Zastosuj stanową politykę domyślnego odrzucania dla niezamówionego przychodzącego ruchu IPv6 i zezwalaj wyłącznie na usługi publiczne, które zamierzasz udostępniać. Nie kopiuj bezkrytycznie zestawu reguł IPv4 ani nie zakładaj, że brak przekierowania portów zapewnia ochronę.
Hosty IPv6 mogą otrzymywać globalnie routowalne adresy, dlatego granicę musi egzekwować zapora routera i hosta, a nie NAT. Głównym ryzykiem operacyjnym jest nadmierne blokowanie ICMPv6, które obsługuje wykrywanie sąsiadów, wykrywanie routerów oraz informacje zwrotne o rozmiarze pakietów. Zacznij od inwentaryzacji i testu zewnętrznego, zachowaj dostęp do konsoli i zmieniaj jedną warstwę naraz.
Zinwentaryzuj adresy, interfejsy i ekspozycję
Identyfikuj globalne, unikatowe lokalne i lokalne dla łącza adresy serwera oraz interfejsy, które je otrzymują. Sprawdź, czy prefiks operatora się zmienia, ponieważ reguły powiązane z jednym pełnym adresem mogą po cichu stać się nieaktualne.
Wyświetl wszystkie gniazda nasłuchujące przez IPv6 i przypisz je do zamierzonego odbiorcy: tylko LAN, tylko VPN lub publicznie. Usługa powiązana z :: może akceptować połączenia na każdym adresie IPv6, chyba że zapora je ograniczy.
Wykonaj skanowanie zewnętrzne z sieci, która rzeczywiście ma IPv6. Niedawne badania wykazały, że wiele urządzeń domowych jest bezpośrednio dostępnych przez IPv6, co potwierdza, dlaczego ekspozycję domowego IPv6 należy mierzyć, a nie zakładać.
Zbuduj stanową konfigurację bazową
Zezwalaj na ruch z interfejsu loopback, ruch ustanowiony i powiązany oraz niezbędny ruch sterujący w sieci lokalnej. Domyślnie odrzucaj nieprawidłowe stany i niezamówione przekazywanie przychodzące.
Zezwalaj na wymagane typy komunikatów ICMPv6 zamiast całkowicie blokować ten protokół. Jeśli po zmianie reguł przestanie działać przydzielanie adresów, osiągalność sąsiadów lub duże transfery, przywróć obsługę ICMPv6 przed zmianą portów aplikacji.
Utrzymuj osobną politykę wejściową routera i politykę przekazywania do serwera. Udostępnienie aplikacji przez router nie wymaga udostępniania własnego interfejsu SSH ani interfejsu internetowego routera.
Dodaj precyzyjne reguły usług
Zezwalaj na każdą usługę publiczną według docelowego serwera, protokołu i portu, najlepiej wyłącznie na interfejsie zewnętrznym. Ogranicz dostęp do baz danych, zarządzania kontenerami i administracji pamięcią masową do zaufanych źródeł LAN lub VPN.
Używaj stabilnej strategii określania celu obsługiwanej przez zaporę, takiej jak grupy interfejsów, aliasy prefiksów lub reguły hostów aktualizowane przy zmianach prefiksu. Po każdym odnowieniu delegowanego prefiksu sprawdzaj wygenerowane reguły.
Jeśli usługa znajduje się za odwrotnym serwerem proxy, udostępniaj wyłącznie porty proxy, a serwer nadrzędny pozostaw prywatny. Przewodnik ZimaSpace dotyczący niezawodnych udziałów sieciowych Immich pomaga oddzielić awarie ścieżki pamięci masowej od zmian ekspozycji i zapory.
Zweryfikuj działanie po obu stronach zapory
Z zewnętrznego połączenia IPv6 przetestuj zamierzoną nazwę HTTPS, a następnie przeskanuj niewielki, jawnie określony zestaw zablokowanych portów administracyjnych. Usługa powinna połączyć się z prawidłowym certyfikatem, a porty administracyjne powinny pozostać zamknięte lub filtrowane.
Z sieci LAN odśwież adres klienta, rozwiąż nazwy i wykonaj duży transfer. Testy te potwierdzają, że anonsy routera, wykrywanie sąsiadów oraz informacje zwrotne o MTU ścieżki nadal działają.
Sprawdź liczniki i dzienniki, a następnie usuń tymczasowe, zbyt szczegółowe rejestrowanie. Wycofaj zmiany, jeśli serwer utraci konfigurację adresu lub duże przepływy zaczną się zatrzymywać; przestań publikować usługę, jeśli nie możesz zweryfikować polityki z niezależnej zewnętrznej sieci IPv6.
Wsparcie i wskazówki
Więcej do przeczytania

Czy galeria hostowana samodzielnie może zachować parowanie zdjęć Live Photo firmy Apple?
Warunkowa decyzja dotycząca domowego serwera w zakresie parowania Apple Live Photo, z kontrolowanymi testami, interpretacją wyników, wycofaniem zmian i konkretnymi odpowiedziami na często zadawane...

Czy można zaimportować Google Takeout i kopie zapasowe telefonu do jednej biblioteki zdjęć?
Warunkowa decyzja dotycząca serwera domowego do łącznego importu zdjęć, obejmująca kontrolowane testy, interpretację wyników, wycofanie zmian i skoncentrowane sekcje FAQ.

Czy Immich może korzystać z zewnętrznej biblioteki bez przejmowania własności plików?
Warunkowa decyzja dotycząca serwera domowego w sprawie własności zewnętrznej biblioteki Immich, obejmująca kontrolowane testy, interpretację wyników, wycofanie zmian i zwięzłą sekcję FAQ.

