커뮤니티 솔루션

ZimaOS의 ZFW 호스트 방화벽: 안전한 적용, Docker 필터링, IPv6 및 현재 호환성

A May-July 2026 community module thread introducing ZFW as a ZimaOS dashboard firewall with host INPUT filtering, Docker DOCKER-USER rules, IPv6 handling, exposure visibility, and a 120-second Safe-Apply rollback. The thread documents multiple real compatibility bugs and fixes as ZimaOS moved from legacy iptables to nf_tables.

ZFW는 IceWhale이 기본 제공하는 기능이 아니라, ZimaOS용 커뮤니티 개발 호스트 방화벽입니다. 호스트 수준 시스템 확장 기능으로 설치되고 대시보드 타일로 표시되며, ZimaOS의 실제 공백을 해결하려고 합니다. 다른 방화벽이나 상위 네트워크 장치가 제한하지 않는 한 기본 ZimaOS 서비스와 Docker가 게시한 포트는 LAN 전체에서 접근할 수 있습니다.

소스 게시물은 ZFW v1.0.10에서 시작했지만, 현재 설치를 위한 올바른 기준 버전은 더 이상 아닙니다. ZimaOS 자체가 변경됨에 따라 ZFW도 계속 빠르게 변경되었습니다. 현재 업스트림 릴리스는 v1.0.25이며, 프로젝트는 이미 ZimaOS 1.6.2의 호환성 문제를 해결했습니다. nf_tables 백엔드, ZimaOS 1.7.x 세션 토큰 변경 사항, IPv6 Docker 노출 및 Zima Net 트래픽에 관한 tun0.

활성 상태, 노출된 포트, 차단된 포트, 발견 항목 및 안전 적용 제어 기능을 보여 주는 ZimaOS의 ZFW 방화벽 대시보드
ZFW는 방화벽 상태, 노출된 포트 수 및 비상 롤백 제어 기능을 ZimaOS 스타일 대시보드에 통합합니다.

ZFW는 IceWhale의 방화벽이 아니라 커뮤니티 소프트웨어입니다

Lintux는 ZFW를 독립적으로 개발하고 유지 관리했습니다. 소스 스레드에는 규칙 지속성, 차단된 포트, 롤백 동작 및 이후 호환성 수정 사항을 확인한 사용자들을 포함해 활발한 커뮤니티 테스트가 담겨 있습니다. 그러나 IceWhale의 어떤 발표도 ZFW를 공식 ZimaOS 방화벽으로 만들지는 않습니다.

이 구분이 중요한 이유는 ZFW가 호스트 네트워크 스택을 직접 조작하기 때문입니다. 잘못되었거나 호환되지 않는 규칙은 SSH, WebUI, Docker 앱 또는 원격 액세스를 차단할 수 있습니다.

ZFW는 호스트 서비스와 Docker 게시 포트를 분리합니다

ZFW의 아키텍처는 Docker 트래픽이 일반 호스트 INPUT 트래픽과 다르다는 점을 인식합니다.

  • 기본 ZimaOS/호스트 서비스는 INPUT 스타일 규칙을 통해 제어됩니다.
  • Docker가 게시한 포트는 다음을 통해 필터링됩니다 DOCKER-USER;
  • IPv6에는 이에 대응하는 자체 체인과 동작 방식이 있습니다.

이는 INPUT만 확인하고 Docker도 같은 경로를 따른다고 가정하는 방화벽 튜토리얼보다 정확합니다.

안전 적용은 가장 중요한 안전 기능입니다

소스에서는 120초간의 비상 롤백 기능을 도입했습니다. 규칙 집합을 적용하면 타이머가 만료되기 전에 사용자가 이를 확인해야 합니다. 규칙으로 인해 실수로 접속이 차단되면 방화벽이 자동으로 롤백됩니다.

이는 특히 헤드리스 NAS에서 중요합니다. 방화벽 설정 오류가 발생하면 로컬 모니터와 키보드를 사용한 복구 작업으로 이어질 수 있기 때문입니다.

이 스레드는 ZimaOS 터미널의 실제 기본 허용 공백을 드러냈습니다

한 사용자가 ZFW가 기본 ttyd 터미널 포트인 TCP 7681을 차단했다고 보고했습니다. Lintux는 원래 시작 허용 목록에 SSH, HTTP/HTTPS, SMB 및 여러 ZimaOS 서비스와 같은 포트가 포함되어 있었지만 7681은 포함되지 않았다고 설명했습니다.

유용한 알림입니다. 기본 거부 정책을 활성화하기 전에 실제로 의존하는 서비스를 목록으로 정리하세요. 방화벽이 정상적으로 작동하더라도 기본 프로필에서 빠진 서비스를 차단할 수 있습니다.

ZimaOS 1.6.2에서 iptables 백엔드 변경

소스 스레드에서 가장 중요한 업데이트 중 하나는 ZimaOS 1.6.2에서 Docker의 실제 iptables 경로가 다음으로 전환된 이후에 이루어졌습니다. nf_tables 백엔드. 이전 ZFW 빌드는 타일이 정상적으로 보여도 사용되지 않는 레거시 테이블에 규칙을 작성할 수 있었습니다.

이후 릴리스에는 백엔드 감지와 추가 Docker 규칙 검증이 추가되었습니다. 따라서 오래된 ZFW 설치 지침을 영구적인 절차로 고정해서는 안 됩니다.

스레드에서 실제 Docker 페일 오픈 조건을 발견하고 수정했습니다

v1.0.16 테스트 중 한 사용자가 다음 사실을 발견했습니다. DOCKER-USER 예상된 기본 거부 규칙 없이 단순한 RETURN으로 끝날 수 있었습니다. Lintux는 이것이 실제로 발생한 예기치 않은 페일 오픈 경로임을 확인하고 포트 인벤토리 로직을 변경했습니다.

이후 같은 사용자가 v1.0.19를 다시 설치하고 방화벽을 재적용한 뒤, 예상된 포트별 규칙과 UDP 처리가 존재함을 확인했습니다.

IPv6에는 실제 환경에서 여러 차례 수정이 필요했습니다

소스 스레드에는 IPv6 보호가 활성화되어 있었지만 잘못 보고된 사례와 Docker에서 게시된 IPv6 포트가 예기치 않게 차단된 사례가 기록되어 있습니다. 이는 이론적인 우려가 아니었습니다. 사용자들은 실제 체인 출력을 게시했고, 유지 관리자는 특정 경로를 재현하여 수정했습니다.

IPv6를 지원하는 홈 인터넷 연결이라면 IPv4 LAN 테스트가 동일한 정책을 입증한다고 가정하지 말고, 실제 외부 IPv6 네트워크에서 액세스를 테스트하세요.

현재 ZFW도 Zima Net 원격 액세스에 맞게 조정되어야 했습니다

이후 업스트림 릴리스에서 ZimaOS에 내장된 Zima Net 원격 액세스 트래픽이 다음을 통해 tun0 이전 ZFW 빌드에서는 삭제될 수 있었습니다. ZFW v1.0.24는 관련 체인 전반에 필요한 우회 처리를 추가했습니다.

이 때문에 ZimaOS와 ZFW를 함께 업데이트하고 방화벽 업그레이드 후 원격 액세스를 확인해야 합니다.

v1.0.10이 아닌 최신 ZFW 릴리스를 사용하세요

2026년 9월 기준으로 업스트림에는 ZFW v1.0.25가 최신 릴리스로 등록되어 있습니다. 설치하거나 업데이트하기 전에 현재 ZFW 릴리스 및 호환성 이력을 검토하세요.

초록색 대시보드 타일뿐 아니라 실제 방화벽을 확인하세요

ZFW를 활성화한 후 다음을 테스트하세요.

  • LAN에서 SSH와 WebUI;
  • ZimaOS 터미널;
  • 중요한 Docker 게시 포트;
  • 사용 중인 경우 Tailscale/ZeroTier/Zima Net;
  • 해당되는 경우 LAN 외부에서의 IPv6;
  • 재부팅 후에도 유지됩니다.

소스 변경 이력은 정상적으로 보이는 UI만으로는 규칙이 실제 운영 중인 백엔드에 적용되었다고 판단할 수 없는 이유를 보여줍니다.

ZFW FAQ

ZFW는 IceWhale의 공식 방화벽인가요?

아니요. ZimaOS와 긴밀하게 통합되는 커뮤니티 호스트 방화벽 모듈입니다.

현재 사용자는 원문 게시물의 v1.0.10을 설치해야 하나요?

아니요. 해당 버전 이후 프로젝트에는 많은 호환성 및 보안 수정이 적용되었습니다.

ZFW는 왜 DOCKER-USER를 사용하나요?

Docker에서 게시된 트래픽은 일반 호스트 INPUT 필터링을 우회할 수 있으므로, ZFW는 컨테이너 포트에 Docker 전용 필터링 경로를 사용합니다.