Vad den ursprungliga säkerhetsfrågan gällde
Diskussionstråden i communityt ställde två separata frågor: om inloggningen till ZimaBoard 2 hade stöd för tvåfaktorsautentisering och om fjärråtkomst borde använda ZeroTier eller ett VPN. I ett officiellt svar från 2025 angavs att ZimaOS då inte hade stöd för 2FA och att ZeroTier rekommenderades tack vare dess krypterade peer-to-peer-design.
Det svaret är tidsbundet. Den aktuella dokumentationen för Zima Client och ZimaOS har utvecklats sedan 2025, så se det äldre 2FA-uttalandet som historiskt i stället för att anta att det beskriver varje inloggningsyta under 2026. Den aktuella översikten över fjärråtkomst med Zima Client och produktsidan för ZimaBoard 2 ger aktuell kontext om ekosystemet.
Separera lokal autentisering från nätverksåtkomst
Dessa kontroller löser olika problem. En programinloggning skyddar ZimaOS- eller appkontot. Ett privat overlay-nätverk styr vem som över huvud taget kan nå tjänsten. Att använda ett privat nätverk lägger inte automatiskt till 2FA i en applikation, och att lägga till 2FA i en applikation gör inte en offentligt exponerad tjänst säker i sig.
Vad ZeroTier erbjuder
ZeroTier dokumenterar end-to-end-kryptering och direkt peer-to-peer-routning när det är möjligt. I den aktuella säkerhetsdokumentationen anges att privata identitetsnycklar stannar på enheten och att trafiken är krypterad. Se ZeroTiers säkerhetsdokumentation och ZeroTiers protokolldokumentation.
För fjärradministration är den praktiska fördelen att den direkta offentliga exponeringen minskar: endast auktoriserade enheter i det privata nätverket bör kunna nå den privata ZimaOS-adressen, med förbehåll för dina nätverks- och programbehörigheter.
ZeroTier jämfört med ett traditionellt VPN
| Metod | Passar bra för | Viktigaste avvägningen |
|---|---|---|
| ZeroTier | Privat overlay-nätverk mellan enheter med enkel hantering av peermedlemskap | Förlitar sig på ZeroTiers nätverksmodell och klientprogramvara |
| WireGuard VPN | Användare som vill ha direkt kontroll över nycklar, peers och routning | Mer manuell nätverksdesign och hantering av slutpunkter |
| Offentlig HTTPS-exponering | Tjänster som avsiktligt ska vara tillgängliga från valfri webbläsare | Kräver stark appautentisering, uppdateringar, TLS och noggrant konfigurerade regler för reverse proxy |
En säkrare ordning för beslut om fjärråtkomst
- Håll ZimaOS administrationsgränssnitt borta från det offentliga internet om det inte finns ett tydligt skäl att exponera det.
- Föredra den inbyggda krypterade vägen för fjärråtkomst eller ett privat overlay-nätverk för administration.
- Använd unika, starka lösenord för ZimaOS och varje hostad app.
- Aktivera MFA i appar från tredje part som stöder det, även om den underliggande ZimaOS-inloggningen använder en annan autentiseringsmodell.
- Granska vilka tjänster som kan nås från det privata nätverket och segmentera åtkomsten när det är möjligt.
Den aktuella officiella dokumentationen om fjärråtkomst till ZimaOS listar också inbyggd åtkomst via ZimaClient och alternativ med standardprotokoll, såsom Tailscale och WireGuard.
Vanliga frågor
Ersätter ZeroTier 2FA?
Nej. Det styr nätverkstillgängligheten och krypterar anslutningen, men ersätter inte autentisering på applikationsnivå.
Var det fel att säga 2025 att 2FA saknades?
Nej. Det var ett officiellt uttalande för den tidpunkten. Den korrekta redaktionella hanteringen är att behålla den historiska kontexten och verifiera det aktuella beteendet innan det presenteras som dagens status.
Bör jag exponera ZimaOS-instrumentpanelen direkt med portvidarebefordran?
För administration är en privat fjärråtkomstväg i allmänhet att föredra, eftersom den minskar den offentligt åtkomliga attackytan.
