Placera medieklienter i ett eget VLAN, neka som standard åtkomst till betrodda nätverk och tillåt endast DNS, tidssynkronisering, upptäcktsreläer och de specifika medietjänstportar som behövs. Tillåt aldrig att medie-VLAN:et når en hel NAS-adress bara för att uppspelningen fungerar där.
Smarta TV-apparater och strömningsboxar behöver ofta lokal upptäckt samt ett begränsat antal programanslutningar, medan NAS- och hypervisorhanteringsgränssnitt använder samma server. Det säkra tillvägagångssättet är att separera routningstillstånd från tjänsteupptäckt, testa med loggar och lägga till den snävaste regeln som förklarar varje fel.
Definiera mediezonen och skyddade mål
Skapa ett undernät för medieklienter med eget DHCP-omfång och otaggade åtkomstportar eller SSID. Se till att länkarna mellan switch och router samt switch och åtkomstpunkt är taggade på ett enhetligt sätt.
VLAN delar upp en fysisk switch i separata logiska nätverk, och trafik passerar mellan dem endast via routning; den här praktiska förklaringen av åtkomst- och trunkbeteende är användbar när du verifierar taggade och otaggade portar.
Lista skyddade destinationer uttryckligen: routergränssnitt, switchgränssnitt, NAS-hantering, SSH, hypervisor, containerinstrumentpanel och proxyadministrationssida. Deras programportar kan tillåtas senare, men administrationsportarna ska fortsatt nekas.
Bygg regler från standardnekande
Tillåt etablerad och relaterad svarstrafik och tillåt sedan medieklienter att nå sina tilldelade DNS- och NTP-tjänster. Lägg till ett uttryckligt nekande från medie-VLAN:et till privata hanteringsundernät före den allmänna internetregeln.
Tillåt medieprogrammet efter destinations-IP och de TCP- eller UDP-portar som krävs. Om medieservern och administrationsgränssnittet delar adress är portbaserade regler nödvändiga; använd inte ett generellt tillåtande till den värden.
Logga den slutliga nekanderegeln tillfälligt. En logg över en blockerad anslutning bör identifiera klienten, destinationen och porten; lägg endast till ett undantag när trafiken krävs och destinationen inte är en administrationsyta.
Hantera upptäckt utan att öppna undernätet
Multicastupptäckt passerar normalt inte en router. Använd endast ett avgränsat mDNS- eller SSDP-relä mellan medie- och tjänstenätverken och begränsa de annonserade tjänsterna när plattformen stöder det.
Upptäckt och uppspelning är separata tester. Om appen fungerar när serveradressen anges manuellt men inte visas automatiskt, åtgärdar du reläet i stället för att bredda brandväggen.
För fjärr- eller proxybaserad uppspelning ska du validera programrutten separat. ZimaSpace-guiden om säker borttagning av Jellyfin-exponering innehåller också en användbar checklista över DNS-, proxy-, vidarebefordrings- och ACL-ytor.
Verifiera medieåtkomst och administrativ isolering
Spela upp en fil med hög bithastighet från en medieklient, hoppa upprepade gånger i uppspelningen och låt den fortsätta. Bekräfta att brandväggsräknarna endast ökar på de avsedda programreglerna.
Försök från samma VLAN att nå NAS-gränssnittet, routergränssnittet, SSH, hypervisorn och proxyadministrationens namn och adresser. Varje försök bör tidsgränsa eller avvisas, medan DNS och medieuppspelning fortsätter att fungera.
Spara den fungerande regeluppsättningen och ta bort tillfälliga breda regler. Avbryt om plattformen inte kan uttrycka begränsningar efter destination och port; flytta i så fall medietjänsten till en dedikerad adress eller en proxygräns innan du beviljar åtkomst.
Support och tips
Mer att läsa

Kan ett egenhostat galleri bevara parkopplingen mellan Apple Live Photos?
Ett villkorat beslut för hemmaservern om parkoppling med Apple Live Photo, med kontrollerade tester, resultattolkning, återställning och fokuserade vanliga frågor.

Kan du importera Google Takeout och telefonbackuper till ett enda fotobibliotek?
Ett villkorat beslut för en hemmaserver för kombinerad fotoimport, med kontrollerade tester, resultattolkning, återställning och fokuserade vanliga frågor.

Kan Immich använda ett externt bibliotek utan att ta över ägandet av filerna?
Ett villkorat beslut för hemservern om ägarskap av externa bibliotek i Immich, med kontrollerade tester, resultattolkning, återställning och fokuserade vanliga frågor.

