معلومات جي بنياد تي پرافٽ سرور سروس سان ڪم ڪرڻ لاءِ سادي هدايتون
مک معلومات جي بنياد تي لينڪس تي فائر وال ترتيب ڏيڻ

لينڪس تي فائر وال ترتيب ڏيڻ


لينڪس تي فائر وال ڪمپيوٽر سسٽم کي محفوظ بڻائڻ ۾ اهم ڪردار ادا ڪري ٿو. اهو هڪ رڪاوٽ جي طور تي ڪم ڪري ٿو، نيٽ ورڪ ٽرئفڪ کي ڪنٽرول ۽ فلٽر ڪري ٿو ته جيئن سسٽم کي غير مجاز رسائي، حملن ۽ ٻين خطرن کان بچائي سگهجي. صحيح طرح سان ترتيب ڏنل فائر وال کان سواءِ، سرور مختلف قسمن جي سائبر حملي جو شڪار ٿي سگهي ٿو، جنهن جي ڪري ڊيٽا سيڪيورٽي ۽ رازداري لاءِ سنگين نتيجا نڪرندا.

هن آرٽيڪل ۾، اسين لينڪس فائر وال کي ترتيب ڏيڻ لاءِ ٻن مکيه اوزارن تي نظر وجهنداسين: فائر وال ڊي ۽ آئي پي ٽيبلز. اسين انهن جي خاصيتن، ڪارڪردگي ۽ فائدن جو تقابلي تجزيو ڪنداسين. اضافي طور تي، اسين انهن مان هر هڪ اوزار کي سيٽ اپ ڪرڻ ۽ استعمال ڪرڻ لاءِ تفصيلي هدايتون فراهم ڪنداسين، انهي سان گڏ لينڪس پليٽ فارم تي فائر وال سان توهان جي سسٽم کي محفوظ ڪرڻ لاءِ بهترين طريقن تي بحث ڪنداسين. سڀئي عمل روٽ رسائي سان ورچوئل سرور تي ڏيکاريا ويندا.

لينڪس تي فائر والڊ ترتيب ڏيڻ

فائر والڊ (فائر وال ڊيمون) لينڪس آپريٽنگ سسٽم ۾ فائر وال کي منظم ڪرڻ لاءِ هڪ پروگرام آهي. اهو فائر وال قاعدن کي ترتيب ڏيڻ، نيٽ ورڪ ايپليڪيشنن جي ڪنيڪشن کي اجازت ڏيڻ يا بلاڪ ڪرڻ لاءِ هڪ يوزر انٽرفيس فراهم ڪري ٿو. اهو گھڻن سرور ورڇن ۾ ڊفالٽ طور تي اڳ ۾ نصب ٿيل آهي. جيڪڏهن فائر والڊ اڳ ۾ نصب ٿيل نه آهي، ته ان کي ورڇ جي سرڪاري ذخيرن مان آزاديءَ سان نصب ڪري سگهجي ٿو.

ريڊ هيٽ سسٽم (جهڙوڪ آر ايڇ اي ايل، سينٽ او ايس، فيڊورا) لاءِ انسٽاليشن هن حڪم سان ڪئي ويندي آهي:

yum install firewalld

Debian/Ubuntu لاءِ:

apt-get install firewalld

انسٽاليشن کان پوءِ، ان کي فوري طور تي حڪم سان شروع ۽ چالو ڪري سگھجي ٿو:

systemctl start firewalld

اڳيون، توهان کي شروعاتي ۾ سروس شامل ڪرڻ جي ضرورت آهي:

systemctl enable firewalld
لينڪس آٽو لوڊ ۾ فائر والڊ شامل ڪرڻ

هن موقعي تي، اسان ufw کي غير فعال ڪرڻ جي صلاح ڏيون ٿا، ڇاڪاڻ ته هن اوزار کي فائر والڊ يا iptables سان گڏ استعمال ڪرڻ جي سفارش نه ڪئي وئي آهي. حالت چيڪ ڪريو:

systemctl status ufw
ufw لينڪس چيڪ ڪري رهيو آهي

ان کي روڪڻ لاءِ، حڪم داخل ڪريو:

systemctl stop ufw

مڪمل غير فعال ڪرڻ لاءِ:

ufw disable

انهن عملن کان پوءِ، توهان فائر والڊ کي ترتيب ڏيڻ لاءِ اڳتي وڌي سگهو ٿا.

پهرين، اعتماد وارن علائقن جي وضاحت ڪرڻ ضروري آهي. فائر والڊ نيٽ ورڪ انٽرفيس لاءِ اعتماد جي سطح کي طئي ڪرڻ لاءِ زونز جي تصور کي استعمال ڪري ٿو. هر انٽرفيس کي هڪ زون تفويض ڪيو ويو آهي، ۽ زون جي بنياد تي فائر وال قاعدا لاڳو ڪيا ويا آهن. سڀني موجود زونن جي فهرست هن حڪم سان کوليو ويندو آهي:

firewall-cmd --get-zones

عام طور تي، 4 مکيه زون استعمال ڪيا ويندا آهن:

  1. پبلڪ: هي زون انهن نيٽ ورڪن لاءِ آهي جن کي توهان غير محفوظ سمجهو ٿا؛
  2. پرائيويٽ: گهر نيٽ ورڪن يا ٻين قابل اعتماد نيٽ ورڪ ڪنيڪشن تي لاڳو ٿئي ٿو؛
  3. اندروني: اندروني نيٽ ورڪن لاءِ استعمال ٿيندو آهي، جهڙوڪ اهي جيڪي ڪنهن تنظيم يا ڪارپوريٽ نيٽ ورڪ اندر هوندا آهن؛
  4. DMZ: هي علائقو اهو آهي جتي سرور عام طور تي رکيا ويندا آهن جيڪي انٽرنيٽ تان رسائي لائق هجڻ گهرجن.

جڏهن ته، هي صرف هڪ مثال آهي. توهان هيٺ ڏنل حڪم استعمال ڪندي پنهنجو زون شامل ڪري سگهو ٿا:

firewall-cmd --permanent --new-zone=nameyourzone

شامل ڪرڻ کان پوءِ، ٻيهر لوڊ ڪرڻ جي ضرورت آهي:

firewall-cmd --reload

زون کي ختم ڪرڻ لاءِ، ساڳيو طريقو استعمال ڪيو ويندو آهي

firewall-cmd --permanent --delete-zone=nameyourzone

زونن جي وضاحت ڪرڻ کان پوءِ، ضروري آهي ته گهربل خدمتن ۽ بندرگاهن لاءِ ٽرئفڪ جي اجازت ڏني وڃي. ڪنهن خاص خدمت جي اجازت ڏيڻ لاءِ، حڪم استعمال ڪريو:

firewall-cmd --zone=public --add-service=name

جتي نالو سروس جو نالو آهي. مثال طور، اپاچي لاءِ ٽرئفڪ جي اجازت ڏيڻ لاءِ:

firewall-cmd --zone=public --add-service=http

جائز بندرگاهن کي بيان ڪرڻ لاءِ، حڪم استعمال ڪريو:

firewall-cmd --zone=public --add-port=number/protocol

مثال طور، SSH لاءِ معياري 22 پورٽ هن طرح نظر ايندو:

firewall-cmd --zone=public --add-port=22/tcp

هن مرحلي تي، مکيه قاعدا اڳ ۾ ئي ٺاهيا ويا آهن. اڳيون، اهو طئي ڪريو ته ٽرئفڪ ڪيئن پروسيس ڪيو ويندو ذريعو، منزل، بندرگاهه، ۽ ٻين معيارن جي بنياد تي. هڪ قاعدو شامل ڪرڻ لاءِ ( عوامي زون کي مثال طور استعمال ڪندي):

firewall-cmd --zone=public rule

مثال طور، ڪنهن به ذريعن کان پورٽ 80 (HTTP) تائين ايندڙ ٽرئفڪ جي اجازت ڏيڻ لاءِ:

firewall-cmd --zone=public --add-port=80/tcp --permanent

قاعدو ختم ڪرڻ لاءِ:

firewall-cmd --permanent --remove-rule=rule_specification

جتي قاعدو قاعدي جو قسم آهي (مثال طور، پورٽ، سروس، رچ-قاعدو، وغيره)، ۽ قاعدو_ وضاحت خود قاعدي جي وضاحت آهي.

فائر والڊ ڪنفگريشن ۾ تبديليون ڪرڻ کان پوءِ، انهن کي محفوظ ڪرڻ ۽ لاڳو ڪرڻ ضروري آهي. تبديلين کي محفوظ ڪرڻ لاءِ، حڪم استعمال ڪريو:

firewall-cmd --runtime-to-permanent

تبديليون لاڳو ڪرڻ لاءِ:

firewall-cmd --reload

سيٽ اپ مڪمل ڪرڻ تي، توهان سڀني قاعدن جي فهرست کولي چونڊيل پيرا ميٽرز جي تصديق ڪري سگهو ٿا:

firewall-cmd --list-all
فائر والڊ لينڪس قاعدا

جيڪڏهن ڪو مسئلو پيدا ٿئي ٿو، ته فائر والڊ لاگز کي هيٺ ڏنل حڪم سان چيڪ ڪريو:

journalctl -u firewalld

نوٽ: اسان صرف ڪنيڪشن قائم ڪرڻ لاءِ عام الگورتھم کي ڍڪيو آهي. اوزار ۾ وسيع ڪارڪردگي آهي. سڀني دستياب اختيارن تي مڪمل معلومات لاءِ، توهان سرڪاري دستاويز استعمال ڪري سگهو ٿا يا مدد کوليو:

firewall-cmd --help

لينڪس تي iptables ترتيب ڏيڻ

فائر والڊ جي برعڪس، iptables هڪ پراڻو پر اڃا تائين وڏي پيماني تي استعمال ٿيندڙ اوزار آهي جيڪو لينڪس ۾ فائر وال کي منظم ڪرڻ لاءِ آهي. اهو لينڪس ڪرنل جي سطح تي پيڪٽ فلٽرنگ قاعدن لاءِ وڌيڪ سڌو ۽ لچڪدار طريقو فراهم ڪري ٿو. جڏهن ته، iptables کي فائر والڊ جي مقابلي ۾ وڌيڪ ترقي يافته ڄاڻ ۽ تجربي جي ضرورت آهي، جيڪو ان کي شروعات ڪندڙن لاءِ گهٽ رسائي لائق بڻائي ٿو. ٽول جي اڳ ۾ نصب ٿيل ورزن کي حڪم سان چيڪ ڪريو:

iptables -V

جيڪڏهن ٽول انسٽال ٿيل نه آهي، ته ان کي انسٽال ڪرڻ جي ضرورت پوندي. اوبنٽو، ڊيبين تي انسٽاليشن لاءِ ڪمانڊ:

apt install iptables

ريڊ هيٽ سسٽم لاءِ (مثال طور، سينٽ او ايس، فيڊورا):

yum install iptables

انسٽاليشن کان پوءِ چالو ڪرڻ جو حڪم:

systemctl start iptables

شروعاتي ۾ شامل ڪرڻ لاءِ، عمل ڪريو:

systemctl enable iptables

iptables جي ترتيب شروع ڪرڻ کان اڳ، اهو سمجهڻ ضروري آهي ته اهو ڪيئن ڪم ڪري ٿو. ان ۾ پروگرام جي نحو جي مدد ملندي آهي. اهو هن طرح نظر اچي ٿو:

iptables -t table action chain additional_parameters

اچو ته هر شيءِ ۾ وڌيڪ تفصيل سان غور ڪريون.

آئيپٽيبلز ۾ چار مکيه ٽيبل آهن: فلٽر، نيٽ، منگل، ۽ خام . هر هڪ خاص قسم جي پيڪٽس کي پروسيس ڪرڻ لاءِ ٺهيل آهي ۽ ان جا پنهنجا ضابطا آهن:

  1. فلٽر: هي سڀ کان وڌيڪ استعمال ٿيندڙ ٽيبل آهي، جنهن ۾ پيڪٽ فلٽرنگ جا قاعدا شامل آهن. اهو پيڪٽس جي اجازت ڏيڻ يا انڪار ڪرڻ بابت فيصلا ڪرڻ لاءِ استعمال ٿيندو آهي.
  2. نيٽ: هي ٽيبل پيڪٽس ۾ نيٽ ورڪ ايڊريس ۽ پورٽس کي تبديل ڪرڻ لاءِ استعمال ڪيو ويندو آهي. اهو اڪثر ڪري ماسڪريڊنگ (NAT) سيٽ اپ ڪرڻ لاءِ استعمال ڪيو ويندو آهي.
  3. ڄاڻي ٿو: هن ٽيبل ۾، توهان پيڪٽ هيڊرز کي تبديل ڪري سگهو ٿا. اهو خاص پيڪٽ آپريشنز لاءِ استعمال ٿيندو آهي، جهڙوڪ مارڪنگ.
  4. را: هي ٽيبل ڪنيڪشن ٽريڪنگ سسٽم مان گذرڻ کان اڳ لاڳو ٿيندڙ قاعدن کي ترتيب ڏيڻ لاءِ استعمال ڪيو ويندو آهي. اهو عام طور تي قاعدن کي ترتيب ڏيڻ لاءِ استعمال ڪيو ويندو آهي جيڪي ٽريڪنگ سسٽم طرفان تبديل نه ٿيڻ گهرجن، جهڙوڪ ڪجهه پتن تان پيڪٽ ڇڏڻ.

هر ٽيبل ۾ زنجيرن جو هڪ سيٽ هوندو آهي. زنجيرون قاعدن جو هڪ سلسلو آهن جيڪي ترتيب وار جانچيا ويندا آهن. ٽي اڳواٽ بيان ڪيل زنجيرون آهن:

  1. ان پٽ (ايندڙ). هن زنجير ۾ ضابطا طئي ڪن ٿا ته ايندڙ پيڪٽن سان ڇا ڪجي.
  2. اوٽ (ٻاهر نڪرندڙ). هي سلسلو انهن سڀني پيڪيٽن تي لاڳو ٿئي ٿو جيڪي توهان جو ڪمپيوٽر نيٽ ورڪ تي ٻين ڊوائيسز يا ڪمپيوٽرن ڏانهن موڪلي ٿو.
  3. فارورڊ (فارورڊنگ). هن زنجير ۾ ضابطا بيان ڪن ٿا ته فارورڊ ٿيل پيڪٽس سان ڇا ڪجي.

آخرڪار، هر زنجير ۾ ڪجهه عمل (هدف) هوندو آهي. عملي طور تي، 5 مکيه عمل استعمال ڪيا ويندا آهن:

  1. ACCEPT: پيڪٽ کي فائر وال مان گذرڻ ڏيو.
  2. ڇڪڻ: پيڪٽ کي رد ڪريو ۽ بغير ڪنهن جواب جي ان کي رد ڪريو.
  3. رد ڪريو: پيڪٽ رد ڪريو ۽ موڪليندڙ کي ICMP غلطي جو پيغام موڪليو.
  4. LOG: سسٽم لاگ ۾ پيڪٽ کي لاگ ڪريو ۽ ٻيو عمل ڪريو (مثال طور، قبول ڪريو يا ڇڏيو).
  5. RETURN: موجوده زنجير ۾ ضابطن جي جانچ ڪرڻ بند ڪريو ۽ ڪالنگ چين ڏانهن واپس وڃو (جيڪڏهن لاڳو هجي).

سيٽ اپ شروع ڪرڻ لاءِ، موجوده قاعدن جي فهرست کي حڪم سان کوليو:

iptables -L
لينڪس تي فائر وال ترتيب ڏيڻ

Iptables کي ترتيب ڏيڻ جي رهنمائي جي طور تي، اچو ته سڀ کان وڌيڪ استعمال ٿيندڙ ڪمانڊ جي عملي مثالن تي نظر وجهون. سهولت لاءِ، اسين مثالن کي 3 گروپن ۾ ورهائينداسين، مخصوص زنجير جي لحاظ کان.

زنجير ان پٽ :

  1. پورٽ 80 تي TCP پروٽوڪول ذريعي ايندڙ ٽرئفڪ جي اجازت ڏيو:
iptables -A INPUT -p tcp --dport 80 -j ACCEPT

2. پورٽ 22 تي UDP پروٽوڪول ذريعي ايندڙ ٽرئفڪ جي اجازت ڏيو:

iptables -A INPUT -p udp --dport 22 -j ACCEPT

3. مخصوص IP پتي کان ايندڙ ٽرئفڪ کي بلاڪ ڪريو:

iptables -A INPUT -s 192.168.1.100 -j DROP

زنجير آئوٽ پٽ :

  1. پورٽ 443 تي TCP پروٽوڪول ذريعي ٻاهر نڪرڻ واري ٽرئفڪ جي اجازت ڏيو:
iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT

2. پورٽ 80 تي UDP پروٽوڪول ذريعي ٻاهر نڪرڻ واري ٽرئفڪ جي اجازت ڏيو:

iptables -A OUTPUT -p udp --dport 80 -j ACCEPT

3. ڪنهن مخصوص پورٽ ڏانهن ٻاهر نڪرندڙ ٽرئفڪ کي بلاڪ ڪريو (مثال طور، 21):

iptables -A OUTPUT -p tcp --dport 21 -j DROP

زنجير اڳيان :

  1. IP پتي جي مخصوص حد کان فارورڊ ٿيل ٽرئفڪ کي بلاڪ ڪريو:
iptables -A FORWARD -s 172.16.0.0/24 -j DROP

2. مخصوص نيٽ ورڪ انٽرفيس مان پيڪٽس جي فارورڊنگ کي بلاڪ ڪريو:

iptables -A FORWARD -i eth1 -j DROP

3. هڪ مخصوص پورٽ لاءِ هڪ ئي وقت ڪنيڪشن جو تعداد محدود ڪريو (هن مثال ۾، پورٽ 10 تي في منٽ 80 ڪنيڪشن):

iptables -A INPUT -p tcp --dport 80 -m limit --limit 10/minute -j ACCEPT

جيئن توهان ڏسي سگهو ٿا، هر الڳ ڪيس ۾، هڪ اضافي دليل (ڪمانڊ) استعمال ڪيو ويندو آهي. ممڪن دليلن جي مڪمل فهرست ۽ اوزار جي ڪارڪردگي لاءِ مجموعي مدد حاصل ڪرڻ لاءِ، داخل ڪريو:

iptables -h
iptables لينڪس سيٽ اپ ڪمانڊ لسٽ

سيٽنگون صحيح هجڻ جي پڪ ڪرڻ لاءِ، قاعدن جي فهرست ڏسڻ لاءِ حڪم ٻيهر داخل ڪريو:

iptables -L
iptables لينڪس قاعدن جي جانچ ڪندي

ڪنهن خاص قاعدي کي ختم ڪرڻ لاءِ، حڪم استعمال ڪريو:

iptables -D chain rule_number

مثال طور، جيڪڏهن توهان INPUT زنجير مان قاعدو نمبر 1 ختم ڪرڻ چاهيو ٿا، ته حڪم هن طرح نظر ايندو:

iptables -D INPUT 1

هڪ حڪم سان سڀني قاعدن کي ختم ڪرڻ لاءِ:

iptables -F

اهم نوٽ : سسٽم يا سروس کي ريبوٽ ڪرڻ کان پوءِ iptables قاعدا پاڻمرادو محفوظ نه ٿيندا آهن. قاعدن کي محفوظ ڪرڻ لاءِ، انهن کي ڪنفگريشن فائل ۾ شامل ڪرڻ ۽ ريبوٽ ڪرڻ کان پوءِ بحال ڪرڻ جي ضرورت آهي. iptables-save ۽ iptables-restore افاديتون هن ۾ مدد ڪري سگهن ٿيون. قاعدن کي محفوظ ڪرڻ لاءِ، حڪم داخل ڪريو:

iptables-save > /etc/iptables/rules.v4

هي موجوده iptables قاعدن کي rules.v4 فائل ۾ محفوظ ڪري ٿو. ريبوٽ کان پوءِ بحال ڪرڻ لاءِ، داخل ڪريو:

iptables-restore < /etc/iptables/rules.v4

هي حڪم rules.v4 فائل مان قاعدن کي بحال ڪري ٿو.

ٿڪل

لينڪس تي فائر والڊ يا iptables استعمال ڪندي فائر وال کي ترتيب ڏيڻ سرور سيڪيورٽي کي يقيني بڻائڻ جو هڪ اهم پهلو آهي. ٻئي اوزار نيٽ ورڪ ٽرئفڪ کي منظم ڪرڻ ۽ سسٽم کي غير مجاز رسائي ۽ سائبر حملي کان بچائڻ جا قابل اعتماد ذريعا پيش ڪن ٿا. فائر والڊ ۽ iptables جي وچ ۾ چونڊ صارف جي مخصوص ضرورتن ۽ ترجيحن تي منحصر آهي، انهن جي مختلف ڪارڪردگي ۽ طاقتن کي غور ڪندي.

❮ پوئين مضمون سرور لوڊ تشخيص
ايندڙ مضمون ❯ لينڪس استعمال ڪندڙ: انتظام ۽ اجازتون

اسان کان VPS بابت پڇو

اسين ڏينهن يا رات جي ڪنهن به وقت توهان جي سوالن جا جواب ڏيڻ لاءِ هميشه تيار آهيون.