Källanvändaren hade ett verkligt IPv6-säkerhetsproblem: deras internetleverantör flyttade dem till MAP-E, vanlig IPv4-portvidarebefordran var inte längre användbar och tjänsterna var nåbara via IPv6. De behövde en inkommande UDP-port för ett VPN, men ville inte exponera alla ZimaOS-tjänster mot det offentliga internet.
Tråden innehåller också en viktig rättelse. En person i communityn hävdade först att kommandot nft redan fanns. Originalinläggaren testade systemet och upptäckte att varken binärfilen eller de förväntade konfigurationsfilerna fanns. Personen tog sedan tillbaka påståendet, och en annan användare sammanfattade plattformsskillnaden korrekt: Buildroot, inte Debian.
Källan från 2025 hade ingen inbyggd redigerare för brandväggsregler
Originalinläggaren kunde inte hitta något WebUI eller CLI-baserat regelverktyg som tillät en uttrycklig IPv6-allowlist/blocklist. De ville endast exponera en UDP-port för VPN och blockera annan oönskad internettrafik.
Den offentliga tråden innehåller inget svar från IceWhale-personal som tillkännager ett inbyggt gränssnitt för brandväggar.
Det första rådet om nftables var fel för den ZimaOS-versionen
En person i communityn antog att ZimaOS hade nft eftersom många Linuxdistributioner levereras med det. Källanvändaren testade:
-
sudo nft; -
sudo /usr/sbin/nft; - den förväntade konfigurationssökvägen för nftables.
Inget av detta fanns. Personen rättade uttryckligen sitt tidigare svar.
ZimaOS är inte en minimal Debianinstallation
Detta är viktigt eftersom brandväggsguider ofta börjar med apt install nftables eller ufw. ZimaOS är Buildroot-baserat, har inget vanligt APT-paketflöde och håller större delen av systemlagret oföränderligt.
Översätt inte en generell Debian-guide för brandväggar direkt till ZimaOS-kommandon utan att först bekräfta vilka binärfiler och vilken modell för beständighet som gäller i den aktuella versionen.
Aktuella offentliga nätverksinställningar fokuserar fortfarande på gränssnitt, IP, DNS och fjärråtkomst
IceWhales aktuella nätverksdokumentation visar status för fysiskt Ethernet, DHCP/manuell IP-konfiguration, gateway, DNS och fjärråtkomst. Den beskriver inte något inbyggt arbetsflöde för anpassade brandväggsregler.
Använd de aktuella nätverksinställningarna i ZimaOS som stödd grund.
Undvik offentlig exponering när en säker tunnel löser behovet
Communityn föreslog Tailscale eller Cloudflare Tunnel för tjänster som inte behöver ta emot godtycklig inkommande internettrafik. Aktuella ZimaOS har även egen krypterad P2P-fjärråtkomst via ZimaClient.
En privat tunnel minskar antalet tjänster som behöver publika IPv4-/IPv6-lyssnare och hindrar NAS-enheten från att behöva fungera som en generell brandvägg mot internet.
En VPN-lyssnare är det svårare fallet
Originalinläggaren behövde specifikt en inkommande UDP-port för ett VPN, så ”exponera aldrig något” uppfyllde inte kravet. I den arkitekturen är en brandvägg eller router uppströms med IPv6-filtrering ofta den renaste säkerhetsgränsen, eftersom den kan tillåta VPN-porten och stoppa annan oönskad inkommande trafik innan den når ZimaOS.
Communityn utvecklade senare ZFW som en brandväggsmodul på ZimaOS-värden
I maj 2026 släppte communityutvecklaren Lintux ZFW, en värdbrandvägg baserad på systemd-sysext med en panelbricka. Den erbjuder allowlists för inbyggda portar, kontroller för Docker-publicerade portar, IPv6-medveten filtrering, en vy över aktuell exponering och en tidsbegränsad Safe-Apply-funktion med automatisk återställning.
Aktuella versioner fortsätter att utvecklas parallellt med förändringar i ZimaOS, bland annat korrigeringar för ändringar av iptables-backend och ZimaOS egen mesh för fjärråtkomst. Granska det aktuella communityprojektet ZFW och kompatibilitetsanteckningarna innan du installerar det.
ZFW är inte en inbyggd IceWhale-brandvägg
ZFW är omfattande communityprogramvara, men den arbetar på värdsystemets nätverkslager och kan blockera SSH, webbterminalen, Docker-publicerade portar eller trafik för fjärråtkomst om reglerna eller versionskompatibiliteten är felaktiga.
Behåll åtkomst via lokal konsol eller en annan återställningsväg när du testar ett tillägg för brandväggen på värdsystemet.
Docker-publicerade portar kräver särskild uppmärksamhet
En brandvägg på värdsystemet som endast filtrerar vanlig INPUT-trafik kan missa containerpublicerad trafik beroende på Docker-nätverkets väg. ZFW:s utformning hanterar uttryckligen DOCKER-USER-kedjan av denna anledning.
Inventera både ZimaOS egna lyssnande tjänster och Docker-publicerade portar när du exponerar applikationer, i stället för att anta att en enda lista över portar på värdsystemet visar hela bilden.
IPv6 måste testas från ett faktiskt externt IPv6-nätverk
Tester i det lokala nätverket kan visa att allt fungerar, medan offentlig IPv6-exponering beter sig annorlunda. Validera regeln från ett verkligt externt nätverk och bekräfta att endast den avsedda tjänsten/porten kan nås.
Vanliga frågor om ZimaOS-brandväggar
Fanns nftables i källbygget från 2025?
Originalinläggaren testade och upptäckte att binärfilen nft inte fanns; personen som svarade rättade sitt tidigare antagande.
Visar den aktuella offentliga ZimaOS-dokumentationen ett inbyggt gränssnitt för anpassade brandväggsregler?
Den aktuella nätverksguiden dokumenterar kontroller för gränssnitt, IP, DNS och fjärråtkomst, men inte någon redigerare för anpassade brandväggsregler.
Är ZFW en officiell IceWhale-brandvägg?
Nej. Det är en communityutvecklad brandväggsmodul för värdsystemet och bör behandlas som systemprogramvara från tredje part.
