別のセキュリティアプリではなく、露出モデルから始める
ユーザーはすでにCloudflare、nginx、AdGuardを導入しており、ホスト名とポートによるフィルタリングをさらに強化したいと考えていました。ツールを追加する前に、LAN、リモート、またはインターネット上から到達可能にする必要があるサービスを洗い出し、それ以外はすべて非公開のままにしてください。
コミュニティで言及されたホストファイアウォールの選択肢
ある返信では、ZimaOS向けのコミュニティ製ホストファイアウォールプロジェクトであるZFWが提案されました。一方、元の投稿者は、システムに既存のiptables/ip6tablesルールを強化したと報告しています。ZFWは第三者によるコミュニティソフトウェアであり、ZimaOS公式のセキュリティ保証ではありません。導入前にソースリポジトリを確認してください。
サブドメインのフィルタリングを行う場所
ホスト名ベースのHTTPフィルタリングは通常、リバースプロキシまたはアプリケーション層で処理します。一方、ホストファイアウォールはアドレス、プロトコル、ポートを使用してネットワークトラフィックをフィルタリングします。Cloudflareは、Accessアプリケーションのドキュメントでアプリケーションアクセス制御について説明しています。
インターネットへの直接露出を減らす
管理インターフェースにはプライベートなリモートアクセスを優先し、一般公開が本当に必要なサービスだけを公開してください。ネットワークの公開範囲を変更する前に、ZimaOSのリモートアクセスガイドと最新のZimaOS概要を確認してください。
