Użytkownik źródłowy miał rzeczywisty problem z bezpieczeństwem IPv6: jego dostawca Internetu przeniósł go na MAP-E, zwykłe przekierowanie portów IPv4 przestało być przydatne, a usługi były dostępne przez IPv6. Potrzebował jednego przychodzącego portu UDP dla VPN-u, ale nie chciał wystawiać wszystkich usług ZimaOS na publiczny Internet.
Wątek zawiera również ważne sprostowanie. Uczestnik społeczności początkowo twierdził, że polecenie nft jest już dostępne. Autor oryginalnego wpisu sprawdził system i stwierdził, że nie ma ani pliku binarnego, ani oczekiwanych plików konfiguracyjnych. Następnie uczestnik wycofał to twierdzenie, a inny użytkownik trafnie podsumował różnicę platformy: Buildroot, nie Debian.
Wersja źródłowa z 2025 roku nie miała wbudowanego edytora reguł zapory
Autor oryginalnego wpisu nie znalazł interfejsu WebUI ani edytora reguł CLI, który umożliwiałby utworzenie jawnej listy dozwolonych i blokowanych adresów IPv6. Chciał udostępnić tylko port UDP używany przez VPN, blokując pozostały niezamówiony ruch z Internetu.
W publicznym wątku nie ma odpowiedzi pracownika IceWhale ogłaszającej natywny interfejs zapory.
Pierwsza porada dotycząca nftables była nieprawidłowa dla tej wersji ZimaOS
Uczestnik społeczności założył, że skoro wiele dystrybucji Linuksa zawiera nft, to ZimaOS również je ma. Użytkownik źródłowy sprawdził:
-
sudo nft; -
sudo /usr/sbin/nft; - oczekiwaną ścieżkę konfiguracji nftables.
Żaden z tych elementów nie istniał. Uczestnik wyraźnie sprostował swoją wcześniejszą odpowiedź.
ZimaOS nie jest minimalną instalacją Debiana
Ma to znaczenie, ponieważ poradniki dotyczące zapory często zaczynają się od polecenia apt install nftables lub ufw. ZimaOS jest oparty na Buildroot, nie ma standardowego mechanizmu pakietów APT, a większość jego warstwy systemowej jest niezmienna.
Nie należy bez sprawdzenia dostępnych plików binarnych i modelu utrwalania konfiguracji w bieżącej wersji przekładać ogólnego poradnika dotyczącego zapory Debiana na polecenia dla ZimaOS.
Aktualne publiczne ustawienia sieci nadal koncentrują się na interfejsach, adresach IP, DNS-ie i zdalnym dostępie
Aktualna dokumentacja sieciowa IceWhale udostępnia informacje o stanie fizycznego Ethernetu, konfigurację adresu IP przez DHCP lub ręcznie, bramę, DNS oraz zdalny dostęp. Nie opisuje wbudowanego procesu tworzenia niestandardowych reguł zapory.
Jako obsługiwaną podstawę wykorzystaj bieżące ustawienia sieciowe ZimaOS.
Unikaj publicznego udostępniania, gdy bezpieczny tunel rozwiązuje dany przypadek użycia
Społeczność źródłowa zasugerowała Tailscale lub Cloudflare Tunnel w przypadku usług, które nie muszą przyjmować dowolnego ruchu przychodzącego z Internetu. Aktualny ZimaOS zapewnia również własny szyfrowany dostęp zdalny P2P przez ZimaClient.
Prywatny tunel zmniejsza liczbę usług wymagających publicznych nasłuchów IPv4/IPv6 i pozwala uniknąć przekształcania serwera NAS w uniwersalną zaporę brzegową.
Nasłuchujący VPN to trudniejszy przypadek
Autor oryginalnego wpisu potrzebował konkretnie przychodzącego portu UDP dla VPN-u, więc odpowiedź „nigdy niczego nie wystawiaj” nie spełniała jego wymagań. W takiej architekturze router lub zapora nadrzędna z filtrowaniem IPv6 jest często najczystszą granicą bezpieczeństwa, ponieważ może zezwolić na port VPN i odrzucić pozostały niezamówiony ruch, zanim dotrze on do ZimaOS.
Społeczność stworzyła później ZFW jako moduł zapory hosta dla ZimaOS
W maju 2026 roku twórca społecznościowy Lintux wydał ZFW — zaporę hosta systemd-sysext z kafelkiem w panelu. Zapewnia ona listy dozwolonych portów natywnych, kontrolę portów publikowanych przez Dockera, filtrowanie uwzględniające IPv6, podgląd bieżącej ekspozycji oraz mechanizm bezpiecznego zastosowania zmian z czasowym automatycznym wycofaniem.
Nowsze wersje są nadal dostosowywane do zmian w ZimaOS, w tym poprawek związanych ze zmianami backendu iptables i własną siatką zdalnego dostępu ZimaOS. Przed instalacją zapoznaj się z bieżącym projektem społecznościowym ZFW i informacjami o zgodności.
ZFW nie jest wbudowaną zaporą IceWhale
ZFW to rozbudowane oprogramowanie społecznościowe, ale działa na warstwie sieciowej hosta i może zablokować SSH, terminal internetowy, porty publikowane przez Dockera lub ruch zdalnego dostępu, jeśli reguły albo zgodność wersji będą nieprawidłowe.
Podczas testowania dowolnego rozszerzenia zapory hosta zachowaj dostęp do lokalnej konsoli lub inną możliwość wycofania zmian.
Porty publikowane przez Dockera wymagają szczególnej uwagi
Zapora hosta, która filtruje wyłącznie zwykły ruch INPUT, może nie obejmować ruchu z portów publikowanych przez kontenery — zależnie od ścieżki sieciowej Dockera. Z tego powodu konstrukcja ZFW obsługuje łańcuch DOCKER-USER.
Podczas udostępniania aplikacji zinwentaryzuj zarówno natywne usługi nasłuchujące ZimaOS, jak i porty publikowane przez Dockera, zamiast zakładać, że jedna lista portów hosta pokazuje pełny obraz.
IPv6 należy testować z rzeczywistej zewnętrznej sieci IPv6
Testy w sieci LAN mogą pokazywać, że wszystko działa, podczas gdy publiczna ekspozycja IPv6 zachowuje się inaczej. Sprawdź regułę z rzeczywistej sieci zewnętrznej i potwierdź, że dostępna jest wyłącznie zamierzona usługa i port.
Często zadawane pytania dotyczące zapory ZimaOS
Czy nftables było dostępne w wersji źródłowej z 2025 roku?
Autor oryginalnego wpisu sprawdził system i stwierdził, że plik binarny nft nie był dostępny; uczestnik sprostował swoje wcześniejsze założenie.
Czy aktualna publiczna dokumentacja ZimaOS pokazuje natywny interfejs niestandardowych reguł zapory?
Aktualny przewodnik dotyczący sieci opisuje ustawienia interfejsów, adresów IP, DNS-u i zdalnego dostępu, ale nie edytor niestandardowych reguł zapory.
Czy ZFW jest oficjalną zaporą IceWhale?
Nie. To społecznościowy moduł zapory hosta, który należy traktować jako oprogramowanie systemowe firmy trzeciej.
