CasaOS / ZimaOS [TUTO] Installer le Pare Feu ZWF sur ZimaOS

Bonjour,
depuis quelques jours, mais je ne pourrai dire quand exactement.

Il m'est impossible d'accéder à mes applis docker depuis l'extérieur (derrière NPM et vers un NDD) alors que ça fonctionnait sans souci jusque ici.
- Nextcloud
- VaultWarden

En local, aucun problème.
Si je désactive temporairement ZFW, je peux de nouveau accéder à mes apps.

Même si je crée un tunnel VPN (Wireguard intégré à la freebox), ça ne veut pas.
Alors que pareil, pas de souci avant. Ca me permet justement de m'assurer que mon NAS fonctionne si j'aiun doute en essayant de me connecter au DASH d'une appli locale (Immich, Jellyfin...)

Pareil côté appli Zima.
L'accès extérieur est bien activé dans mes paramètres.

Une idée de ce qui pourrait avoir causé ceci?

Merci.
Yoh
 
Je viens de voir ton message. Te répond tout à l’heure ou,va voir sur le forum dédié sur ZWF sujet du développeur Lintux.
 
Il m'est impossible d'accéder à mes applis docker depuis l'extérieur (derrière NPM et vers un NDD) alors que ça fonctionnait sans souci jusque ici.
- Nextcloud
- VaultWarden
J'ai eu le même souci lors d'une mise à jour. Je me suis retrouvé pendant 36 heures avec mes CMS non accessibles à l'extérieur alors que tout fonctionnait nickel en local. J'ai donc désactivé le pare-feu et recontacté le développeur Lintux.
Il m'a donc indiqué le principe et la configuration à opérer.
Je viens de voir qu'il a encore fait une mise à jour 1.0.21 ⇾ 1.0.22 et commenté mon souci, extrait traduit :
"Signalé sur le terrain : un CMS publié sur 443 fonctionnait depuis le réseau local et était mort depuis Internet, tandis que chaque règle du tableau indiquait « Autoriser » et avait été vérifiée une par une. ZeroTier a fonctionné ; la désactivation de ZFW a résolu le problème..."

Bien que pas trop spécialiste en sécurité, je ferai un tuto de la configuration de base de ce Pare-Feu spécifiquement créé pour ZimaOS/Docker. Dans l'attente de la rédaction de celui-ci, cette notice :

Principe 1 : le pare-feu ferme tous les ports d'écoute du réseau local (en IPv4) des piles docker qui ne sont pas autorisés (onglet Rules) + autorise l'accès à Zéro Tiers et SSH local (pour ne pas se retrouver à la porte en cas de fausse manip).

Principe 2 : lors de la première installation du Pare-Feu (par défaut désactivé), les ports d'écoute de chacune des piles docker déjà installées sont reconnues et inscrites dans l'onglet "Rules". Il faut ajouter (si seule liaison en locale) les piles en "host" comme Plex en 32400. Ainsi que l'accès à l'interface ZimaOS si changé de 80 à autre (comme 82) pour cause de Proxy inversé installé (utilise les ports 80, 81, 443).
Il faut supprimer ou ne pas ajouter deux fois le même port local si plusieurs fonctionnalités qui l'utilisent. Exemple : le port de l'interface est connu en 80 + le Proxy-Inversé en 80 aussi (donc supprimer l'une des lignes).

Principe 3 : par défaut seul le réseau local est autorisé et uniquement en IPv4. Par exemple si le 443 est autorisé, il ne fonctionnera que sur le réseau local, mais pas en externe.

Principe 4 : avant d'activer le Pare-Feu, ZWF permet de tester pendant 2 minutes une simulation d'activation et revient en désactivation, avec le bouton "Safe Apply".

1786368869342.png

Principe 5
: pour ouvrir un port à l'externe accessible aux IPv4 et IPv6, il faut indiquer la source en mode "any".

Ci-après une capture d'écran du début de la configuration de l'onglet "Rules" de mon serveur.

1786368216524.png

Important :

1. Lors de la création dune nouvelle pile docker, il ne faut pas oublier d'inscrire le port d'écoute local si nécessaire.
2. Pour la validation d'un NDD, il ne faudra pas oublier d'ouvrir momentanément le port 80 en source "Any".
3. Normalement mon Plex ne passe que par un NDD (443) pour l'externe. Sur la capture d'écran (pour test sur une install classique), il est indiqué en 32401 (externe) et 32400 (local).
4. Tester l'accès externe avec, par exemple à domicile, un téléphone portable déconnecté de la WiFi.

En résumé, pour un accès externe indiquer la règle du port concerné en "Any + Auto" (en + du routeur bien sûr ;) ).

NB1 Pour l'aspect pratique, indiquez le nom du service pour chaque port si vous avez pas mal d'apps docker.
NB2 Il y a possibilité d'autoriser et/ou d'interdire des IP ainsi que des Pays (création des "Rules").
NB3 Comme sur un Pare-Feu "classique", l'ordre hiérarchique des colonnes (1, 2, 3...) ⇾ la première règle prime sur la seconde.

1786369428813.png
 
Dernière édition:
Purée, merci, je viens de tester vite fait le changement que tu proposes.
Mes premiers tests sont concluants. (au moins sur les services ouvert sur l'extérieur...)
Demain,je regarderai si je peux au travers de mon tunnel VPN accéder à mes services accessibles en local seulement.
Je vais potasser cette histoire. Car, là ça me semble dead!!

Mais au moins je sais que ça peut arriver.
Je devrai réussir à m'en rappeler si cela se reproduit...
Merci beaucoup.
Ppour ta réactivité et ton aide .

Yoh
 
si je peux au travers de mon tunnel VPN accéder à mes services accessibles en local seulement
Si ce n'est que pour ZimaOS Zero tier fonctionne super bien pour les apps en local et le navigateur de fichiers.
Si c'est pour l'accès à l'ensemble de ton réseau, il te faut effectivement un VPN.
Tu utilises quel VPN ?
 
Ola,
j'utilise Wireguard au travers de la Freebox.
Au travers de ce dernier j'accède à l'interface freeboxOS sans souci.
Mais impossible d'avoir le DASH Zima ou tout autre container...
Ni de samba accessible (ordi, mobile....)
Pas de souci au travers de ZeroTiers.
Qui comme tu l'as dis fait très bien le taf maintenant que j'ai réglé le PareFeu.
Merci beaucoup.
Yoh
 
Il est installé sur la FreeBox ou sur ZimaOS ?
C'est celui proposé de base par la freebox.
J'ai enregistré mes clients.

J'accède grâce à lui à mon réseau mais impossible de voir le NAS.

Je vois que mon client n'est pas sur la même plage IP. -->192.168.27.65
Il me faudrait pas l'autoriser dans les règles?

Capture d’écran du 2026-08-11 10-24-49.png

[EDIT], j'ai rajouté une règle d'autorisation sur cette plage IP et sur le port spécifique du VPN.
J'ai de nouveau accès au NAS.
Cool.
 
Dernière édition:
Je n'ai pas testé le VPN de la Freebox (Ultra, je suppose). Je testerai celui de ma Freebox mais c'est une Pro (donc config et interface différente).
pas sur la même plage IP. -->192.168.27.65
En VPN, l'ensemble de la plage change (souvent en 10.0.0.0). Pour ZimaOS et une IP différente (?) est-ce dû à ZeroTier (??)
Je n'utilise pas de VPN, mais j'avais testé l'installation de WG-Easy sur ZimaOS et cela fonctionnait nickel.
Il me faudrait pas l'autoriser dans les règles?
Sur WG-Easy (donc Wireguard) il faut ouvrir le port 51820 en UDP. Mais comme ce VPN est installé par défaut sur ton routeur, je ne sais pas :unsure:

https://yapasdebug.bzh/wg-easy-installation/
 
En fait, l'IP (en 192.168.27.X) est fixée lors de la création de l'appareil via l'interface Free de VPN (depuis l'appli mobileou via FreeboxOS)
Chaque appareil dispose de sa propre conf avec une IP fixée.
Conf que l'on renseigne sur les dits appareils.

Je viens de tester depuis mon ordi une fois le VPN de Gnome paramétré avec le fichier conf, et BAM, tout est accessible.
Je peux de nouveau accèder depuis l'extérieur à mes différents containers et les débugger au besoin...

Le port est ouvert automatiquement au niveau de la freebox lorsque l'on active le VPN.

Je sais que ce n'est pas l'idéal de laisser plusieurs "portes accessibles", mais ça tombe en croix toujours lorsqu'on est à l'extérieur, et au moins, je double mes chance de pour accèder à chez moi:
Via ZeroTiers ou WG-Free.

Car rien de plus frustrant de se rendre compte que son Cloud, ou son gestionnaire de MDP est tombé sans pouvoir rien faire...