원래 사용자는 실제 IPv6 보안 문제를 겪고 있었습니다. ISP가 사용자를 MAP-E로 전환하면서 일반적인 IPv4 포트 포워딩은 더 이상 유용하지 않았고, 서비스는 IPv6를 통해 접근할 수 있었습니다. 사용자는 VPN에 사용할 인바운드 UDP 포트 하나가 필요했지만, 모든 ZimaOS 서비스를 공용 인터넷에 노출하고 싶지는 않았습니다.
이 스레드에는 중요한 정정 내용도 포함되어 있습니다. 한 커뮤니티 응답자는 처음에 nft 명령이 이미 존재한다고 주장했습니다. 원래 게시자는 시스템을 테스트한 결과 바이너리와 예상 구성 파일 모두 없다는 사실을 확인했습니다. 이후 응답자는 자신의 주장을 철회했고, 다른 사용자는 플랫폼의 차이를 정확히 요약했습니다. Debian이 아니라 Buildroot입니다.
2025년 소스에는 기본 제공 방화벽 규칙 편집기가 없었습니다
원래 게시자는 명시적인 IPv6 허용 목록/차단 목록을 설정할 수 있는 WebUI나 CLI 규칙 편집기를 찾지 못했습니다. 사용자는 VPN UDP 포트 하나만 외부에 공개하고, 그 외의 원치 않는 인터넷 트래픽은 차단하고 싶었습니다.
공개 스레드에는 기본 방화벽 UI를 발표하는 IceWhale 직원의 답변이 없습니다.
첫 번째 nftables 조언은 해당 ZimaOS 빌드에 맞지 않았습니다
한 커뮤니티 응답자는 많은 Linux 배포판에 nft가 포함되어 있으므로 ZimaOS에도 있을 것이라고 추정했습니다. 원래 사용자는 다음을 테스트했습니다.
-
sudo nft; -
sudo /usr/sbin/nft; - 예상되는 nftables 구성 경로.
어느 것도 존재하지 않았습니다. 응답자는 이전 답변을 명시적으로 정정했습니다.
ZimaOS는 최소한의 Debian 설치 환경이 아닙니다
이는 방화벽 튜토리얼이 흔히 apt install nftables 또는 ufw로 시작하기 때문에 중요합니다. ZimaOS는 Buildroot 기반이며 일반적인 APT 패키지 관리 절차가 없고, 시스템 계층 대부분이 변경 불가능한 상태로 유지됩니다.
현재 릴리스에서 바이너리와 지속성 모델을 확인하지 않은 채 일반적인 Debian 방화벽 가이드를 ZimaOS 명령으로 그대로 적용하지 마세요.
현재 공개 네트워크 설정도 인터페이스, IP, DNS 및 원격 액세스에 중점을 둡니다
현재 IceWhale 네트워킹 문서에서는 물리적 이더넷 상태, DHCP/수동 IP 구성, 게이트웨이, DNS 및 원격 액세스를 제공합니다. 기본 제공 사용자 지정 방화벽 규칙 설정 절차는 공개되어 있지 않습니다.
지원되는 기준으로는 현재 ZimaOS 네트워킹 설정을 사용하세요.
보안 터널로 사용 목적을 해결할 수 있다면 공개 노출을 피하세요
소스 커뮤니티에서는 임의의 인바운드 인터넷 트래픽을 허용할 필요가 없는 서비스에 Tailscale 또는 Cloudflare Tunnel을 사용할 것을 제안했습니다. 현재 ZimaOS는 ZimaClient를 통한 자체 암호화 P2P 원격 액세스도 제공합니다.
개인 터널을 사용하면 공용 IPv4/IPv6 리스너가 필요한 서비스 수를 줄일 수 있고, NAS가 범용 엣지 방화벽 역할을 하게 되는 것도 피할 수 있습니다.
VPN 리스너는 더 어려운 경우입니다
원래 게시자는 인바운드 VPN UDP 포트가 구체적으로 필요했으므로 “아무것도 공개하지 말라”는 답변으로는 요구 사항을 충족할 수 없었습니다. 이러한 구조에서는 IPv6 필터링을 지원하는 상위 라우터/방화벽이 가장 깔끔한 보안 경계인 경우가 많습니다. ZimaOS에 도달하기 전에 VPN 포트는 허용하고 관련 없는 원치 않는 트래픽은 차단할 수 있기 때문입니다.
이후 커뮤니티는 ZimaOS 호스트 방화벽 모듈인 ZFW를 개발했습니다
2026년 5월, 커뮤니티 개발자 Lintux는 대시보드 타일을 포함한 systemd-sysext 기반 호스트 방화벽 ZFW를 출시했습니다. ZFW는 기본 포트 허용 목록, Docker에 게시된 포트 제어, IPv6를 인식하는 필터링, 실시간 노출 현황 보기, 시간 제한이 있는 Safe-Apply 롤백 기능을 제공합니다.
최신 릴리스는 iptables 백엔드 변경 및 ZimaOS 자체 원격 액세스 메시 수정 등 ZimaOS 변경 사항에 맞춰 계속 발전하고 있습니다. 설치하기 전에 현재 ZFW 커뮤니티 프로젝트와 호환성 안내를 검토하세요.
ZFW는 IceWhale에 기본 내장된 방화벽이 아닙니다
ZFW는 상당한 수준의 커뮤니티 소프트웨어이지만 호스트 네트워킹 계층에서 작동하며, 규칙이나 버전 호환성이 잘못되면 SSH, 웹 터미널, Docker에 게시된 포트 또는 원격 액세스 트래픽을 차단할 수 있습니다.
호스트 방화벽 확장 기능을 테스트할 때는 로컬 콘솔 액세스나 다른 롤백 경로를 확보하세요.
Docker에 게시된 포트에는 특별한 주의가 필요합니다
일반적인 INPUT 트래픽만 필터링하는 호스트 방화벽은 Docker 네트워킹 경로에 따라 컨테이너에 게시된 트래픽을 놓칠 수 있습니다. 이러한 이유로 ZFW 설계에는 Docker의 DOCKER-USER 체인을 명시적으로 처리하는 기능이 포함되어 있습니다.
애플리케이션을 공개할 때는 하나의 호스트 포트 목록만으로 전체 상황을 파악할 수 있다고 가정하지 말고, 기본 ZimaOS 리스너와 Docker에 게시된 포트를 모두 확인하세요.
IPv6는 실제 외부 IPv6 네트워크에서 테스트해야 합니다
LAN 테스트에서는 모든 것이 정상으로 보이더라도 공용 IPv6 노출은 다르게 동작할 수 있습니다. 실제 외부 네트워크에서 규칙을 검증하고 의도한 서비스/포트만 접근 가능한지 확인하세요.
ZimaOS 방화벽 FAQ
2025년 소스 빌드에서 nftables를 사용할 수 있었나요?
원래 게시자가 테스트한 결과 nft 바이너리는 존재하지 않았으며, 응답자는 이전의 추정을 정정했습니다.
현재 공개된 ZimaOS 문서에 기본 제공 사용자 지정 방화벽 규칙 UI가 나와 있나요?
현재 네트워킹 가이드에는 인터페이스/IP/DNS/원격 액세스 제어가 설명되어 있지만, 사용자 지정 방화벽 규칙 편집기는 설명되어 있지 않습니다.
ZFW는 공식 IceWhale 방화벽인가요?
아니요. ZFW는 커뮤니티 호스트 방화벽 모듈이며, 타사 시스템 소프트웨어로 취급해야 합니다.
