Kort samengevat: maak eerst onderscheid tussen een lokale luisterpoort en een WAN-poorttoewijzing op de router
De kwestie uit 2025 werd opgelost door UPnP op de router uit te schakelen. Dat vertelt ons dat de verdachte vermeldingen automatische NAT-toewijzingen op de router waren, en niet simpelweg “willekeurige poorten die binnen ZimaOS luisteren”. Dat zijn verschillende beveiligingsoppervlakken. Een NAS kan legitiem op veel LAN-poorten luisteren zonder dat een daarvan aan het openbare internet wordt blootgesteld.
Controleer waarop ZimaOS daadwerkelijk luistert
ss -lntup
docker ps --format 'table {.Names} {.Ports}'
De eerste opdracht toont de luisterende hostpoorten. De Docker-uitvoer toont welke containerpoorten op de host zijn gepubliceerd. Als een poort hier voorkomt maar niet in de WAN-/UPnP-tabel van de router staat, betekent dat niet automatisch dat deze aan het openbare internet is blootgesteld.
De app-poorten van ZimaOS helpen verklaren waarom elke geïnstalleerde service zijn eigen luisterpoorten toevoegt.
Controleer vervolgens de UPnP-poorttoewijzingstabel van de router
Met UPnP IGD kan een apparaat of toepassing op het LAN automatisch een NAT-toewijzing aanvragen. Als de router dit toestaat, kan een service een externe poort aanmaken zonder een handmatige portforwardingregel. De gebruiker uit 2025 schakelde UPnP op de router uit, waarna de automatische openingen verdwenen.
De UPnP-poorttoewijzingen van de IETF bespreekt UPnP IGD-poorttoewijzingen en de bijbehorende beveiligingsoverwegingen.
De ingebouwde externe toegang van ZimaOS vereist geen handmatige portforwarding
De huidige externe toegang van ZimaOS maakt een versleutelde peer-to-peer-/relayverbinding en vermeldt expliciet dat port forwarding op de router niet vereist is. Schakel UPnP dus niet in alleen omdat je de normale externe toegang via ZimaClient wilt gebruiken.
De externe toegang van ZimaOS beschrijft de huidige ingebouwde verbindingsmethode.
Sommige zelfgehoste apps vereisen nog steeds expliciete blootstelling aan internet
WireGuard-servers, gameservers en andere inkomende services kunnen een bereikbare UDP-/TCP-poort vereisen. In die gevallen is een doelbewuste handmatige portforwardingregel eenvoudiger te controleren dan toestaan dat elke LAN-toepassing willekeurige UPnP-toewijzingen aanvraagt. Documenteer de service, interne host, interne poort, externe poort en of authenticatie of TLS deze beschermt.
Externe toegang via Tailscale biedt voor veel beheertaken een alternatief.
Schakel UPnP uit als je wilt dat elke openbare toewijzing expliciet is
UPnP op de router uitschakelen is een redelijk beveiligingsbeleid als je zonder problemen de enkele portforwardingregels kunt aanmaken die je daadwerkelijk nodig hebt. Start na het uitschakelen de router opnieuw op of verwijder verouderde toewijzingen. Scan vervolgens je openbare IP-adres vanaf buiten het LAN om het resultaat te verifiëren. Test blootstelling aan het openbare internet niet uitsluitend van binnenuit, omdat NAT-loopbackgedrag je kan misleiden.
Gebruik een externe scan om blootstelling via WAN te verifiëren
Test vanaf een apparaat buiten je thuisnetwerk de specifieke openbare poorten waarvan je denkt dat ze openstaan. De poortstatussen van Nmap leggen uit waarom een vermelding in de routerinterface en een via internet bereikbare service niet altijd hetzelfde zijn.
Sluit poorten op de ZimaOS-host niet blindelings
Een onbekende poort blokkeren zonder het bijbehorende proces te identificeren kan Bestanden, SMB, webinterfaces van apps, detectie of externe toegang verstoren. Koppel de poort eerst aan een proces of container, bepaal of de service nodig is en stop of depubliceer die service vervolgens indien passend.
HTTPS-proxying van ZimaOS is nuttig wanneer meerdere webtoepassingen één controleerbare inkomende toegangslayer nodig hebben.
Een eenvoudige workflow voor poortcontrole
- Exporteer of maak een screenshot van de handmatige en UPnP-toewijzingen van de router.
- Voer
ss -lntupuit op ZimaOS. - Voer
docker psuit en koppel luisterpoorten aan apps. - Schakel UPnP uit als automatische WAN-toewijzingen niet gewenst zijn.
- Test opnieuw vanaf buiten het LAN.
- Behoud alleen gedocumenteerde blootstelling met een duidelijke eigenaar en een duidelijk doel.
Veelgestelde vragen
Waarom laat mijn router zien dat ZimaOS poorten opent?
Als de vermeldingen in de UPnP-tabel staan, kan een toepassing of service automatische NAT-toewijzingen aanvragen. Identificeer het proces voordat je ervan uitgaat dat alle luisterpoorten van ZimaOS openbaar zijn.
Verbreekt het uitschakelen van UPnP de externe toegang via ZimaClient?
De huidige documentatie van ZimaOS vermeldt dat de ingebouwde externe toegang geen handmatige portforwarding vereist. Normale externe toegang via ZimaClient zou daarom niet voor dat doel afhankelijk moeten zijn van UPnP.
Zijn door Docker gepubliceerde poorten blootgesteld aan internet?
Ze zijn blootgesteld op hostinterfaces volgens de Docker-binding, maar bereikbaarheid via WAN hangt nog steeds af van routing, firewall- en NAT-configuratie.
Moet ik elke onbekende poort sluiten?
Nee. Identificeer eerst het bijbehorende proces of de container. Infrastructuurpoorten blindelings sluiten kan legitieme NAS-functies verstoren.
Is handmatige portforwarding veiliger dan UPnP?
Het is eenvoudiger te controleren omdat elke toewijzing opzettelijk en gedocumenteerd is. De beveiliging hangt nog steeds af van de blootgestelde service, authenticatie, updates en firewallregels.
