Gemenskapslösning

Så här härdar du en ZimaOS-server och Docker-appar

A DIY ZimaOS NAS owner asked how to add firewall and subdomain filtering on top of Cloudflare, nginx and AdGuard.

Börja med exponeringsmodellen, inte ännu en säkerhetsapp

Användaren hade redan Cloudflare, nginx och AdGuard och ville ha striktare filtrering efter värdnamn och port. Innan du lägger till verktyg bör du lista vilka tjänster som måste vara åtkomliga från det lokala nätverket, på distans eller offentligt. Allt annat bör förbli oexponerat.

Alternativ för värdbrandvägg som nämndes av communityn

Ett svar föreslog ZFW, ett communityprojekt för värdbrandvägg i ZimaOS. Den ursprungliga skribenten rapporterade i stället att systemets befintliga regler för iptables/ip6tables hade skärpts. ZFW är programvara från communityn och inte en officiell säkerhetsgaranti för ZimaOS. Granska dess källkodsförråd före driftsättning.

Var filtrering av underdomäner hör hemma

HTTP-filtrering baserad på värdnamn hanteras normalt på reverse proxy-/applikationslagret, medan en värdbrandvägg filtrerar nätverkstrafik med hjälp av adresser, protokoll och portar. Cloudflare dokumenterar åtkomstkontroller för applikationer i sin dokumentation om Access-applikationer.

Minska den direkta exponeringen mot internet

Föredra privat fjärråtkomst för administrativa gränssnitt och publicera endast tjänster som verkligen behöver vara offentligt åtkomliga. Läs ZimaOS-guiden för fjärråtkomst och den aktuella översikten över ZimaOS innan du ändrar nätverksexponeringen.