Zedmos

5.3 نیٹ ورک

→ سیکیورٹی اور پالیسی · اگلا: فائر وال ←

اپلائنس کہاں جڑا ہے اور ٹریفک اس سے کیسے باہر نکلتی ہے، اس کے بارے میں سب کچھ: خود انٹرفیسز، ان کے پار کے گیٹ ویز، وہ روٹس جو گیٹ وے کا انتخاب کرتے ہیں، اور یہ معلوم کرنے کے ٹولز کہ ان میں سے کچھ بھی ٹھیک طرح کیوں نہیں چل رہا۔

Interfaces — /interfaces

Network: Interfaces
Network: Interfaces

اپلائنس کے تمام انٹرفیسز کے لیے ایک ہی جدول: ان کی حالت، وہ نام جو آپ نے دیا، ان کے نیچے موجود ڈیوائس یا ڈیوائسز، ایڈریس، قسم، اور آیا وہ DHCP دیتے ہیں۔ جدول کو By Type یا Alphabetically گروپ کریں، اور جب فہرست بڑھ جائے تو اس میں تلاش کریں۔

کسی قطار کو منتخب کرنے کے لیے اس پر کلک کریں — Edit اور Delete انتخاب پر عمل کرتے ہیں — یا ایڈیٹر براہِ راست کھولنے کے لیے ڈبل کلک کریں۔

انٹرفیس بنانا

Network: New Interface فارم
Network: New Interface فارم

Create new ایک ہی فارم کھولتا ہے جو وہ کام کرتا ہے جسے دوسرے فائر والز تین صفحات میں بانٹ دیتے ہیں: یہ ڈیوائس بناتا ہے، اسے اسائن کرتا ہے، اور اس کی ایڈریسنگ اور DHCP کو ایک ہی بار محفوظ کرنے میں کنفیگر کر دیتا ہے۔

فیلڈاس کا مطلب
Nameوہ نام جس سے آپ اسے ہر دوسری جگہ پکاریں گے — IOT network، Guest، Branch link۔
Typeکس قسم کا انٹرفیس بنانا ہے: سادہ Ethernet اسائنمنٹ، یا VLAN، bridge، LAGG، PPPoE اور دیگر ورچوئل ڈیوائس اقسام۔ نیچے کی فیلڈز انتخاب کے ساتھ بدل جاتی ہیں۔ کسی bridge کا ممبر یا LAGG کا پورٹ صرف ایک ہی bridge یا LAGG سے تعلق رکھتا ہے اور اس کا اپنا کوئی ایڈریس نہیں ہوتا۔
VLAN Protocol / Interface / VLAN IDVLAN کے لیے: ٹیگ پروٹوکول (خودکار: 802.1Q؛ جس VLAN پر دوسرے VLANs اسٹیک کیے گئے ہوں وہ Q-in-Q جوڑے کا بیرونی ٹیگ ہوتا ہے اور اسے 802.1ad ملتا ہے)، پیرنٹ ڈیوائس (نیٹ ورک کارڈ، LAGG، یا Q-in-Q کے لیے کوئی دوسرا VLAN)، اور ٹیگ (1–4094)۔
RoleLAN یا WAN۔ یہ محض دکھاوا نہیں: یہ فائر وال کا ڈیفالٹ برتاؤ طے کرتا ہے اور یہ بھی کہ انٹرفیس کو اپ لنک سمجھا جائے یا نہیں۔
Addressing ModeManual (آپ ایڈریس خود ٹائپ کرتے ہیں)، DHCP (اپ اسٹریم سے مانگیں — WAN کے لیے معمول کا انتخاب)، یا None (کوئی ایڈریس نہیں، مثلاً کسی bridge کا ممبر)۔
IP/Netmaskدستی ایڈریسنگ کی صورت میں ایڈریس اور پریفکس کی لمبائی۔
Gatewayصرف اپ لنکس کے لیے: وہ گیٹ وے جس کے ذریعے یہ انٹرفیس دنیا تک پہنچتا ہے۔
IPv6 ModeNone، Manual، DHCPv6، SLAAC، یا Track (کسی دوسرے انٹرفیس سے پریفکس اخذ کرنا — اسی طرح LAN کو WAN کی ڈیلیگیشن سے IPv6 ملتا ہے)۔
DHCP serverاسے آن کریں اور رینج یہیں دیں؛ اپلائنس آپ کے لیے DHCP بیک اینڈ کنفیگر کر دیتا ہے۔
SecurityBlock private networks اور block bogon networks — انٹرنیٹ کی طرف رخ والے WAN پر معقول، اندرونی لنک پر غلط۔

بغیر منصوبہ بندی کے اس انٹرفیس کا ایڈریس نہ بدلیں جس کے ذریعے آپ جڑے ہوئے ہیں۔ جیسے ہی آپ محفوظ کریں گے تبدیلی نافذ ہو جائے گی، آپ کا سیشن ٹوٹ جائے گا، اور آپ کو نئے ایڈریس پر واپس آنا ہو گا۔ ایسی تبدیلیاں کنسول سے، یا کسی دوسرے انٹرفیس سے کریں۔

Gateways

Configuration — /gateways

Network: Gateways
Network: Gateways

ہر وہ گیٹ وے جس کی طرف اپلائنس ٹریفک بھیج سکتا ہے، اپنے ایڈریس، اس انٹرفیس جس پر وہ موجود ہے، اپنی ترجیح، اور اس بات کے ساتھ کہ آیا وہ چالو ہے۔ جس گیٹ وے کی مانیٹرنگ فعال ہو اسے مسلسل ping کیا جاتا ہے؛ یہاں دکھائے گئے ضیاع (loss) اور تاخیر (latency) ہی سے فیل اوور کے فیصلے کیے جاتے ہیں۔

Network: گیٹ وے شامل کرنا
Network: گیٹ وے شامل کرنا

اہم فیلڈز: انٹرفیس اور گیٹ وے کا ایڈریس، ترجیح (جب کئی گیٹ ویز ایک ہی منزل تک پہنچ سکتے ہوں تو کم تر والا جیتتا ہے)، monitor IP (کوئی ایسی چیز جس تک اس گیٹ وے کے ذریعے قابلِ اعتماد طور پر پہنچا جا سکے — کوئی اپ اسٹریم راؤٹر یا عوامی ریزولور، نہ کہ خود گیٹ وے اگر گیٹ وے ping کا جواب دیتا ہو جبکہ اس کے پیچھے کی لائن مردہ ہو)، اور upstream gateway، جو اسے ڈیفالٹ روٹ کا امیدوار قرار دیتا ہے۔

Group — /m/routing/gateway_group

Network: گیٹ وے گروپس
Network: گیٹ وے گروپس

گیٹ وے گروپ کئی گیٹ ویز کو ایک ہدف بنا دیتا ہے جس کی طرف رولز اشارہ کر سکتے ہیں۔ ہر ممبر کسی tier میں ہوتا ہے: درجہ 1 اس وقت تک استعمال ہوتا ہے جب تک وہ چالو ہو، درجہ 2 اس وقت ذمہ داری سنبھالتا ہے جب درجہ 1 میں سب کچھ بند ہو، اور اسی طرح آگے۔ ایک ہی درجے کے ممبران بوجھ بانٹتے ہیں۔

Network: گیٹ وے گروپ شامل کرنا
Network: گیٹ وے گروپ شامل کرنا

ڈوئل WAN فیل اوور کے پیچھے یہی طریقہ کار ہے: دونوں اپ لنکس کو ایک گروپ میں رکھیں، پھر LAN کے آؤٹ باؤنڈ رول کو کسی ایک گیٹ وے کے بجائے اس گروپ کی طرف موڑ دیں۔ دیکھیں استعمال کے منظرنامے → فیل اوور کے ساتھ دو اپ لنک۔

Log File — /log/core/gateways

Network: گیٹ وے لاگ
Network: گیٹ وے لاگ

مانیٹرنگ ڈیمن جو کچھ رپورٹ کرتا رہا ہے: کسی گیٹ وے کا بند ہونا اور واپس آنا یہاں ایک سطر چھوڑ جاتا ہے، اور اسی سے آپ ثابت کرتے ہیں کہ لائن بار بار گر اور بحال ہو رہی ہے (flapping)، نہ کہ "انٹرنیٹ سست ہے"۔

Routes

Configuration — /routes

Network: اسٹیٹک روٹس
Network: اسٹیٹک روٹس

اسٹیٹک روٹس: "اِس نیٹ ورک تک پہنچنے کے لیے ٹریفک اُس گیٹ وے کے حوالے کرو"۔ آپ کو ان کی ضرورت تب ہوتی ہے جب آپ کے LAN پر کسی راؤٹر کے پیچھے موجود نیٹ ورک تک ڈیفالٹ گیٹ وے کے ذریعے نہ پہنچا جا سکے۔

Network: اسٹیٹک روٹ شامل کرنا
Network: اسٹیٹک روٹ شامل کرنا

منزل کا نیٹ ورک CIDR صورت میں دیں اور گیٹ وے منتخب کریں۔ غیر فعال روٹس فہرست میں رہتے ہیں، جس سے کسی روٹ کو بند کر کے جانچنا آسان ہو جاتا ہے۔

Status — /diag/routes

Network: روٹس کی حالت
Network: روٹس کی حالت

کرنل کا اصل روٹنگ ٹیبل — اپلائنس واقعی کیا کرے گا، بمقابلہ اس کے جو آپ نے کنفیگر کیا۔ جب کوئی اسٹیٹک روٹ "کام نہیں کرتا" تو دونوں کا موازنہ کریں: جو روٹ یہاں غائب ہے وہ کبھی نافذ ہی نہیں ہوا، اور جو روٹ موجود ہے مگر استعمال نہیں ہو رہا اس پر کوئی زیادہ مخصوص روٹ غالب آ رہا ہے۔

Log File — /log/core/routing

Network: روٹنگ لاگ
Network: روٹنگ لاگ

روٹنگ کی تبدیلیاں جیسے جیسے وہ ہوتی ہیں، بشمول ان کے جو کسی گیٹ وے کے فیل اوور پر خودکار طور پر کی جاتی ہیں۔

Settings — /m/interfaces/settings

Network: انٹرفیسز کی عمومی سیٹنگز
Network: انٹرفیسز کی عمومی سیٹنگز

عمومی برتاؤ جو ہر انٹرفیس میں مشترک ہے: ہارڈ ویئر آف لوڈنگ، IPv6 کا انتظام، اور دیگر ترتیبات جو کسی ایک لنک کے بجائے نیٹ ورک اسٹیک سے تعلق رکھتی ہیں۔

آف لوڈنگ کے سوئچز ڈیفالٹ طور پر نشان زد (checked) ہوتے ہیں: چیک سمز کا حساب اور TCP کی سیگمنٹیشن کارڈ کے بجائے کرنل کرتا ہے، اور موصول ہونے والے پیکٹس کو ضم نہیں کیا جاتا (فائر وال کو انہیں اسی حالت میں آگے بھیجنا ہوتا ہے جس میں وہ پہنچے تھے)۔ Block all IPv6 کسی بھی انٹرفیس پر آنے والا ہر IPv6 پیکٹ ڈراپ کر دیتا ہے: اپلائنس کی طرف آنے والی اور اس سے گزرنے والی IPv6 ٹریفک رک جاتی ہے، اور خود اپلائنس کی اپنی IPv6 ٹریفک بھی، کیونکہ نیبر ڈسکوری (neighbour discovery) بھی IPv6 ہی کی صورت میں آتی ہے۔ انٹرفیسز اپنی IPv6 سیٹنگز برقرار رکھتے ہیں۔ DHCPv6 کلائنٹ کے آپشنز (DUID، ڈیبگ لاگنگ، بند ہونے پر لیزیں برقرار رکھنا) کلائنٹ کو ری اسٹارٹ کرنے سے نافذ ہوتے ہیں، جو محفوظ کرنے پر ہو جاتا ہے۔

آف لوڈنگ کے آپشنز عجیب علامات کی ایک عام وجہ ہیں — ایسا تھروپٹ جو بوجھ پڑنے پر بیٹھ جائے، یا ایسے چیک سمز جو کسی ایک NIC ماڈل پر ناکام ہوں۔ اگر آپ ایسی کسی چیز کا کھوج لگا رہے ہیں تو متعلقہ آف لوڈ اسی صفحے پر بند کیا جاتا ہے۔ ایک وقت میں ایک ہی چیز بدلیں۔

Virtual IPs

Settings — /m/interfaces/virtualip

Network: ورچوئل IPs
Network: ورچوئل IPs

اضافی ایڈریسز جن پر اپلائنس جواب دیتا ہے، انٹرفیس پر کنفیگر کیے گئے ایڈریس کے علاوہ۔ اقسام:

  • IP Alias — اسی انٹرفیس پر ایک اضافی ایڈریس۔ کئی پبلک ایڈریسز پیش کرنے کا معمول کا طریقہ۔
  • CARP — ایک مشترکہ ایڈریس جو ہائی اویلیبلٹی جوڑے میں اس نوڈ کی ملکیت ہوتا ہے جو اس وقت ماسٹر ہو۔ یہی چیز فیل اوور کو کلائنٹس کے لیے غیر محسوس بناتی ہے؛ دیکھیں ہائی اویلیبلٹی۔
  • Proxy ARP — اپلائنس اس ایڈریس کو اپنے پاس رکھے بغیر اس کے لیے ARP درخواستوں کا جواب دیتا ہے، اس لیے اس کی طرف جانے والی ٹریفک NAT کے لیے یہاں پہنچتی ہے؛ اپلائنس کی کوئی سروس اسے استعمال نہیں کر سکتی۔ صرف IPv4: ایک واحد ایڈریس یا زیادہ سے زیادہ 256 ایڈریسز (/24) کا نیٹ ورک۔

CARP ایڈریس کے لیے ایک VHID اور ایک پاس ورڈ درکار ہے، دونوں نوڈز پر یکساں۔ ایک VHID ہر انٹرفیس پر ایک CARP ایڈریس رکھتا ہے؛ مزید ایڈریسز اس کے VHID سے منسلک IP ایلیاسز کے طور پر گروپ میں شامل ہوتے ہیں۔ جس ورچوئل IP کو NAT رولز، منسلک ایلیاسز یا ٹنلز ابھی تک استعمال کر رہے ہوں اسے اس وقت تک نہ حذف کیا جا سکتا ہے اور نہ اس کا ایڈریس بدلا جا سکتا ہے جب تک انہیں تبدیل نہ کر دیا جائے۔

Network: ورچوئل IP شامل کرنا
Network: ورچوئل IP شامل کرنا

Status — /diag/vip

Network: ورچوئل IP کی حالت
Network: ورچوئل IP کی حالت

کون سے ورچوئل ایڈریسز فعال ہیں، اور CARP کے لیے، آیا یہ نوڈ master ہے یا backup۔ جوڑے میں یہ صفحہ دونوں نوڈز پر دیکھیں: بیک وقت دو ماسٹر ہونے کا مطلب ہے کہ نوڈز ایک دوسرے کو سن نہیں پا رہے۔

Wireless

Networks — /m/wireless/wireless

Network: وائرلیس نیٹ ورکس
Network: وائرلیس نیٹ ورکس

ریڈیو والے اپلائنسز کے لیے وائرلیس کنفیگریشن: ایکسیس پوائنٹ (اپلائنس ایک نیٹ ورک فراہم کرتا ہے) یا کلائنٹ (اپلائنس کسی نیٹ ورک میں شامل ہوتا ہے)، SSID، سیکیورٹی موڈ اور کلید کے ساتھ۔

Network: وائرلیس نیٹ ورک شامل کرنا
Network: وائرلیس نیٹ ورک شامل کرنا

وائرلیس سپورٹ ریڈیو اور اس کے FreeBSD ڈرائیور پر منحصر ہے۔ ایکسیس پوائنٹ موڈ اسی تک محدود ہے جو ڈرائیور سپورٹ کرتا ہے، اور زیادہ تر ہارڈ ویئر پر اس کا مطلب 802.11n یا 802.11ac ہے، نہ کہ تازہ ترین معیارات۔ کسی بھی قابلِ ذکر سائز کے Wi-Fi نیٹ ورک کے لیے فائر وال کے پیچھے ایک مخصوص ایکسیس پوائنٹ بہتر حل ہے۔

Status — /wireless-status

Network: وائرلیس کی حالت
Network: وائرلیس کی حالت

ہر ریڈیو کی لائیو حالت: وہ انٹرفیسز جو واقعی بنائے گئے، زیرِ استعمال نیٹ ورک، سگنل کا معیار، اور آس پاس اور کیا کچھ موجود ہے اس کا اسکین۔

Diagnostics

ٹولز، سیٹنگز نہیں۔ ان صفحات پر کوئی چیز کنفیگریشن نہیں بدلتی۔

صفحہیہ کس سوال کا جواب دیتا ہے
ARP Table/diag/arpہر سیگمنٹ پر کون سا MAC ایڈریس کون سا IPv4 ایڈریس رکھتا ہے۔ دو ایڈریسز کا ایک ہی MAC پر دعویٰ، یا کوئی MAC جو بار بار بدلتا رہے — یہیں آپ کو ڈپلیکیٹ ایڈریس کا مسئلہ ملتا ہے۔
NDP Table/diag/ndpیہی چیز IPv6 پڑوسیوں کے لیے۔
Netstat/diag/netstatفی انٹرفیس کاؤنٹرز: پیکٹس، بائٹس، غلطیاں، ٹکراؤ (collisions)۔ بڑھتی ہوئی غلطیاں کسی کیبل، پورٹ یا ڈوپلیکس کی عدم مطابقت کی طرف اشارہ کرتی ہیں۔
Ping/nettools#pingخود اپلائنس سے رسائی کی جانچ، سورس انٹرفیس کے انتخاب کے ساتھ — اسی طرح آپ جانچتے ہیں کہ اُس سیگمنٹ پر موجود کلائنٹ کو کیا نظر آئے گا۔
Trace Route/nettools#tracerouteباہر جاتے ہوئے پیکٹس کہاں رک جاتے ہیں۔
DNS Lookup/nettools#dnslookupاپلائنس کا ریزولور کسی نام کے لیے کیا جواب دیتا ہے — "DNS خراب ہے" اور "سائٹ بند ہے" میں فرق کرنے کے لیے۔
Port Probe/nettools#portprobeآیا یہاں سے کوئی TCP پورٹ کھلا ہے۔ پورٹ فارورڈ کے بعد کی فوری جانچ۔
Packet Capture/pcapمنتخب انٹرفیس پر فلٹر کے ساتھ ایک حقیقی کیپچر، جسے Wireshark کے لیے .pcap کے طور پر ڈاؤن لوڈ کیا جا سکتا ہے۔ آخری سہارا، اور وہ جو ہمیشہ سچ بتاتا ہے۔

کیپچرز ڈسک بھر دیتے ہیں۔ انہیں فلٹر اور پیکٹوں کی تعداد سے محدود کریں، اور کام ختم ہونے پر حذف کر دیں۔


→ سیکیورٹی اور پالیسی · اگلا: فائر وال ←