Viktig slutsats: håll CasaOS-administrationspanelen privat. Om du behöver egen fjärråtkomst använder du ett VPN eller ett privat nätverk. Om någon annan behöver en applikation publicerar du endast den appen via en kontrollerad HTTPS-anslutning i stället för att exponera hela CasaOS-kontrollplanet.
En inloggningssida är inte en brandvägg
CasaOS kan installera, stoppa, ta bort och konfigurera om applikationer. Det gör instrumentpanelen till en privilegierad administrationsyta. Vidarebefordring av portar till internet gör ytan åtkomlig för internetsökningar såväl som för dig.
Internet → vald app eller privat tunnel → brandvägg → CasaOS på LAN
Använd privata nätverk för administration
WireGuard VPN-tunnlar skapar krypterade peer-to-peer-anslutningar utan att göra CasaOS till en offentlig webbplats. Detta passar för personlig åtkomst till instrumentpanelen, SSH eller SMB från betrodda enheter.
Exponera endast enskilda webbappar
När en tjänst måste vara offentlig använder du en omvänd proxy eller en utgående tunnel. Cloudflare-tunnlar som endast är utgående ansluter privata ursprung utan att kräva en offentligt routbar ursprungs-IP-adress eller en inkommande brandväggsport.
Vidarebefordra inte SMB till internet
För fildelning rekommenderar Microsoft att internetexponering av SMB-port 445 blockeras. Kör SMB via ett VPN eller använd en HTTPS-baserad fildelningsapp för externa användare.
Välj åtkomst efter användningsområde
| Behov | Metod |
|---|---|
| Administrera CasaOS själv | VPN eller privat nätverk |
| Publicera en webbapp | HTTPS-baserad omvänd proxy eller tunnel |
| Dela filer offentligt | Särskild fildelningsapp |
| Fjärråtkomst via SMB | VPN först |
Modellen för säker NAS-åtkomst följer samma princip. För ZimaOS erbjuder fjärråtkomst med Zima Client ett arbetsflöde för privat åtkomst.
ZimaBoard 2 är en kompakt värd, men dessa exponeringsregler gäller all hårdvara.
Kontrollera vad som redan är åtkomligt
Innan du ändrar något identifierar du lyssnande tjänster på CasaOS-värden:
sudo ss -tulpn
Jämför sedan dessa portar med routerns regler för vidarebefordran av portar, UPnP-mappningar, rutter för omvänd proxy och eventuell tunnelkonfiguration. En tjänst som lyssnar på 0.0.0.0 är åtkomlig från det lokala nätverket, men blir endast åtkomlig från internet när routing- eller brandväggsregler gör den det.
TLS gör inte en administrationspanel till en offentlig tjänst
HTTPS skyddar trafiken under överföring. Det eliminerar inte programfel, svaga lösenord, försök med stulna inloggningsuppgifter eller brister i behörighetskontrollen. En omvänd proxy kan avsluta TLS och lägga till autentisering, men den säkraste standardinställningen är fortfarande att hålla CasaOS-administrationen borta från det offentliga internet.
Separera administratörsidentitet från gäståtkomst
Om vänner behöver Jellyfin, en sida för filnedladdning eller någon annan tjänst ger du dem konton i den applikationen. Lös inte behovet av ”en app” genom att ge dem en väg till serverns instrumentpanel. Administrationsplanet och den användarvända tjänsten bör ha olika modeller för exponering och behörighetskontroll.
Använd minsta möjliga exponering som designprincip
- Exponera ett värdnamn per offentlig app i stället för en instrumentpanel som länkar till allt.
- Begränsa SSH till VPN eller betrodda källadresser.
- Vidarebefordra inte Docker-daemonsockets eller administrations-API:er.
- Inaktivera oanvända UPnP-mappningar i routern.
- Uppdatera internetexponerade appar snabbare än verktyg som endast används i LAN.
- Använd MFA där den valda applikationen stöder det.
Om du behöver akut fjärråterställning
Se till att du har minst en oberoende administrationsväg. Om din offentliga omvända proxy till exempel slutar fungera kan ett VPN fortfarande ge dig åtkomst till CasaOS och loggarna. Gör inte den offentliga proxyn till det enda sättet att administrera servern som själv är värd för proxyn.
Vanliga frågor
Är vidarebefordran av portar alltid osäkert?
Nej, men vidarebefordran av ett privilegierat administrationsgränssnitt är en dålig standardinställning. Minimera antalet exponerade tjänster och lägg till kontroller som är lämpliga för appen.
Gör en omvänd proxy CasaOS säkert för offentlig exponering?
Den kan lägga till TLS och routing, men CasaOS är fortfarande en administrationsyta. Håll instrumentpanelen privat.
