Pas een stateful default-denybeleid toe op ongevraagd inkomend IPv6-verkeer en sta alleen de openbare diensten toe die je daadwerkelijk wilt blootstellen. Kopieer niet blindelings een IPv4-regelset en vertrouw niet op het ontbreken van port forwarding.
IPv6-hosts kunnen wereldwijd routeerbare adressen ontvangen, dus de router en hostfirewall - niet NAT - moeten de grens afdwingen. Het grootste operationele risico is het te streng blokkeren van ICMPv6, dat nodig is voor buurtdetectie, routerdetectie en feedback over pakketgrootte. Begin met een inventarisatie en een externe test, behoud consoletoegang en wijzig telkens slechts één laag.
Inventariseer adressen, interfaces en blootstelling
Identificeer de globale, unique-local- en link-local-adressen van de server en de interfaces waarop deze worden ontvangen. Controleer of het prefix van de ISP verandert, want regels die aan één volledig adres zijn gekoppeld, kunnen ongemerkt verouderd raken.
Maak een lijst van elke luisterende socket voor IPv6 en koppel deze aan de beoogde doelgroep: alleen LAN, alleen VPN of openbaar. Een dienst die aan :: is gebonden, kan verbindingen op elk IPv6-adres accepteren, tenzij de firewall dit beperkt.
Voer een externe scan uit vanaf een netwerk dat daadwerkelijk IPv6 heeft. Recent onderzoek heeft veel residentiële apparaten gevonden die rechtstreeks via IPv6 bereikbaar zijn, wat opnieuw onderstreept waarom blootstelling via residentieel IPv6 moet worden gemeten in plaats van verondersteld.
Stel de stateful basis in
Sta loopback-, bestaande en gerelateerde verbindingen en noodzakelijk lokaal netwerkbeheer toe. Verwerp standaard ongeldige statussen en ongevraagde inkomende forwarding.
Sta de vereiste ICMPv6-berichttypen toe in plaats van het protocol volledig te blokkeren. Als adres toewijzen, buurtdetectie of grote overdrachten na de wijziging van de regels niet meer werken, herstel dan eerst de ICMPv6-verwerking voordat je applicatiepoorten aanpast.
Houd het inputbeleid van de router gescheiden van het beleid voor forwarding naar de server. Een applicatie via de router beschikbaar maken vereist niet dat je de eigen SSH- of webinterface van de router blootstelt.
Voeg gerichte regels voor diensten toe
Sta elke openbare dienst toe op basis van bestemmingsserver, protocol en poort, bij voorkeur alleen op de externe interface. Beperk database-, containerbeheer- en opslagbeheer tot vertrouwde LAN- of VPN-bronnen.
Gebruik een stabiele bestemmingsstrategie die door de firewall wordt ondersteund, zoals interfacegroepen, prefixaliassen of hostregels die bij prefixwijzigingen worden bijgewerkt. Controleer de gegenereerde regels na elke vernieuwing van het gedelegeerde prefix.
Als de dienst achter een reverse proxy staat, stel dan alleen de proxy-poorten bloot en houd de upstream privé. De ZimaSpace-gids voor betrouwbare Immich-netwerkshares helpt opslagpadproblemen gescheiden te houden van wijzigingen in blootstelling en firewall.
Valideer aan beide kanten van de firewall
Test vanaf een externe IPv6-verbinding de bedoelde HTTPS-naam en scan daarna een kleine, expliciete reeks verboden beheerpoorten. De dienst moet verbinding maken met het juiste certificaat, terwijl de beheerpoorten gesloten of gefilterd blijven.
Vernieuw vanaf het LAN het clientadres, los namen op en voer een grote overdracht uit. Deze controles bewijzen dat routeradvertenties, buurtdetectie en feedback over de pad-MTU nog steeds werken.
Controleer tellers en logboeken en verwijder tijdelijke logging die te veel ruis veroorzaakt. Zet wijzigingen terug als de server zijn adresconfiguratie verliest of grote gegevensstromen vastlopen; stop met het publiceren van de dienst als je het beleid niet kunt verifiëren vanaf een onafhankelijk extern IPv6-netwerk.
Ondersteuning & Tips
Meer om te lezen

Kan een zelfgehoste galerij de koppeling van Apple Live Photos behouden?
Een voorwaardelijke beslissing voor een thuisserver voor het koppelen van Apple Live Photos, met gecontroleerde tests, interpretatie van resultaten, terugdraaien en gerichte veelgestelde vragen.

Kun je Google Takeout en back-ups van telefoons importeren in één fotobibliotheek?
Een voorwaardelijke beslissing voor een homeserver voor gecombineerde foto-import, met gecontroleerde tests, interpretatie van de resultaten, terugdraaien en gerichte veelgestelde vragen.

Kan Immich een externe bibliotheek gebruiken zonder eigenaar van de bestanden te worden?
Een voorwaardelijke beslissing voor een thuisserver over eigenaarschap van externe bibliotheken in Immich, met gecontroleerde tests, interpretatie van resultaten, terugdraaien en gerichte veelgestelde vragen.

