している場合は広告するサービスも制限してください。

ディスカバリと再生は別々にテストします。サーバーのアドレスを手動で入力すればアプリが動作するのに、自動的には表示されない場合は、ファイアウォールを広げるのではなくリフレクターを修正してください。

リモートまたはプロキシ経由の再生では、アプリケーションの経路を個別に検証します。ZimaSpaceのJellyfinの公開を安全に解除する方法のガイドには、DNS、プロキシ、転送、ACLの各接点に関する便利なチェックリストも記載されています。

メディアアクセスと管理分離を確認する

メディアクライアントから高ビットレートのファイルを再生し、何度もシークして、再生を継続します。ファイアウォールのカウンターが、意図したアプリケーションルールでのみ増加することを確認してください。

同じVLANから、NAS UI、ルーターUI、SSH、ハイパーバイザー、プロキシ管理用の名前とアドレスへの接続を試みます。DNSとメディア再生が引き続き動作する一方で、それぞれがタイムアウトするか拒否される必要があります。

動作するルールセットを保存し、一時的な広範囲のルールを削除します。プラットフォームで宛先とポートによる制限を表現できない場合は、そこで作業を止めてください。その場合は、アクセスを許可する前にメディアサービスを専用アドレスまたはプロキシ境界へ移してください。

サポートとヒント

もっと読む

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.