Como configurar regras de firewall IPv6 para um servidor doméstico autoalojado

Eva Wong é a Redatora Técnica e e entusiasta residente na ZimaSpace. Uma geek de longa data com paixão por homelabs e software de código aberto, ela é especialista em traduzir conceitos técnicos complexos em guias acessíveis e práticos . Eva acredita que o auto-hospedagem deve ser divertida, não intimidante. Através dos seus tutoriais, ela capacita a comunidade adesmistificar configurações de hardware , desde a construção do seu primeiro NAS até dominar os contêineres Docker., from building their first NAS to mastering Docker containers.

Aplique uma política stateful de negação por defeito ao tráfego IPv6 de entrada não solicitado e permita apenas os serviços públicos que pretende expor. Não copie cegamente um conjunto de regras IPv4 nem dependa da ausência de reencaminhamento de portas.

Os hosts IPv6 podem receber endereços globalmente encaminháveis, pelo que o firewall do router e do host - não o NAT - deve impor a fronteira. O principal risco operacional é bloquear excessivamente o ICMPv6, que suporta a descoberta de vizinhos, a descoberta de routers e o feedback sobre o tamanho dos pacotes. Comece pelo inventário e por um teste externo, preserve o acesso à consola e altere uma camada de cada vez.

Faça o inventário dos endereços, interfaces e exposição

Identifique os endereços globais, locais exclusivos e locais de ligação do servidor, bem como as interfaces que os recebem. Confirme se o prefixo do ISP muda, pois as regras associadas a um endereço completo podem ficar silenciosamente desatualizadas.

Liste todos os sockets de escuta para IPv6 e associe-os ao público pretendido: apenas LAN, apenas VPN ou público. Um serviço associado a :: pode aceitar ligações em todos os endereços IPv6, a menos que o firewall o restrinja.

Faça uma análise externa a partir de uma rede que tenha efetivamente IPv6. Investigação recente descobriu muitos dispositivos residenciais diretamente acessíveis através de IPv6, reforçando a razão pela qual a exposição residencial de IPv6 deve ser medida, e não presumida.

Crie a linha de base stateful

Permita o loopback, o tráfego estabelecido e relacionado e o tráfego de controlo necessário da rede local. Por defeito, descarte estados inválidos e o reencaminhamento de entrada não solicitado.

Permita os tipos de mensagens ICMPv6 necessários em vez de bloquear o protocolo por completo. Se a atribuição de endereços, a acessibilidade dos vizinhos ou as transferências grandes deixarem de funcionar após a alteração da regra, restaure o tratamento do ICMPv6 antes de alterar as portas das aplicações.

Mantenha a política de entrada do router separada da política de reencaminhamento para o servidor. Expor uma aplicação através do router não exige expor a própria interface SSH ou Web do router.

Adicione regras de serviço restritas

Permita cada serviço público por servidor de destino, protocolo e porta, de preferência apenas na interface externa. Mantenha a base de dados, a gestão de contentores e a administração do armazenamento limitadas a fontes LAN ou VPN fidedignas.

Utilize uma estratégia de destino estável suportada pelo firewall, como grupos de interfaces, aliases de prefixos ou regras de host atualizadas com as alterações do prefixo. Verifique as regras geradas após cada renovação do prefixo delegado.

Se o serviço estiver atrás de um proxy reverso, exponha apenas as portas do proxy e mantenha o serviço a montante privado. O guia da ZimaSpace sobre partilhas de rede fiáveis para o Immich ajuda a manter as falhas no caminho de armazenamento separadas das alterações de exposição e firewall.

-15% OFF

Valide de ambos os lados do firewall

A partir de uma ligação IPv6 externa, teste o nome HTTPS pretendido e, em seguida, analise um pequeno conjunto explícito de portas administrativas proibidas. O serviço deve ligar-se com o certificado correto, enquanto as portas administrativas permanecem fechadas ou filtradas.

A partir da LAN, renove o endereço do cliente, resolva os nomes e execute uma transferência grande. Estas verificações comprovam que os anúncios do router, a descoberta de vizinhos e o feedback sobre a MTU do caminho continuam a funcionar.

Reveja os contadores e os registos e, em seguida, remova o registo temporário que seja demasiado ruidoso. Reverta as alterações se o servidor perder a configuração do endereço ou se os fluxos grandes bloquearem; deixe de publicar o serviço se não conseguir verificar a política a partir de uma rede IPv6 externa independente.

Suporte e Dicas

Mais para Ler

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.