Börja med exponeringsmodellen, inte ännu en säkerhetsapp
Användaren hade redan Cloudflare, nginx och AdGuard och ville ha striktare filtrering efter värdnamn och port. Innan du lägger till verktyg bör du lista vilka tjänster som måste vara åtkomliga från det lokala nätverket, på distans eller offentligt. Allt annat bör förbli oexponerat.
Alternativ för värdbrandvägg som nämndes av communityn
Ett svar föreslog ZFW, ett communityprojekt för värdbrandvägg i ZimaOS. Den ursprungliga skribenten rapporterade i stället att systemets befintliga regler för iptables/ip6tables hade skärpts. ZFW är programvara från communityn och inte en officiell säkerhetsgaranti för ZimaOS. Granska dess källkodsförråd före driftsättning.
Var filtrering av underdomäner hör hemma
HTTP-filtrering baserad på värdnamn hanteras normalt på reverse proxy-/applikationslagret, medan en värdbrandvägg filtrerar nätverkstrafik med hjälp av adresser, protokoll och portar. Cloudflare dokumenterar åtkomstkontroller för applikationer i sin dokumentation om Access-applikationer.
Minska den direkta exponeringen mot internet
Föredra privat fjärråtkomst för administrativa gränssnitt och publicera endast tjänster som verkligen behöver vara offentligt åtkomliga. Läs ZimaOS-guiden för fjärråtkomst och den aktuella översikten över ZimaOS innan du ändrar nätverksexponeringen.
