Comece pelo modelo de exposição, não por mais uma aplicação de segurança
O utilizador já tinha o Cloudflare, o nginx e o AdGuard e pretendia uma filtragem mais rigorosa por nome de anfitrião e porta. Antes de adicionar ferramentas, faça uma lista dos serviços que têm de estar acessíveis a partir da LAN, remotamente ou publicamente; tudo o resto deve permanecer não exposto.
Opções de firewall do anfitrião mencionadas pela comunidade
Uma resposta sugeriu o ZFW, um projeto comunitário de firewall do anfitrião para o ZimaOS. O autor original da publicação relatou, em vez disso, ter reforçado as regras iptables/ip6tables existentes do sistema. O ZFW é software comunitário de terceiros, não uma garantia oficial de segurança do ZimaOS; consulte o seu repositório de código-fonte antes da implementação.
Onde deve ser feita a filtragem de subdomínios
A filtragem HTTP baseada em nomes de anfitrião é normalmente tratada na camada de proxy inverso/aplicação, enquanto uma firewall do anfitrião filtra o tráfego de rede utilizando endereços, protocolos e portas. A Cloudflare documenta os controlos de acesso a aplicações na sua documentação das aplicações do Access.
Reduza a exposição direta à Internet
Prefira o acesso remoto privado para interfaces administrativas e publique apenas os serviços que necessitam genuinamente de acesso público. Consulte o guia de acesso remoto do ZimaOS e a visão geral atual do ZimaOS antes de alterar a exposição da rede.
