Solução da comunidade

Como reforçar a segurança de um servidor ZimaOS e das aplicações Docker

A DIY ZimaOS NAS owner asked how to add firewall and subdomain filtering on top of Cloudflare, nginx and AdGuard.

Comece pelo modelo de exposição, não por mais uma aplicação de segurança

O utilizador já tinha o Cloudflare, o nginx e o AdGuard e pretendia uma filtragem mais rigorosa por nome de anfitrião e porta. Antes de adicionar ferramentas, faça uma lista dos serviços que têm de estar acessíveis a partir da LAN, remotamente ou publicamente; tudo o resto deve permanecer não exposto.

Opções de firewall do anfitrião mencionadas pela comunidade

Uma resposta sugeriu o ZFW, um projeto comunitário de firewall do anfitrião para o ZimaOS. O autor original da publicação relatou, em vez disso, ter reforçado as regras iptables/ip6tables existentes do sistema. O ZFW é software comunitário de terceiros, não uma garantia oficial de segurança do ZimaOS; consulte o seu repositório de código-fonte antes da implementação.

Onde deve ser feita a filtragem de subdomínios

A filtragem HTTP baseada em nomes de anfitrião é normalmente tratada na camada de proxy inverso/aplicação, enquanto uma firewall do anfitrião filtra o tráfego de rede utilizando endereços, protocolos e portas. A Cloudflare documenta os controlos de acesso a aplicações na sua documentação das aplicações do Access.

Reduza a exposição direta à Internet

Prefira o acesso remoto privado para interfaces administrativas e publique apenas os serviços que necessitam genuinamente de acesso público. Consulte o guia de acesso remoto do ZimaOS e a visão geral atual do ZimaOS antes de alterar a exposição da rede.