Så konfigurerar du IPv6-brandväggsregler för en självhostad hemmaserver

Eva Wong är Teknisk skribent och den boende fixaren på ZimaSpace. En livslång nörd med en passion för hemma-labb och öppen källkod, hon specialiserar sig på att översätta komplexa tekniska koncept till tillgängliga, praktiska guider. Eva tror att självhosting ska vara roligt, inte skrämmande. Genom sina handledningar ger hon gemenskapen verktyg att avmystifiera hårdvaruinstallationer, från att bygga sin första NAS till att bemästra Docker-containrar.

Tillämpa en tillståndsbaserad standardpolicy som nekar oönskad inkommande IPv6-trafik och tillåter endast de publika tjänster du avser att exponera. Kopiera inte en IPv4-regeluppsättning blint och förlita dig inte på att portvidarebefordran saknas.

IPv6-värdar kan få globalt routningsbara adresser, så routern och värdens brandvägg - inte NAT - måste upprätthålla gränsen. Den största operativa risken är att blockera ICMPv6 för mycket, eftersom det stöder grannidentifiering, routeridentifiering och återkoppling om paketstorlek. Börja med en inventering och ett externt test, bevara konsolåtkomsten och ändra ett lager i taget.

Inventera adresser, gränssnitt och exponering

Identifiera serverns globala, unika lokala och länklokala adresser samt vilka gränssnitt som tar emot dem. Bekräfta om ISP-prefixet ändras, eftersom regler som är bundna till en fullständig adress i tysthet kan bli inaktuella.

Lista alla lyssnande sockets för IPv6 och koppla dem till avsedd målgrupp: endast LAN, endast VPN eller publikt. En tjänst som är bunden till :: kan acceptera anslutningar på alla IPv6-adresser om inte brandväggen begränsar den.

Genomför en extern skanning från ett nätverk som faktiskt har IPv6. Ny forskning visade att många bostadsenheter kan nås direkt över IPv6, vilket understryker varför exponering av IPv6 i bostadsnät bör mätas i stället för att antas.

Bygg den tillståndsbaserade grundkonfigurationen

Tillåt loopback, etablerad och relaterad trafik samt nödvändig kontrolltrafik i det lokala nätverket. Släpp ogiltiga tillstånd och oönskad inkommande vidarebefordran som standard.

Tillåt de ICMPv6-meddelandetyper som krävs i stället för att blockera protokollet helt. Om adresskonfiguration, nåbarhet till grannar eller stora överföringar slutar fungera efter regeländringen ska du återställa ICMPv6-hanteringen innan du ändrar programportar.

Håll routerns inkommande policy åtskild från policyn för vidarebefordran till servern. Att exponera en applikation via routern kräver inte att routerns eget SSH- eller webbgränssnitt exponeras.

Lägg till begränsade tjänsteregler

Tillåt varje publik tjänst baserat på destinationsserver, protokoll och port, helst endast på det externa gränssnittet. Begränsa databas-, containerhanterings- och lagringsadministration till betrodda LAN- eller VPN-källor.

Använd en stabil destinationsstrategi som stöds av brandväggen, till exempel gränssnittsgrupper, prefixalias eller värdregler som uppdateras när prefixet ändras. Verifiera de renderade reglerna efter varje förnyelse av det delegerade prefixet.

Om tjänsten ligger bakom en reverse proxy ska endast proxyns portar exponeras och uppströmsservern hållas privat. ZimaSpace-guiden om tillförlitliga Immich-nätverksdelningar hjälper till att hålla fel i lagringssökvägen åtskilda från ändringar av exponering och brandvägg.

-15% OFF
Single board computer zimaboard2

Validera från båda sidor av brandväggen

Testa det avsedda HTTPS-namnet från en extern IPv6-anslutning och skanna sedan en liten, uttrycklig uppsättning förbjudna administrationsportar. Tjänsten ska ansluta med rätt certifikat, medan administrationsportarna förblir stängda eller filtrerade.

Förnya klientadressen från LAN, slå upp namn och kör en stor överföring. Dessa kontroller visar att routerannonseringar, grannidentifiering och återkoppling om sökvägens MTU fortfarande fungerar.

Granska räknare och loggar och ta sedan bort tillfällig loggning som är för brusig. Återställ ändringen om servern förlorar sin adresskonfiguration eller stora dataflöden stannar; sluta publicera tjänsten om du inte kan verifiera policyn från ett oberoende externt IPv6-nätverk.

Support och tips

Mer att läsa

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.