CasaOS / ZimaOS [TUTO] Installer le Pare Feu ZWF sur ZimaOS

morgyann

Grand Maître Jedi
Membre Confirmé
2 Février 2023
3 205
784
263
.bzh
yapasdebug.bzh
ZFW (version 1.0.10) est un module pare-feu hôte développé par chicohaager pour ZimaOS, conçu pour combler l'absence de pare-feu natif dans le système.

Il s'installe en tant que module sysext et apparaît comme une tuile sur le tableau de bord ZimaOS, offrant une interface web et un tableau de bord de sécurité en temps réel.

Les caractéristiques techniques principales incluent :

  • Politique de sécurité : Une liste autorisée par défaut pour les ports natifs (INPUT) et une liste bloquante pour les ports publiés par Docker (filtrage via la chaîne DOCKER-USER).
  • Sécurité "Safe-Apply" : Un mécanisme de dead-man qui révoque automatiquement les règles après 120 secondes si l'administrateur ne les confirme pas, empêchant le verrouillage à distance.
  • Fonctionnalités : Support IPv6, détection de menaces via GeoIP, et classification en direct des ports TCP (LAN, bloqué, boucle locale).
  • Compatibilité : Il permet de conserver l'accès via Tailscale, ZeroTier et Pangolin/Newt tout en sécurisant les services comme Samba et NFS.
Il est disponible pour les architectures amd64 (ZimaBoard/ZimaCube) et arm64 (Lattepanda/Raspberry Pi).

Le GitHub



À l'intention des débutants, vous trouverez ce même article avec les illustrations étapes par étapes sur mon blog

1. Installation de ZFW​

Ouvrez sur votre navigateur la page web des versions éditées pour ZFW à https://github.com/chicohaager/zfw/releases/ .

Ensuite, au niveau de du chapitre Assets choisissez la version de l'architecture de votre CPU (amd64 ou arm64).

Cliquez sur le lien du fichier se terminant par tar.gz pour le télécharger (via SMB) directement dans le dossier /DATA/Download de votre ZimaOS.

Activez – Accès SSH – vous pourrez le désactiver après l’opération sur la console. Puis cliquez sur la flèche de la ligne – Terminal basé sur le Web. Un nouvel onglet – page web s’ouvre.

Indiquez votre login, puis valider touche entrée. Votre mot de passe – je rappelle, que vous tapez à l’aveugle – et validez.

1. Puis, passez en root en tapant la commande sudo -i et ressaisissez votre mot de passe
2. Positionnez-vous maintenant sur le fichier que vous avez téléchargé avec la commande cd pour cet article sur /DATA/Downloads
3. Procédez à l'extraction avec la commande tar suivi du nom du fichier téléchargé (ici en amd64)
4. Puis, positionnez vous sur le dossier décompressé avec la commande cd
5. Et activez le fichier d'installation du module avec la commande sh

Code:
sudo -i
cd /DATA/Downloads
tar xzf zfw-1.0.10-amd64.tar.gz
cd zfw-1.0.10-amd64
sudo sh install.sh

Le module ZFW est installé. Déconnectez vous en tapant deux fois exit et fermez la console SSH

1780577010966.png

2. Configuration ZWF​

Revenez sur l'interface de ZimaOS - rafraichissez la page - une nouvelle icône a été créée : ZFW Firewall

Cliquez sur la tuile pour ouvrir l'interface web graphique du Pare-feu.

1. Onglet Firewall (Pare-Feu)


La page d'atterrissage la première ouverture, vous indique que le Pare-Feu est désactivé (off).

Le bouton Safe Apply vous permet de tester la configuration et d'activer le Pare-Feu pendant deux minutes. Au bout de ce temps si vous n'avez pas confirmé, le Pare-Feu se désactivera à nouveau. Vous disposez, avec cette fonctionnalité de tout le temps qu'il vous est nécessaire pour vérifier que tous vos services restent accessibles pour l'administration et / ou exposés (si publiques).

1780577172721.png

2. Onglet Rules (Règles)

Ce sont les ports qui sont autorisés pour un accès aux fonctionnalités (WebUI, SMB, zéro-conf) et aux applications actives sur votre ZimaOS.

Si vous constatez qu'une application déployée sur votre serveur n'est pas répertoriée (accès bloqué), vous pouvez ajouter manuellement le port correspondant. Si vous débutez laisser la "zone" en "Automatic"

NB Plex (host), lors de mes tests, n'apparait pas pour un accès local (port 32400). Pour cette application, vous devrez l'ajouter (bouton New rule + Save rules après l'ajout)

1780577232139.png

3. Activation

Après avoir testé
(Safe Apply) l'accès effectif aux services et applications actifs, activez le Pare-Feu avec le bouton Confirm.

Vous pouvez consulter aussi les différents onglets complémentaires

Exposure
(exposition des ports) : Action du Pare-Feu et configuration avancée.

Events : Journal des évènements

Connections, Audit et Versions

1780577277287.png

4. Accès de secours

Par prudence, activez la connection Zero-Tier (application ZimaOS) pour un accès en cas d'erreur de configuration.

5. Pour un guide d'utilisation complet — rester accessible, ordre des règles, blocage géographique limites et récupération — voir MEILLEURES PRATIQUES.md.
 
Salut, @morgyann , comment on le désactive, car il me bloque trop de choses, je n'ai pas encore réussi à bien le configurer. Donc je voudrais juste le desactiver le temps de mieux comprendre les règles.
 
Le principe est le suivant :

1783327441843.png

il me bloque trop de choses
Pour faire court, tu as en fait que 2 onglets à te préoccuper :

1. L'onglet rules (règles) est pour ouvrir les ports d'écoute de tes piles (apps) pour leur accès sur ton réseau local.

1.1. Lors de la première installation, normalement ZFW reconnait et ouvre par défaut tes applications (indication Docker app on : xxxx) :

1783328036208.png

1.2. J'ai rajouté pour ma part, pour l'accès à ma WebUI le port 82 (changé pour installer NPM proxy inversé).
J'ai ajouté aussi le port 32400 pour Plex (non reconnu parce qu'il est en mode host) pour un accès en local.

1783328332146.png

1.3. Par la suite, quand tu installes une app docker et que tu souhaites un accès à celle-ci en local. Tu ajoutes le port d'écoute local.
Exemple : j'ai installé Language Tool qui écoute en local sur le port 8010.

1783330361131.png

1.4. Je vais donc ajouter le port local à rules de LanguageTools (bouton en haut à gauche "New rules")



Puis, bouton Save en bas du panneau :

1783330473787.png

Puis, tu valides, avec le bouton Save Rules

Donc je voudrais juste le desactiver le temps de mieux comprendre les règles.

2. à présent, tu vas sur le premier onglet Firewall et tu cliques sur Safe Apply


1783329674412.png


Pendant ce temps, (2mn) tu peux tester si tu as accès en à ton app quand le port est ouvert.

Si tu ne cliques pas sur "Confirm" - ou "Apply" le pare-feu se désactivera (off)

1783330117129.png

NB : ZFW se réactive automatiquement au redémarrage de ta machine -
 
Ouvre l'onglet "Rules" et regarde si les ports "d'admin" par défaut de ZimaOS sont bien pris en compte (sur la capture, j'ai rajouté le 82)

1783332777617.png
Message automatiquement fusionné :

Tu peux aussi aller jeter un œil sur le forum dédié. Le développeur de l'app intervient et répond rapidement.

 
  • J'aime
Réactions: ArnaudL
j'ai ca1783333193983.png
Message automatiquement fusionné :

et ajouter ca , mais pas sûr que ce soit bien1783333240175.png
 
Il ne faut pas les désactiver sinon tu n'auras plus d'accès o_O N'oublie pas que ZWF se réactive au redémarrage du serveur.
ok,
bon il semblerait que c'est une des règles que j'ai ajouté qui posent souci, je remet que les règles par défaut et je supprime les autres. Et dès que j'ai un peu plus de temps , j'apprends l'anglais :ROFLMAO:
Message automatiquement fusionné :

Merci à toi de m'avoir consacré du temps ;)