De brongebruiker had een echt IPv6-beveiligingsprobleem: hun ISP was overgestapt op MAP-E, gewone IPv4-poortdoorsturing was niet langer bruikbaar en de services waren via IPv6 bereikbaar. Ze hadden één inkomende UDP-poort nodig voor een VPN, maar wilden niet elke ZimaOS-service blootstellen aan het openbare internet.
De thread bevat ook een belangrijke correctie. Een community-antwoorder beweerde aanvankelijk dat de opdracht nft al aanwezig was. De oorspronkelijke poster testte het systeem en ontdekte dat noch het binaire bestand, noch de verwachte configuratiebestanden aanwezig waren. De antwoorder trok de bewering vervolgens in en een andere gebruiker vatte het onderscheid tussen de platforms correct samen: Buildroot, niet Debian.
De bron uit 2025 had geen ingebouwde editor voor firewallregels
De oorspronkelijke poster kon geen WebUI- of CLI-editor voor regels vinden waarmee een expliciete IPv6-allowlist/denylist kon worden ingesteld. Ze wilden slechts één UDP-poort voor een VPN openstellen en ander ongevraagd internetverkeer blokkeren.
De openbare thread bevat geen antwoord van IceWhale-medewerkers waarin een native firewallinterface wordt aangekondigd.
Het eerste nftables-advies was onjuist voor die ZimaOS-build
Een community-antwoorder ging ervan uit dat ZimaOS, net als veel Linux-distributies, nft bevatte. De brongebruiker testte:
-
sudo nft; -
sudo /usr/sbin/nft; - het verwachte configuratiepad voor nftables.
Geen van deze bestond. De antwoorder corrigeerde hun eerdere antwoord expliciet.
ZimaOS is geen minimale Debian-installatie
Dit is belangrijk omdat firewallhandleidingen vaak beginnen met apt install nftables of ufw. ZimaOS is gebaseerd op Buildroot, heeft geen normale APT-pakketworkflow en houdt het grootste deel van de systeemlaag onveranderlijk.
Vertaal een algemene Debian-firewallhandleiding niet zonder meer naar ZimaOS-opdrachten zonder eerst te controleren of de binaries aanwezig zijn en hoe persistentie in de huidige release werkt.
De huidige openbare netwerkinstellingen richten zich nog steeds op interfaces, IP, DNS en externe toegang
De huidige netwerkin documentatie van IceWhale biedt informatie over de status van fysieke Ethernet-verbindingen, DHCP/handmatige IP-configuratie, gateway, DNS en externe toegang. Er wordt geen ingebouwde workflow voor aangepaste firewallregels gepubliceerd.
Gebruik de huidige netwerkinstellingen van ZimaOS als ondersteunde basis.
Vermijd openbare blootstelling wanneer een beveiligde tunnel de use-case oplost
De community van de bron stelde Tailscale of Cloudflare Tunnel voor voor services die geen willekeurige inkomende internetverbindingen hoeven te accepteren. Het huidige ZimaOS biedt ook eigen versleutelde P2P-toegang op afstand via ZimaClient.
Een privétunnel vermindert het aantal services dat openbare IPv4/IPv6-luisterpoorten nodig heeft en voorkomt dat de NAS in een algemene edgefirewall verandert.
Een VPN-listener is het lastigere geval
De oorspronkelijke poster had specifiek een inkomende UDP-poort voor een VPN nodig, dus “stel niets bloot” voldeed niet aan de vereiste. In die architectuur is een upstream-router/firewall met IPv6-filtering vaak de duidelijkste beveiligingsgrens, omdat die de VPN-poort kan toestaan en ander ongevraagd verkeer kan laten vallen voordat het ZimaOS bereikt.
De community bouwde later ZFW als hostfirewallmodule voor ZimaOS
In mei 2026 bracht communityontwikkelaar Lintux ZFW uit, een hostfirewall op basis van systemd-sysext met een dashboardtegel. Deze biedt allowlists voor native poorten, beheer van door Docker gepubliceerde poorten, IPv6-bewuste filtering, een live weergave van blootstelling en een Safe-Apply-functie met automatische rollback na een ingestelde tijd.
De huidige releases blijven zich samen met ZimaOS ontwikkelen, waaronder oplossingen voor wijzigingen in de iptables-backend en het eigen remote-accessmesh van ZimaOS. Bekijk het huidige ZFW-communityproject en de compatibiliteitsnotities voordat je het installeert.
ZFW is geen ingebouwde IceWhale-firewall
ZFW is omvangrijke communitysoftware, maar werkt op de hostnetwerklaag en kan SSH, de webterminal, door Docker gepubliceerde poorten of verkeer voor externe toegang blokkeren als regels of versiecompatibiliteit niet kloppen.
Zorg voor lokale consoletoegang of een andere rollbackmogelijkheid wanneer je een hostfirewalluitbreiding test.
Door Docker gepubliceerde poorten vereisen extra aandacht
Een hostfirewall die alleen normaal INPUT-verkeer filtert, kan verkeer naar containers dat door Docker is gepubliceerd missen, afhankelijk van het Docker-netwerkpad. Daarom verwerkt het ontwerp van ZFW expliciet de DOCKER-USER-chain.
Breng bij het blootstellen van applicaties zowel native ZimaOS-listeners als door Docker gepubliceerde poorten in kaart, in plaats van aan te nemen dat één lijst met hostpoorten het volledige beeld geeft.
IPv6 moet worden getest vanaf een daadwerkelijk extern IPv6-netwerk
Tests binnen het LAN kunnen laten zien dat alles werkt, terwijl openbare IPv6-blootstelling zich anders gedraagt. Valideer de regel vanaf een echt extern netwerk en controleer of alleen de bedoelde service/poort bereikbaar is.
Veelgestelde vragen over de ZimaOS-firewall
Was nftables beschikbaar in de build uit de bron van 2025?
De oorspronkelijke poster testte dit en ontdekte dat het binaire bestand nft niet aanwezig was; de antwoorder corrigeerde hun eerdere aanname.
Toont de huidige openbare ZimaOS-documentatie een native interface voor aangepaste firewallregels?
De huidige netwerkgids documenteert instellingen voor interfaces, IP, DNS en externe toegang, maar geen editor voor aangepaste firewallregels.
Is ZFW een officiële firewall van IceWhale?
Nee. Het is een communitymodule voor de hostfirewall en moet worden beschouwd als software van derden.
