root я користуюсь ufw в мене там стандартно вимкнено все що не увімкнено явно, виглядає якось так на пару з Mycelium (0400::/7). Тобто в більшості випадків дозволяю по ранжу 0200::/7
ufw status
Status: active
To                         Action      From
--                         ------      ----
22/tcp                     ALLOW       xx.xxx.xx.xx             
5353/udp                   ALLOW       xx.xx.xx.xx             
80/tcp                     ALLOW       200::/7                   
80/tcp                     ALLOW       400::/7                   
302:68d0:f0d5:b88d::fdb 6969/udp ALLOW       200::/7                   
505:6847:c778:61a1::fdb 6969/udp ALLOW       400::/7                   
302:68d0:f0d5:b88d::fdb 1965/tcp ALLOW       200::/7                   
302:68d0:f0d5:b88d::feed 1900/tcp ALLOW       200::/7                   
505:6847:c778:61a1::feed 1900/tcp ALLOW       400::/7                   
4244                       ALLOW       200::/7                   
4244                       ALLOW       400::/7                   
143/tcp                    ALLOW       200:xxxx:xxxx:xxxx:xxxx..
25/tcp                     ALLOW       200:xxxx:xxxx:xxxx:xxxx..
Anywhere (v6)              ALLOW       200::/7 21/tcp            
Anywhere (v6)              ALLOW       400::/7 21/tcp            
Anywhere (v6)              ALLOW       200::/7 10000:10100/tcp   
Anywhere (v6)              ALLOW       400::/7 10000:10100/tcp
Я ще окремо вимикаю вихідний трафік, але то інша історія коли у вас якийсь сервіс може викинути конект на “зовнішній” IP - типу ActivityPub чи мейл сервер з увімкненим резольвом.