Em resumo: primeiro distinga uma porta de escuta local de um mapeamento de porta WAN do router
O caso de 2025 foi resolvido ao desativar o UPnP no router. Isso indica que as entradas suspeitas eram mapeamentos NAT automáticos no router, e não simplesmente “portas aleatórias em escuta dentro do ZimaOS”. Tratam-se de superfícies de segurança diferentes. Um NAS pode escutar legitimamente em muitas portas da LAN sem que nenhuma delas esteja exposta à Internet pública.
Verifique em que portas o ZimaOS está realmente à escuta
ss -lntup
docker ps --format 'table {.Names} {.Ports}'
O primeiro comando mostra os serviços em escuta no anfitrião. O resultado do Docker mostra quais portas dos contentores são publicadas no anfitrião. Se uma porta existir aqui, mas não na tabela WAN/UPnP do router, isso não significa que esteja automaticamente exposta à Internet pública.
As portas das aplicações do ZimaOS ajudam a explicar por que motivo cada serviço instalado adiciona os seus próprios serviços em escuta.
Em seguida, verifique a tabela de mapeamentos de portas UPnP do router
O UPnP IGD permite que um dispositivo ou uma aplicação na LAN solicite automaticamente um mapeamento NAT. Se o router o permitir, um serviço pode criar uma porta externa sem uma regra manual de reencaminhamento de portas. Em 2025, um utilizador desativou o UPnP do router e as aberturas automáticas deixaram de ocorrer.
O documento da IETF sobre mapeamentos de portas UPnP aborda os mapeamentos de portas UPnP IGD e as respetivas considerações de segurança.
O acesso remoto integrado atual do ZimaOS não necessita de reencaminhamento manual de portas
O acesso remoto atual do ZimaOS cria uma ligação ponto a ponto/através de relay encriptada e indica explicitamente que não é necessário reencaminhamento de portas no router. Isto significa que não deve ativar o UPnP apenas porque pretende utilizar a experiência normal de acesso remoto do ZimaClient.
O acesso remoto do ZimaOS define o funcionamento integrado atual.
Algumas aplicações autoalojadas continuam a necessitar de exposição explícita à Internet
Servidores WireGuard, servidores de jogos e outros serviços de entrada podem necessitar de uma porta UDP/TCP acessível. Nesses casos, um reencaminhamento manual deliberado é mais fácil de auditar do que permitir que todas as aplicações da LAN solicitem mapeamentos UPnP arbitrários. Documente o serviço, o anfitrião interno, a porta interna, a porta externa e se existe autenticação/TLS a protegê-lo.
O acesso remoto Tailscale oferece uma alternativa para muitos casos de administração.
Desative o UPnP se quiser que todos os mapeamentos públicos sejam explícitos
Desativar o UPnP no router é uma política de segurança razoável quando se sente confortável a criar os poucos reencaminhamentos de portas de que realmente necessita. Depois de o desativar, reinicie o router ou limpe os mapeamentos antigos e, em seguida, analise o seu IP público a partir do exterior da LAN para verificar o resultado. Não teste a exposição pública apenas a partir do interior, pois o comportamento do loopback NAT pode induzi-lo em erro.
Utilize uma análise externa para verificar a exposição WAN
A partir de um dispositivo fora da sua rede doméstica, teste as portas públicas específicas que acredita estarem abertas. Os estados das portas do Nmap explicam por que motivo uma entrada na interface do router e um serviço acessível através da Internet nem sempre são a mesma coisa.
Não feche portas às cegas no anfitrião ZimaOS
Bloquear uma porta desconhecida sem identificar o processo que a utiliza pode interromper os Ficheiros, o SMB, as interfaces Web das aplicações, a descoberta ou o acesso remoto. Primeiro associe a porta a um processo/contentor, decida se o serviço é necessário e, em seguida, pare ou remova a publicação desse serviço, se for adequado.
O proxy HTTPS do ZimaOS é útil quando várias aplicações Web necessitam de uma única camada de entrada auditável.
Um fluxo de trabalho simples para auditar portas
- Exporte ou faça uma captura de ecrã dos mapeamentos manuais e UPnP do router.
- Execute
ss -lntupno ZimaOS. - Execute
docker pse associe os serviços em escuta às aplicações. - Desative o UPnP se não pretender mapeamentos WAN automáticos.
- Volte a testar a partir do exterior da LAN.
- Mantenha apenas a exposição documentada que tenha um responsável e uma finalidade claros.
FAQ
Por que motivo o meu router mostra o ZimaOS a abrir portas?
Se as entradas estiverem na tabela UPnP, uma aplicação ou um serviço pode estar a solicitar mapeamentos NAT automáticos. Identifique o processo antes de presumir que todos os serviços em escuta do ZimaOS são públicos.
Desativar o UPnP interrompe o acesso remoto do ZimaClient?
A documentação atual do ZimaOS indica que o acesso remoto integrado não necessita de reencaminhamento manual de portas, pelo que o acesso remoto normal do ZimaClient não deverá depender do UPnP para esse efeito.
As portas publicadas pelo Docker ficam expostas à Internet?
Ficam expostas nas interfaces do anfitrião de acordo com a configuração de ligação do Docker, mas a acessibilidade através da WAN continua a depender do encaminhamento, da firewall e da configuração NAT.
Devo fechar todas as portas desconhecidas?
Não. Primeiro identifique o processo ou contentor responsável. Fechar cegamente portas de infraestrutura pode interromper funções legítimas do NAS.
O reencaminhamento manual de portas é mais seguro do que o UPnP?
É mais fácil de auditar, porque cada mapeamento é intencional e está documentado. A segurança continua a depender do serviço exposto, da autenticação, da aplicação de atualizações e das regras da firewall.
