コミュニティソリューション

ZimaOSファイアウォールルール:IPv6の公開、2025年にnftが見つからない問題、そして現在のZFWコミュニティモジュール

A September-November 2025 thread from a MAP-E/IPv6 user who needed one inbound VPN UDP port without exposing the whole ZimaOS host. The first community answer incorrectly assumed nftables was installed; the original poster proved nft was absent, and the responder corrected the claim. In 2026 the community built ZFW, a host-firewall sysext, but it remains third-party software.

元のユーザーには、実際のIPv6セキュリティ問題がありました。ISPによってMAP-Eへ移行され、通常のIPv4ポートフォワーディングが役に立たなくなり、サービスがIPv6経由で到達可能になっていました。VPN用にインバウンドUDPポートを1つ開ける必要がありましたが、すべてのZimaOSサービスをパブリックインターネットに公開することは望んでいませんでした。

このスレッドには、重要な訂正も含まれています。コミュニティの回答者は当初、nftコマンドがすでに存在すると主張しました。元の投稿者がシステムを確認したところ、バイナリも想定された設定ファイルも見つかりませんでした。その後、回答者は主張を撤回し、別のユーザーがプラットフォームの違いを正しく要約しました。Debianではなく、Buildrootです。

2025年のソースには、組み込みのファイアウォールルールエディターがなかった

元の投稿者は、IPv6の許可リスト/拒否リストを明示的に設定できるWebUIやCLIのルールエディターを見つけられませんでした。VPNのUDPポートだけを公開し、その他の予期しないインターネットトラフィックをブロックしたいと考えていました。

公開スレッドには、ネイティブなファイアウォールUIを発表するIceWhaleスタッフの返信はありません。

最初のnftablesに関する助言は、そのZimaOSビルドには適用できなかった

コミュニティの回答者は、多くのLinuxディストリビューションにnftが含まれていることから、ZimaOSにもあると考えました。元のユーザーは次を確認しました。

  • sudo nft;
  • sudo /usr/sbin/nft;
  • 想定されたnftables設定パス。

いずれも存在しませんでした。回答者は以前の回答を明確に訂正しました。

ZimaOSは最小構成のDebianインストールではない

これは、ファイアウォールのチュートリアルがapt install nftablesufwから始まることが多いため重要です。ZimaOSはBuildrootベースで、通常のAPTパッケージ運用がなく、システム層の大部分がイミュータブルです。

現在のリリースでバイナリと永続化モデルを確認せずに、一般的なDebian向けファイアウォールガイドをZimaOSのコマンドへ置き換えないでください。

現在の公開ネットワーク設定は、インターフェース、IP、DNS、リモートアクセスが中心

現在のIceWhaleネットワークドキュメントでは、物理Ethernetの状態、DHCP/手動IP設定、ゲートウェイ、DNS、リモートアクセスが扱われています。カスタムファイアウォールルールを設定する組み込みワークフローは公開されていません。

未サポートのホストファイアウォール変更を追加する前に、サポートされている基準として現在のZimaOSネットワーク設定を確認してください。

安全なトンネルで要件を満たせる場合は、公開を避ける

コミュニティでは、任意のインバウンドインターネットトラフィックを受け入れる必要のないサービスには、TailscaleまたはCloudflare Tunnelが提案されました。現在のZimaOSには、ZimaClientによる暗号化済みのP2Pリモートアクセスも用意されています。

プライベートトンネルを使えば、パブリックIPv4/IPv6リスナーが必要なサービスの数を減らせるため、NASを汎用エッジファイアウォールにする必要がなくなります。

VPNリスナーは、より難しいケース

元の投稿者はインバウンドVPN UDPポートを具体的に必要としていたため、「何も公開しない」という答えでは要件を満たしませんでした。この構成では、IPv6フィルタリングに対応した上流のルーター/ファイアウォールが、最も明確なセキュリティ境界になることがよくあります。VPNポートだけを許可し、無関係な予期しないトラフィックをZimaOSに到達する前に破棄できるためです。

その後、コミュニティがZimaOSホストファイアウォールモジュールとしてZFWを開発した

2026年5月、コミュニティ開発者のLintuxは、ダッシュボードタイルを備えたsystemd-sysextホストファイアウォール、ZFWをリリースしました。ネイティブポートの許可リスト、Docker公開ポートの制御、IPv6を考慮したフィルタリング、公開状況のリアルタイム表示、時間制限付きのSafe-Applyロールバック機能を提供します。

現在のリリースも、iptablesバックエンドの変更やZimaOS独自のリモートアクセスメッシュへの対応など、ZimaOSの変更に合わせて進化を続けています。インストールする前に、現在のZFWコミュニティプロジェクトと互換性に関する注意事項を確認してください。

ZFWはIceWhaleに組み込まれた公式ファイアウォールではない

ZFWは本格的なコミュニティソフトウェアですが、ホストのネットワーク層で動作します。ルールやバージョン互換性に問題があると、SSH、Webターミナル、Docker公開ポート、リモートアクセスのトラフィックをブロックする可能性があります。

ホストファイアウォール拡張機能をテストする際は、ローカルコンソールへのアクセス、または別のロールバック手段を確保してください。

Docker公開ポートには特別な注意が必要

通常のINPUTトラフィックだけをフィルタリングするホストファイアウォールでは、Dockerのネットワーク経路によっては、コンテナの公開トラフィックを見逃す可能性があります。そのため、ZFWの設計ではDockerのDOCKER-USERチェーンを明示的に処理しています。

アプリケーションを公開する際は、1つのホストポート一覧ですべてを把握できると考えず、ZimaOSのネイティブリスナーとDocker公開ポートの両方を確認してください。

IPv6は、実際の外部IPv6ネットワークからテストする必要がある

LANでのテストではすべて正常に動作しているように見えても、パブリックIPv6での公開状況は異なる場合があります。実際の外部ネットワークからルールを検証し、意図したサービスとポートだけが到達可能であることを確認してください。

ZimaOSファイアウォールに関するFAQ

2025年のソースビルドではnftablesを利用できましたか?

元の投稿者が確認したところ、nftバイナリは存在せず、回答者は以前の思い込みを訂正しました。

現在公開されているZimaOSドキュメントに、ネイティブのカスタムファイアウォールルールUIはありますか?

現在のネットワークガイドでは、インターフェース、IP、DNS、リモートアクセスの制御が説明されていますが、カスタムファイアウォールルールエディターは説明されていません。

ZFWはIceWhale公式のファイアウォールですか?

いいえ。コミュニティ製のホストファイアウォールモジュールであり、サードパーティ製のシステムソフトウェアとして扱う必要があります。