سيڪيورٽي

سرور فائر وال سيٽ اپ: سرور کي DDoS ۽ بوٽس کان محفوظ رکڻ جو مڪمل گائيڊ

  • 15 منٽ پڙهجي
  • Hostragons ٽيم
سرور فائر وال سيٽ اپ: سرور کي DDoS ۽ بوٽس کان محفوظ رکڻ جو مڪمل گائيڊ

سرور فائر وال جي سيٽ اپ جو مقصد سرور تي صرف ضروري پورٽس کي کليل رکڻ ۽ غير ضروري رسائين تي پابندي لڳائڻ آهي؛ DDoS، برُٽ فورس ۽ نقصانڪار بوٽ ٽرئفڪ خلاف پهريون دفاعي پرت آهي. عملي طور تي هدف؛ SSH رسائي کي محدود ڪرڻ، ويب سروسز کي ڪنٽرول سان کولڻ، مشڪوڪ درخواستن کي ريٽ لميٽ ڪرڻ، لاگز کي مانيٽر ڪرڻ ۽ ممڪن هجي ته CDN/WAF جهڙا بالائي حفاظتي حل سان ٽرئفڪ کي سرور تائين اچڻ کان اڳ ئي فلٽر ڪرڻ آهي.

جيڪڏهن اوهان هڪ ويب سرور کي انٽرنيٽ تي پبلش ڪندا، ته چند منٽن اندر پورٽ اسڪيننگ، SSH جي ڪوششون، سيڪيورٽي خامين جا بوٽ ۽ جعلي يوزر ايجنٽس سان سامهون ايندو. خاص طور تي WordPress، اي-ڪامرس، پينل، API يا گيم سرور هلائيندڙن لاءِ فائر وال صرف ٽيڪنيڪل پسند نه، بلڪه ڊگهو هلندڙ سرور لاءِ لازمي آهي. هن گائيڊ ۾ اسان Linux سرورز تي قابل عمل، قدم بہ قدم فائر وال آرڪيٽيڪچر جوڙينداسين؛ UFW، firewalld، nftables، Fail2ban، ويب ايپليڪيشن فائر وال ۽ DDoS کي گھٽائڻ جو طريقو گڏجي سمجهنداسين.

هڪ اهم حقيقت سان شروع ڪريون: صرف سرور تي فائر وال، وڏن DDoS حملن کي رڪائي نه ٿو سگهي. 20 Gbps، 80 Gbps يا ان کان وڌيڪ حملو جڏهن ڊيٽا سينٽر يا نيٽورڪ تي پهچي ٿو، ته پيڪيٽس اوهان جي آپريٽنگ سسٽم جي رولز تائين اچڻ کان اڳ ئي بينڊوڊٿ ڀري سگهن ٿا. ان لاءِ درست طريقو آهي ته حفاظتي حلن کي ملائي استعمال ڪريو: فراهم ڪندڙ ليول DDoS تحفظ، CDN/WAF، OS فائر وال، ايپليڪيشن ريٽ لميٽنگ ۽ باقاعده لاگ تجزيو. انفرا جي چونڊ لاءِ Hostragons VPS ۽ VDS سرور حل واري صفحي، ويب سائيٽ لاءِ محفوظ هوسٽنگ آپشنز لاءِ Hostragons ويب هوسٽنگ پيڪيجز جو لنڪ ڏئي سگهو ٿا.

سرور فائر وال جو ڪم ڇا آهي؟

سرور فائر وال، نيٽورڪ ٽرئفڪ کي سورس IP، ڊيسٽينيشن IP، پورٽ، پروٽوڪول، ڪنيڪشن اسٽيٽس ۽ ڪڏهن ڪڏهن پيڪيٽ خاصيتن جي بنياد تي فلٽر ڪري ٿو. مثال طور؛ اوهان جي ويب سائيٽ لاءِ 80 ۽ 443 پورٽس کليل هجڻ گهرجن، پر ڊيٽابيس پورٽ 3306 انٽرنيٽ تي کليل نه هجڻ گهرجي. SSH لاءِ 22 نمبر پورٽ تي هر ڪنهن کي رسائي ڏيڻ بدران صرف اوهان جي آفيس IP کان اجازت ڏيڻ وڌيڪ محفوظ آهي.

فائر وال جو بنيادي مقصد سڀني حملن کي جادوءَ سان غائب ڪرڻ ناهي؛ اصل هدف حملو ڪندڙ جي امڪاني رسائيءَ کي گهٽائڻ آهي. جيترو حملو ڪندڙ جو سامهون ايندڙ فيلڊ ننڍو ٿيندو، اوترا اوهان جي سرور تي حملي جا رستا گهٽ ٿيندا. مثال طور نئين Linux سرور تي SSH، ويب پينل، ميل سروس، ڊيٽابيس، مانيٽرنگ ايجنٽ ۽ ٽيسٽ سروسز گڏ کليل ٿي سگهن ٿا، جيڪي هر هڪ الڳ خطرو پيدا ڪن ٿا. سٺي سيٽنگ ٿيل فائر وال "ڊيفالٽ طور ريجڪٽ، صرف ضرورت تي اجازت" جي اصول تي هلندو.

DDoS ۽ بوٽ ٽرئفڪ کي سمجهڻ

DDoS حملا ڇو منفرد آهن؟

DDoS، يعني ڊسٽربيوٽڊ ڊينائل آف سروس حملو، مختلف سورسز کان وڏي ٽرئفڪ سان هدف کي انٽرنيٽ تان غائب ڪرڻ جي ڪوشش ڪري ٿو. ڪڏهن بينڊوڊٿ ڀري ٿو، ڪڏهن سرور جي CPU ۽ RAM وسيلن کي ختم ڪري ٿو، يا ايپليڪيشن ليول تي مهانگا آپريشنز ڪرائي ٿو. مثال طور، هڪ ننڍڙي ايپ سرور تي سيڪنڊ ۾ 50,000 HTTP درخواستون اچن، ته نيٽورڪ ڀرجي نه به، PHP-FPM، Node.js يا ڊيٽابيس ڪنيڪشن پول سبب سرور جواب ڏيڻ بند ڪري سگهي ٿو.

بوٽ هميشه نقصانڪار آهن؟

نه! Googlebot، Bingbot ۽ ڪجهه مانيٽرنگ بوٽس فائدي مند آهن. پر نقصانڪار بوٽس اڊمن پينل اسڪيننگ، اوپن ڊائريڪٽري ڳولڻ، اسپام، مواد چوري، XML-RPC جي غلط استعمال، جعلي رجسٽريشن ۽ لاگ ان ڪوششون ڪن ٿا. بوٽ مينيجمينٽ جو هدف سڀني بوٽس کي بلاڪ ڪرڻ نه، بلڪه رويي جي بنياد تي فرق ڪرڻ آهي. تمام گهڻي غلطي، مختصر وقت ۾ گهڻيون درخواستون، غير حقيقي يوزر ايجنٽس ۽ مشڪوڪ URL پيٽرن اهم سگنل آهن.

سيٽ اپ کان اڳ چيڪ لسٽ

زنده سرور تي فائر وال رول لکندي سڀ کان وڏو خطرو آهي پاڻ کي سرور کان لاڪ ڪرڻ. ان لاءِ تبديلين کان اڳ مختصر تياري ضروري آهي. هيٺ ڏنل چيڪ لسٽ، پروڊڪشن سرورز لاءِ محفوظ شروعاتي طريقو آهي:

  • فعال SSH سيشن بند نه ڪريو؛ ٻئي ٽرمينل سان ٽيسٽ ڪريو.
  • سرور فراهم ڪندڙ جي ڪنسول، VNC يا ريسڪيو رسائي موجود هجڻ جي تصديق ڪريو.
  • موجوده کليل پورٽس لسٽ ڪريو: ss -tulpn يا netstat -tulpn جو آؤٽ پٽ ڏسو.
  • ويب، ميل، DNS، ڊيٽابيس، پينل ۽ مانيٽرنگ سروسز جي پورٽس نوٽ ڪريو.
  • IPv6 هجي ته IPv6 فائر وال رولز جي به منصوبا بندي ڪريو.
  • پهريان allow (اجازت) رولز، پوءِ deny (روڪ) رولز لاڳو ڪريو.
  • رول سيٽ مستقل هجڻ جي تصديق ڪريو؛ سرور ريبوٽ تي رولز وڃڻ نه گهرجن.

مثال طور صرف ويب سائيٽ هوسٽ ڪندڙ سرور تي کليل هجڻ گهرجن 80، 443 ۽ محدود SSH پورٽ. جيڪڏھن ميل سرور ناهي، ته 25، 465، 587، 993 وغيره پورٽس بند هجڻ گهرجن. ڊيٽابيس صرف سرور اندر هجي ته 3306 يا 5432 پورٽس ٻاهر کان مڪمل بند هجڻ گهرجن.

ڪهڙو فائر وال اوزار چونڊيو؟

Linux ۾ ڪيترائي اوزار آهن، جن جو پس منظر هڪجهڙو آهي، فرق صرف استعمال ۾ آسانيءَ جو آهي. نون صارفن لاءِ UFW سادو ۽ تيز آهي. ادارتي يا Red Hat بنياد تي firewalld عام آهي. اڳتي nftables جديد ۽ لچڪدار آهي. هيٺ ڏنل جدول چونڊ ۾ مددگار آهي:

ڪهڙو فائر وال اوزار چونڊيو؟
اوزاربهترين استعمالفائدونوٽ
UFWUbuntu ۽ Debian سادا ويب سرورزسادي syntax، تڪڙو سيٽ اپتمام پيچيده رولز ۾ محدود ٿي سگهي ٿو
firewalldAlmaLinux، Rocky Linux، CentOS Stream، RHELZone جو تصور، مستقل رولز، سروس پروفائلزRuntime ۽ permanent جو فرق سمجهڻ ضروري
nftablesاعليٰ ليول Linux نيٽورڪ سيڪيورٽيجديد، تيز، لچڪدارغلط رول لکڻ سان رسائي بند ٿي سگهي ٿي
ڪلائوڊ سيڪيورٽي گروپسVPS، ڪلائوڊ سرور ۽ ڊيٽا سينٽر پرٽرئفڪ سرور تي اچڻ کان اڳ فلٽر ٿئيOS فائر وال جي جڳهه نه، گڏ استعمال ٿيندو
WAF/CDNويب ايپليڪيشن ۽ HTTP حملابوٽس، HTTP فلوڊ ۽ ويڪنيز اسڪيننگ کي گهٽائي ٿوصححيح DNS ۽ حقيقي IP سيٽنگ ضروري

قدم بہ قدم سرور فائر وال سيٽ اپ

1. کليل پورٽس ۽ سروسز جي سڃاڻپ

پهريون قدم، ڇا کليل آهي اهو ڏسڻ آهي. Linux سرور تي ss -tulpn سان ڏسو ته ڪهڙي سروس ڪهڙي پورٽ تي ٻڌي آهي. مثال طور nginx 0.0.0.0:80 ۽ 0.0.0.0:443 تي ٻڌي، ته ويب ٽرئفڪ هر انٽر فيس مان اچي سگهي ٿي. MariaDB 0.0.0.0:3306 تي ٻڌي ته خطرو آهي؛ عام طور، ڊيٽابيس 127.0.0.1 تي هلڻ گهرجي.

هتي عملي قاعدو آهي: جيڪي سروسز انٽرنيٽ تان رسائي نٿا گهرن، اهي 0.0.0.0 تي ٻڌڻ نه گهرجن. پهريان سروس سيٽنگ درست ڪريو، پوءِ فائر وال سان بند ڪيو. ڇو ته فائر وال بند به ٿئي، ته سروس پاڻ به ٻاهر نه هجڻ گهرجي.

2. ڊيفالٽ پاليسي کي بند ڪيو

محفوظ رول سيٽ ۾ ڊيفالٽ ايندڙ ٽرئفڪ ريجيڪٽ، نڪرندڙ ٽرئفڪ ضرورت مطابق اجازت. هي طريقو، بعد ۾ لڳل سروسز جي غلط کليل هجڻ کان بچائي ٿو. UFW سان Ubuntu سرور تي، پهريان SSH لاءِ اجازت ڏيو، پوءِ 80 ۽ 443 کوليو، پوءِ ڊيفالٽ پاليسي deny ڪريو، پوءِ فائر وال فعال ڪيو.

مثال فلو: SSH لاءِ اڊمن IP کي اجازت ڏيو، HTTP ۽ HTTPS کوليو، غير ضروري پورٽس بند ڪيو، پوءِ فعال ڪيو. SSH اجازت کان سواءِ فائر وال فعال ڪرڻ، خاص طور تي ريموٽ سرور تي عام غلطي آهي.

3. SSH رسائي محدود ڪريو

SSH، حملو ڪندڙن جو پسنديده هدف آهي. ڊيفالٽ 22 پورٽ کليل هجي ته روزانو سوين يا هزارين پاسورڊ ڪوششون ٿينديون. محفوظ ترين طريقو، SSH رسائي مخصوص IP لاءِ محدود ڪريو. فڪسڊ IP هجي ته صرف آفيس يا VPN IP کي اجازت ڏيو. فڪسڊ IP نه هجي ته گهٽ ۾ گهٽ SSH key استعمال ڪريو، پاسورڊ بند ڪريو.

  • Root سان سڌي SSH رسائي بند ڪريو.
  • پاسورڊ بدران SSH key استعمال ڪريو.
  • AllowUsers يا AllowGroups سان يوزر محدود ڪريو.
  • Fail2ban سان ناڪام ڪوششون پاڻمرادو بلاڪ ڪريو.
  • جيڪڏهن پينل هجي ته پينل پورٽ تي IP پابندي لڳايو.

پورٽ تبديل ڪرڻ فقط بوٽ جي شور کي گھٽائي ٿو، پر اصل تحفظ IP پابندي، مضبوط تصديق ۽ لاگ مانيٽرنگ سان حاصل ٿئي ٿو.

4. ويب پورٽس ڪنٽرول سان کوليو

ويب سائيٽ سرور لاءِ 80 ۽ 443 ضروري آهي. پر اڄڪلهه 443 يعني HTTPS بنيادي پورٽ هجڻ گهرجي، 80 صرف HTTPS ريڊايرڪشن لاءِ. SSL نه هجي ته يوزر اعتماد ۽ SEO خراب ٿيندو. هتي Hostragons SSL سرٽيفڪيٽ جو لنڪ، پڙهندڙ کي محفوظ HTTPS سيٽ اپ ڏانهن وٺي ويندو.

ويب پورٽس کوليندي اصل IP جي روئي کي ڏسو. جيڪڏهن CDN يا reverse proxy هجي ته سرور جو 80 ۽ 443 پورٽ سڀني لاءِ نه، صرف CDN IP رينجيز لاءِ کوليو. اهڙي نموني، حملو ڪندڙ اصل سرور IP ڄاڻڻ باوجود، سڌو ويب سروس تائين نه پهچي سگهي.

5. ڊيٽابيس ۽ اندروني سروسز انٽرنيٽ تان بند ڪريو

MySQL، MariaDB، PostgreSQL، Redis، Elasticsearch، MongoDB وغيره سروسز جي انٽرنيٽ تي کليل هجڻ وڏو خطرو آهي. Redis جي تصديق نه هجڻ، Elasticsearch ۾ غير مجاز انڊيڪس، يا MongoDB جو کليل پينل، اڳ ۾ ڪيترين ڊيٽا ليڪيجز جو سبب بڻيا آهن. اهي سروسز صرف localhost يا private نيٽورڪ تي ٻڌڻ گهرجن.

مثال طور WordPress سرور تي ڊيٽابيس 127.0.0.1 تي هجي ته ڪافي آهي. جدا سرور هجي ته صرف ايپ سرور جي private IP کي اجازت ڏيو. 3306 يا 5432 پورٽ جو عام انٽرنيٽ تي کليل هجڻ، بوٽس جي مسلسل اسڪيننگ جو پسنديده هدف آهي.

6. Fail2ban سان Brute Force روڪيو

Fail2ban، لاگ فائلز مان بار بار ناڪام لاگ ان جي سڃاڻپ ڪري، ان IP کي عارضي طور بلاڪ ڪري ٿو. SSH، nginx، Apache، Postfix، Dovecot، WordPress لاگ ان ۽ پينل لاءِ jail تعريف ڪري سگهجي ٿو. مثال طور، 10 منٽن ۾ 5 ناڪام SSH ڪوشش ڪندڙ IP کي 1 ڪلاڪ بلاڪ ڪرڻ سادي، پر موثر شروعات آهي.

Fail2ban ۾ تمام سخت رولز لاڳو ڪرڻ کان پاسو ڪريو. غلط لاگ پيٽرن سان حقيقي يوزرز به بلاڪ ٿي سگهن ٿا. شروع ۾ bantime مناسب رکو، لاگ مانيٽر ڪريو، پوءِ تدريجي سختي آڻيو.

7. Rate Limiting ۽ ڪنيڪشن حدون لڳايو

DDoS ۽ بوٽ ٽرئفڪ خلاف OS ليول تي ريٽ لميٽنگ مددگار آهي. مثال طور، هڪ IP تان سيڪيورٽي جي حد کان وڌي ڪنيڪشن اچن ته لميٽ لاڳو ڪريو. nginx لاءِ limit_req ۽ limit_conn، Apache لاءِ mod_evasive وغيره حل آهن. ايپليڪيشن ليول تي لاگ ان، سرچ، ڪارٽ، پيمنٽ ۽ API endpoints لاءِ الڳ ريٽ لميٽ لڳايو.

مثال طور؛ لاگ ان صفحي تي هڪ IP لاءِ منٽ ۾ 10 ڪوششون مناسب آهن. سرچ endpoint تي سيڪنڊ ۾ 2-5 درخواستون. API هجي ته يوزر token لميٽ، IP لميٽ ۽ روئي تجزيو گڏجي اپنائي سگهو ٿا. اهڙي نموني، حملو ڪندڙ صرف IP بدلائي سڀ لميٽ نه پار ڪري سگهي.

UFW سان محفوظ سيٽ اپ مثال

Ubuntu يا Debian سرور تي سادي محفوظ شروعات جو طريقو: پهريان سروسز جو جائزو وٺو، اڊمن IP کان SSH لاءِ اجازت ڏيو، 80 ۽ 443 کوليو، ايندڙ ٽرئفڪ ڊيفالٽ طور بند ڪيو، UFW اسٽيٽس چيڪ ڪريو. جيڪڏهن SSH لاءِ فڪسڊ IP نه هجي ته عارضي طور سڀني لاءِ کوليو، پوءِ VPN يا فڪسڊ IP تي منتقل ٿيو.

مثال سيٽ: اڊمن IP 203.0.113.10 هجي. SSH صرف ان IP تان هجي. ويب ٽرئفڪ 80 ۽ 443 سڀني لاءِ کليل. ڊيٽابيس، Redis، پينل ۽ ٽيسٽ پورٽس ٻاهر کان بند. هي ترتيب ننڍي ۽ وچولي ادارتي ويب سائيٽ لاءِ بهتر شروعات آهي. ڊومين ۽ DNS سيٽنگ لاءِ Hostragons ڊومين پڇتاؤ ۽ ريڪارڊ جو لنڪ ڏئي سگهجي ٿو.

firewalld سان Zone تصور

AlmaLinux، Rocky Linux ۽ RHEL سرورز تي firewalld عام آهي. firewalld zone بنياد تي هلندو. Public zone انٽرنيٽ لاءِ، trusted zone خاص نيٽورڪ لاءِ، drop zone غير ضروري ٽرئفڪ کي خاموشي سان ڊراپ ڪرڻ لاءِ. اهم فرق runtime ۽ permanent رولز ۾ آهي؛ runtime رول فوراً لاڳو ٿئي، پر ريبوٽ تي وڃائي سگهن ٿا؛ permanent رولز مستقل، پر reload ضروري آهي.

اداري ماحول ۾ firewalld سان سروس بنياد تي تعريف آساني ڏئي ٿو. مثال طور، http ۽ https سروسز public zone تي کوليو، ssh سروس صرف مخصوص سورس IP لاءِ کوليو. جيڪڏهن مينيجمينٽ نيٽورڪ، بيڪ اپ نيٽورڪ ۽ صارف ٽرئفڪ الڳ انٽر فيس تي هجي ته zone جو تصور سيڪيورٽي ۽ پڙهڻ ۾ بهتري آڻيندو.

CDN، WAF ۽ فراهم ڪندڙ ليول DDoS تحفظ

مقامي فائر وال سرور تي پيڪيٽ اچڻ بعد رول لاڳو ڪري ٿو. وڏن DDoS حملن ۾ هدف آهي ٽرئفڪ کي سرور تي اچڻ کان اڳ فلٽر ڪرڻ. CDN، WAF ۽ فراهم ڪندڙ جي DDoS تحفظ ان لاءِ اهم آهي. CDN اسٽيڪ مواد ڪناري تي آڻيندو، WAF ايپليڪيشن ليول تي نقصانڪار درخواستون فلٽر ڪندو، فراهم ڪندڙ نيٽورڪ ليول تي وڏين حملن کي جذب يا صاف ڪندو.

بهترين ماڊل ۾ DNS رڪارڊز CDN ذريعي هجن، اصل سرور IP لڪايو وڃي، سرور فائر وال صرف CDN IP رينجز تان 80 ۽ 443 قبول ڪري. مينيجمينٽ پورٽس VPN يا فڪسڊ IP تان. اهڙي ماڊل، سڌي IP تي حملو جو خطرو گھٽائي، بوٽ ٽرئفڪ کي ايپليڪيشن تائين پهچڻ کان اڳ روڪي ٿو. ويب سيڪيورٽي ۽ ڪارڪردگي گائيڊ لاءِ ويب سائيٽ کي تيز ڪرڻ ۽ سيڪيورٽي جي هدايتون جو لنڪ ڏئي سگهجي ٿو.

بوٽس خلاف ايپليڪيشن ليول حفاظتي تدبيرون

بوٽس خلاف ايپليڪيشن ليول حفاظتي تدبيرون

بوٽ بلاڪنگ صرف IP بلاڪنگ نه آهي. جديد بوٽس پراڪسي، موبائل نيٽورڪ، ڊيٽا سينٽر IP ۽ متغير يوزر ايجنٽس استعمال ڪن ٿا. ان لاءِ روئي تي ٻڌل طريقو ضروري آهي. هڪ IP تان مختصر وقت ۾ گهڻيون لاگ ان ڪوششون، بار بار 404 اسڪيننگ، wp-login.php يا xmlrpc.php جو لوڊ، عام يوزر کان مختلف ڪلڪ پيٽرن ۽ مشڪوڪ هيڊرز تجزيو ڪريو.

  • لاگ ان ۽ رجسٽريشن فارم تي ريٽ لميٽنگ لاڳو ڪريو.
  • غير ضروري XML-RPC رسائي بند يا محدود ڪريو.
  • مينيجمينٽ پينل کي مختلف URL، IP پابندي ۽ Multi-factor Authentication سان محفوظ ڪريو.
  • مشڪوڪ user-agent ۽ referer پيٽرن WAF تي فلٽر ڪريو.
  • فارمز تي CAPTCHA يا invisible bot detection مناسب انداز ۾ استعمال ڪريو.
  • API endpoints تي key، signature، quota ۽ timestamp چيڪ لڳايو.

بوٽ مينيجمينٽ ۾ يوزر تجربو کي خراب نه ڪريو. گهڻي CAPTCHA، سخت بلاڪنگ يا غلط ملڪ بلاڪنگ اصل گراهڪن کي نقصان ڏئي سگهي ٿي. ان لاءِ ماپ، ٽيسٽ ۽ تدريجي سختي بهتر طريقو آهي.

لاگ مانيٽرنگ ۽ الارم رولز

سيٽ اپ مڪمل سمجهڻ وڏي غلطي آهي. فائر وال زنده سسٽم آهي، باقاعده مانيٽرنگ ضروري آهي. auth.log يا secure فائل ۾ SSH ڪوششون، nginx access log ۾ غير معمولي ٽرئفڪ، error log ۾ 404 ۽ 500 جو اضافو، سسٽم ميٽرڪس ۾ CPU ۽ ڪنيڪشنز جو جائزو وٺو. سادي الارم به حملو شروع ٿيڻ تي منٽ بچائي سگهي ٿو.

مثال thresholds: 5 منٽن ۾ هڪ IP تان 100 کان وڌيڪ 404 درخواستون، 1 منٽ ۾ لاگ ان صفحي تي 20 کان وڌيڪ ڪوششون، CPU 10 منٽن تائين 90% کان وڌيڪ، ڪنيڪشنز عام جي 3 ڀيرا وڌيڪ. هي thresholds هر سائيٽ لاءِ الڳ آهن؛ اهم ڳالهه پنهنجي نارمل ٽرئفڪ پروفائيل ڄاڻڻ آهي.

عام غلطيون ۽ بچاءُ جا طريقا

  • SSH اجازت کان سواءِ فائر وال فعال ڪرڻ: ريموٽ سرور تي رسائي وڃائي سگهو ٿا. هميشه ٻئي سيشن سان ٽيسٽ ڪريو.
  • IPv6 وساري ڇڏڻ: IPv4 بند هجي، IPv6 تان سروس کليل رهي سگهن ٿا.
  • ڊيٽابيس کي انٽرنيٽ تي کليل ڇڏڻ: 3306، 5432، 6379 ۽ 9200 پورٽس بوٽس جي پسنديده هدف آهن.
  • CDN استعمال ڪندي اصل IP کليل ڇڏڻ: حملو ڪندڙ CDN کي پاس ڪري سڌو سرور تي حملو ڪري سگهي ٿو.
  • رولز کي دستاويز نه ڪرڻ: ايمرجنسي ۾ رولز جي معنيٰ سمجهڻ مشڪل ٿي سگهي ٿي.
  • Backup access پلان نه ٺاهڻ: غلط رول سان ڪنسول رسائي نه هجي ته ڊائون ٽائم وڌي سگهي ٿو.

عملي فائر وال پاليسي مثال

ننڍي ادارتي ويب سائيٽ لاءِ عملي پاليسي: ايندڙ ٽرئفڪ ڊيفالٽ بند؛ 443 سڀني لاءِ کليل؛ 80 فقط HTTPS ريڊيئرڪشن لاءِ؛ SSH فقط VPN يا فڪسڊ اڊمن IP تان؛ ڊيٽابيس فقط localhost يا private نيٽورڪ تي؛ CDN هجي ته 80 ۽ 443 فقط CDN IP رينجز لاءِ؛ Fail2ban SSH ۽ ويب لاگ ان کي مانيٽر ڪري؛ روزانه لاگز مرڪزي مانيٽرنگ تي موڪليا وڃن.

وچولي اي-ڪامرس سائيٽ لاءِ اضافي: پيمنٽ callback IPs allowlist ۾؛ مينيجمينٽ پينل VPN تي؛ API لاءِ يوزر quota؛ WAF تي SQL Injection ۽ XSS رولز فعال؛ ملڪ يا ASN بنياد تي عارضي فلٽرنگ پلان. هي پاليسي لکيل هجڻ ضروري آهي؛ حملو وقت تي طئي ڪيل پروسيس اپنائي، ڊائون ٽائم گھٽائي سگهجي ٿو.

ٽيسٽ: رولز واقعي ڪم ڪن ٿا؟

فائر وال سيٽ اپ بعد لازمي ٽيسٽ ڪريو. الڳ نيٽورڪ تان پورٽ اسڪين ڪريو، SSH لاءِ فقط اجازت ٿيل IP کان رسائي تصديق ڪريو، ويب سائيٽ HTTPS تي ڪم ڪري ٿي، ڊيٽابيس پورٽ ٻاهر کان بند آهي، CDN هجي ته اصل سرور IP تي سڌو HTTP request بلاڪ ٿيڻ جي تصديق ڪريو.

ٽيسٽ ۾ پروڊڪشن سسٽم کي نقصان ڏيندڙ جارحانه اسڪيننگ نه ڪريو. هدف محفوظ تصديق آهي. هر تبديل کان پوءِ رولز کي export يا نوٽ ڪريو. مسئلو هجي ته اڳوڻي صحيح سيٽنگ تي واپس وڃڻ آسان رهندو.

مينٽيننس ۽ اپڊيٽ پلان

سرور سيڪيورٽي هڪ دفعو سيٽ اپ نه، بلڪه باقاعده مينٽيننس جو عمل آهي. نئين سروس هجي ته پورٽ ضرورت جائزو وٺو، پراڻي سروس ختم ته رولز هٽايو، سيڪيورٽي اپڊيٽس وقت تي لاڳو ڪريو، لاگز باقاعده مانيٽر ڪريو. مهيني ۾ هڪ دفعو پورٽ اسڪيننگ، ٽن مهينن ۾ فائر وال رولز جو جائزو، بهتر شروعات آهي.

Backup پلان به سيڪيورٽي جو حصو آهي. DDoS حملو رسائي روڪي سگهي ٿو، پر ransomware يا غير مجاز رسائي ڊيٽا وڃائي سگهي ٿي. محفوظ هوسٽنگ، SSL، ڊومين مينيجمينٽ ۽ بيڪ اپ گڏ سوچيو. هن سلسلي ۾ محفوظ هوسٽنگ چونڊڻ وقت خيال رکڻ جا نقاط ۽ SSL سرٽيفڪيٽ جي انسٽاليشن ڪيئن ڪئي ويندي جو لنڪ ڏيو.

نتيجو

سرور فائر وال سيٽ اپ، DDoS ۽ بوٽس کان سرور کي مڪمل طور لڪائي نه ٿو، پر حملو جي فيلڊ کي نمايان گهٽائي ٿو، غير مجاز رسائي جو خطرو گهٽائي ٿو ۽ واقعي وقت تي بهتر ڪنٽرول ڏئي ٿو. بهتر نتيجو حاصل ٿئي ٿو جڏهن فراهم ڪندڙ ليول DDoS تحفظ، CDN/WAF، سخت پورٽ پاليسي، SSH پابندي، Fail2ban، ريٽ لميٽنگ ۽ باقاعده لاگ مانيٽرنگ گڏجي اپنائي.

جيڪڏهن نئون پروجيڪٽ لانچ پيا ڪريو، فائر وال پاليسي شروعاتي پلاننگ سان بعد ۾ درست ڪرڻ کان آسان آهي. Hostragons تي سرور، هوسٽنگ، ڊومين ۽ SSL انفرا جو جائزو وٺندي، سيڪيورٽي ضرورتن کي به گڏ سوچيو، وڌيڪ مضبوط ويب ماحول ٺاهي سگهو ٿا. شروعاتي چيڪ لسٽ: کليل پورٽس بند ڪريو، SSH محدود ڪريو، HTTPS لازمي بڻايو، لاگ مانيٽرنگ شروع ڪريو.

سوال جواب

سرور فائر وال DDoS حملو مڪمل روڪي ٿو؟

نه! مقامي فائر وال ننڍا حملا يا پروٽوڪول ليول تي گهٽائي ٿو، پر وڏن DDoS حملن لاءِ فراهم ڪندڙ ليول تحفظ، CDN ۽ WAF ضروري آهي.

ويب سرور تي ڪهڙا پورٽس کليل هجڻ گهرجن؟

عام ويب سرور تي 80 ۽ 443 پورٽس کليل. SSH فقط اڊمن IP لاءِ. ڊيٽابيس ۽ اندروني سروسز جي پورٽس مڪمل بند هجڻ گهرجن.

UFW يا firewalld مان ڪهڙو چونڊيو؟

Ubuntu ۽ Debian لاءِ UFW آسان شروعات آهي. AlmaLinux، Rocky Linux ۽ RHEL لاءِ firewalld عام آهي. اعليٰ ليول يا خاص حالات لاءِ nftables چونڊيو.

بوٽ ٽرئفڪ صرف IP بلاڪ سان روڪي سگهجي ٿو؟

عام طور تي نه! جديد بوٽس مختلف IP ۽ پراڪسي استعمال ڪن ٿا. IP بلاڪنگ سان گڏ ريٽ لميٽنگ، WAF رولز، روئي تجزيو، CAPTCHA ۽ ايپليڪيشن ڪوتا ضروري آهن.

فائر وال سيٽ اپ ۾ سڀ کان وڏو خطرو ڇا آهي؟

غلط رول سبب SSH رسائي وڃائڻ. ان لاءِ پهريان SSH اجازت ڏيو، ٻئي سيشن سان ٽيسٽ ڪريو، فراهم ڪندڙ جي ڪنسول رسائي تيار رکو.

هي مضمون شيئر ڪريو:

Hostragons ٽيم

هوسٽنگ، سرورز، ۽ ڊومين نالن تي اسان جي ماهر ٽيم جون جديد هدايتون. اچو ته گڏجي توهان جي منصوبي لاءِ صحيح حل ڳوليون.

اسان سان رابطو ڪريو