Tillämpa en tillståndsbaserad standardpolicy som nekar oönskad inkommande IPv6-trafik och tillåter endast de publika tjänster du avser att exponera. Kopiera inte en IPv4-regeluppsättning blint och förlita dig inte på att portvidarebefordran saknas.
IPv6-värdar kan få globalt routningsbara adresser, så routern och värdens brandvägg - inte NAT - måste upprätthålla gränsen. Den största operativa risken är att blockera ICMPv6 för mycket, eftersom det stöder grannidentifiering, routeridentifiering och återkoppling om paketstorlek. Börja med en inventering och ett externt test, bevara konsolåtkomsten och ändra ett lager i taget.
Inventera adresser, gränssnitt och exponering
Identifiera serverns globala, unika lokala och länklokala adresser samt vilka gränssnitt som tar emot dem. Bekräfta om ISP-prefixet ändras, eftersom regler som är bundna till en fullständig adress i tysthet kan bli inaktuella.
Lista alla lyssnande sockets för IPv6 och koppla dem till avsedd målgrupp: endast LAN, endast VPN eller publikt. En tjänst som är bunden till :: kan acceptera anslutningar på alla IPv6-adresser om inte brandväggen begränsar den.
Genomför en extern skanning från ett nätverk som faktiskt har IPv6. Ny forskning visade att många bostadsenheter kan nås direkt över IPv6, vilket understryker varför exponering av IPv6 i bostadsnät bör mätas i stället för att antas.
Bygg den tillståndsbaserade grundkonfigurationen
Tillåt loopback, etablerad och relaterad trafik samt nödvändig kontrolltrafik i det lokala nätverket. Släpp ogiltiga tillstånd och oönskad inkommande vidarebefordran som standard.
Tillåt de ICMPv6-meddelandetyper som krävs i stället för att blockera protokollet helt. Om adresskonfiguration, nåbarhet till grannar eller stora överföringar slutar fungera efter regeländringen ska du återställa ICMPv6-hanteringen innan du ändrar programportar.
Håll routerns inkommande policy åtskild från policyn för vidarebefordran till servern. Att exponera en applikation via routern kräver inte att routerns eget SSH- eller webbgränssnitt exponeras.
Lägg till begränsade tjänsteregler
Tillåt varje publik tjänst baserat på destinationsserver, protokoll och port, helst endast på det externa gränssnittet. Begränsa databas-, containerhanterings- och lagringsadministration till betrodda LAN- eller VPN-källor.
Använd en stabil destinationsstrategi som stöds av brandväggen, till exempel gränssnittsgrupper, prefixalias eller värdregler som uppdateras när prefixet ändras. Verifiera de renderade reglerna efter varje förnyelse av det delegerade prefixet.
Om tjänsten ligger bakom en reverse proxy ska endast proxyns portar exponeras och uppströmsservern hållas privat. ZimaSpace-guiden om tillförlitliga Immich-nätverksdelningar hjälper till att hålla fel i lagringssökvägen åtskilda från ändringar av exponering och brandvägg.
Validera från båda sidor av brandväggen
Testa det avsedda HTTPS-namnet från en extern IPv6-anslutning och skanna sedan en liten, uttrycklig uppsättning förbjudna administrationsportar. Tjänsten ska ansluta med rätt certifikat, medan administrationsportarna förblir stängda eller filtrerade.
Förnya klientadressen från LAN, slå upp namn och kör en stor överföring. Dessa kontroller visar att routerannonseringar, grannidentifiering och återkoppling om sökvägens MTU fortfarande fungerar.
Granska räknare och loggar och ta sedan bort tillfällig loggning som är för brusig. Återställ ändringen om servern förlorar sin adresskonfiguration eller stora dataflöden stannar; sluta publicera tjänsten om du inte kan verifiera policyn från ett oberoende externt IPv6-nätverk.
Support och tips
Mer att läsa

Kan ett egenhostat galleri bevara parkopplingen mellan Apple Live Photos?
Ett villkorat beslut för hemmaservern om parkoppling med Apple Live Photo, med kontrollerade tester, resultattolkning, återställning och fokuserade vanliga frågor.

Kan du importera Google Takeout och telefonbackuper till ett enda fotobibliotek?
Ett villkorat beslut för en hemmaserver för kombinerad fotoimport, med kontrollerade tester, resultattolkning, återställning och fokuserade vanliga frågor.

Kan Immich använda ett externt bibliotek utan att ta över ägandet av filerna?
Ett villkorat beslut för hemservern om ägarskap av externa bibliotek i Immich, med kontrollerade tester, resultattolkning, återställning och fokuserade vanliga frågor.

