5.3 نیٹ ورک
→ سیکیورٹی اور پالیسی · اگلا: فائر وال ←
اپلائنس کہاں جڑا ہے اور ٹریفک اس سے کیسے باہر نکلتی ہے، اس کے بارے میں سب کچھ: خود انٹرفیسز، ان کے پار کے گیٹ ویز، وہ روٹس جو گیٹ وے کا انتخاب کرتے ہیں، اور یہ معلوم کرنے کے ٹولز کہ ان میں سے کچھ بھی ٹھیک طرح کیوں نہیں چل رہا۔
Interfaces — /interfaces

اپلائنس کے تمام انٹرفیسز کے لیے ایک ہی جدول: ان کی حالت، وہ نام جو آپ نے دیا، ان کے نیچے موجود ڈیوائس یا ڈیوائسز، ایڈریس، قسم، اور آیا وہ DHCP دیتے ہیں۔ جدول کو By Type یا Alphabetically گروپ کریں، اور جب فہرست بڑھ جائے تو اس میں تلاش کریں۔
کسی قطار کو منتخب کرنے کے لیے اس پر کلک کریں — Edit اور Delete انتخاب پر عمل کرتے ہیں — یا ایڈیٹر براہِ راست کھولنے کے لیے ڈبل کلک کریں۔
انٹرفیس بنانا

Create new ایک ہی فارم کھولتا ہے جو وہ کام کرتا ہے جسے دوسرے فائر والز تین صفحات میں بانٹ دیتے ہیں: یہ ڈیوائس بناتا ہے، اسے اسائن کرتا ہے، اور اس کی ایڈریسنگ اور DHCP کو ایک ہی بار محفوظ کرنے میں کنفیگر کر دیتا ہے۔
| فیلڈ | اس کا مطلب |
|---|---|
| Name | وہ نام جس سے آپ اسے ہر دوسری جگہ پکاریں گے — IOT network، Guest، Branch link۔ |
| Type | کس قسم کا انٹرفیس بنانا ہے: سادہ Ethernet اسائنمنٹ، یا VLAN، bridge، LAGG، PPPoE اور دیگر ورچوئل ڈیوائس اقسام۔ نیچے کی فیلڈز انتخاب کے ساتھ بدل جاتی ہیں۔ کسی bridge کا ممبر یا LAGG کا پورٹ صرف ایک ہی bridge یا LAGG سے تعلق رکھتا ہے اور اس کا اپنا کوئی ایڈریس نہیں ہوتا۔ |
| VLAN Protocol / Interface / VLAN ID | VLAN کے لیے: ٹیگ پروٹوکول (خودکار: 802.1Q؛ جس VLAN پر دوسرے VLANs اسٹیک کیے گئے ہوں وہ Q-in-Q جوڑے کا بیرونی ٹیگ ہوتا ہے اور اسے 802.1ad ملتا ہے)، پیرنٹ ڈیوائس (نیٹ ورک کارڈ، LAGG، یا Q-in-Q کے لیے کوئی دوسرا VLAN)، اور ٹیگ (1–4094)۔ |
| Role | LAN یا WAN۔ یہ محض دکھاوا نہیں: یہ فائر وال کا ڈیفالٹ برتاؤ طے کرتا ہے اور یہ بھی کہ انٹرفیس کو اپ لنک سمجھا جائے یا نہیں۔ |
| Addressing Mode | Manual (آپ ایڈریس خود ٹائپ کرتے ہیں)، DHCP (اپ اسٹریم سے مانگیں — WAN کے لیے معمول کا انتخاب)، یا None (کوئی ایڈریس نہیں، مثلاً کسی bridge کا ممبر)۔ |
| IP/Netmask | دستی ایڈریسنگ کی صورت میں ایڈریس اور پریفکس کی لمبائی۔ |
| Gateway | صرف اپ لنکس کے لیے: وہ گیٹ وے جس کے ذریعے یہ انٹرفیس دنیا تک پہنچتا ہے۔ |
| IPv6 Mode | None، Manual، DHCPv6، SLAAC، یا Track (کسی دوسرے انٹرفیس سے پریفکس اخذ کرنا — اسی طرح LAN کو WAN کی ڈیلیگیشن سے IPv6 ملتا ہے)۔ |
| DHCP server | اسے آن کریں اور رینج یہیں دیں؛ اپلائنس آپ کے لیے DHCP بیک اینڈ کنفیگر کر دیتا ہے۔ |
| Security | Block private networks اور block bogon networks — انٹرنیٹ کی طرف رخ والے WAN پر معقول، اندرونی لنک پر غلط۔ |
بغیر منصوبہ بندی کے اس انٹرفیس کا ایڈریس نہ بدلیں جس کے ذریعے آپ جڑے ہوئے ہیں۔ جیسے ہی آپ محفوظ کریں گے تبدیلی نافذ ہو جائے گی، آپ کا سیشن ٹوٹ جائے گا، اور آپ کو نئے ایڈریس پر واپس آنا ہو گا۔ ایسی تبدیلیاں کنسول سے، یا کسی دوسرے انٹرفیس سے کریں۔
Gateways
Configuration — /gateways

ہر وہ گیٹ وے جس کی طرف اپلائنس ٹریفک بھیج سکتا ہے، اپنے ایڈریس، اس انٹرفیس جس پر وہ موجود ہے، اپنی ترجیح، اور اس بات کے ساتھ کہ آیا وہ چالو ہے۔ جس گیٹ وے کی مانیٹرنگ فعال ہو اسے مسلسل ping کیا جاتا ہے؛ یہاں دکھائے گئے ضیاع (loss) اور تاخیر (latency) ہی سے فیل اوور کے فیصلے کیے جاتے ہیں۔

اہم فیلڈز: انٹرفیس اور گیٹ وے کا ایڈریس، ترجیح (جب کئی گیٹ ویز ایک ہی منزل تک پہنچ سکتے ہوں تو کم تر والا جیتتا ہے)، monitor IP (کوئی ایسی چیز جس تک اس گیٹ وے کے ذریعے قابلِ اعتماد طور پر پہنچا جا سکے — کوئی اپ اسٹریم راؤٹر یا عوامی ریزولور، نہ کہ خود گیٹ وے اگر گیٹ وے ping کا جواب دیتا ہو جبکہ اس کے پیچھے کی لائن مردہ ہو)، اور upstream gateway، جو اسے ڈیفالٹ روٹ کا امیدوار قرار دیتا ہے۔
Group — /m/routing/gateway_group

گیٹ وے گروپ کئی گیٹ ویز کو ایک ہدف بنا دیتا ہے جس کی طرف رولز اشارہ کر سکتے ہیں۔ ہر ممبر کسی tier میں ہوتا ہے: درجہ 1 اس وقت تک استعمال ہوتا ہے جب تک وہ چالو ہو، درجہ 2 اس وقت ذمہ داری سنبھالتا ہے جب درجہ 1 میں سب کچھ بند ہو، اور اسی طرح آگے۔ ایک ہی درجے کے ممبران بوجھ بانٹتے ہیں۔

ڈوئل WAN فیل اوور کے پیچھے یہی طریقہ کار ہے: دونوں اپ لنکس کو ایک گروپ میں رکھیں، پھر LAN کے آؤٹ باؤنڈ رول کو کسی ایک گیٹ وے کے بجائے اس گروپ کی طرف موڑ دیں۔ دیکھیں استعمال کے منظرنامے → فیل اوور کے ساتھ دو اپ لنک۔
Log File — /log/core/gateways

مانیٹرنگ ڈیمن جو کچھ رپورٹ کرتا رہا ہے: کسی گیٹ وے کا بند ہونا اور واپس آنا یہاں ایک سطر چھوڑ جاتا ہے، اور اسی سے آپ ثابت کرتے ہیں کہ لائن بار بار گر اور بحال ہو رہی ہے (flapping)، نہ کہ "انٹرنیٹ سست ہے"۔
Routes
Configuration — /routes

اسٹیٹک روٹس: "اِس نیٹ ورک تک پہنچنے کے لیے ٹریفک اُس گیٹ وے کے حوالے کرو"۔ آپ کو ان کی ضرورت تب ہوتی ہے جب آپ کے LAN پر کسی راؤٹر کے پیچھے موجود نیٹ ورک تک ڈیفالٹ گیٹ وے کے ذریعے نہ پہنچا جا سکے۔

منزل کا نیٹ ورک CIDR صورت میں دیں اور گیٹ وے منتخب کریں۔ غیر فعال روٹس فہرست میں رہتے ہیں، جس سے کسی روٹ کو بند کر کے جانچنا آسان ہو جاتا ہے۔
Status — /diag/routes

کرنل کا اصل روٹنگ ٹیبل — اپلائنس واقعی کیا کرے گا، بمقابلہ اس کے جو آپ نے کنفیگر کیا۔ جب کوئی اسٹیٹک روٹ "کام نہیں کرتا" تو دونوں کا موازنہ کریں: جو روٹ یہاں غائب ہے وہ کبھی نافذ ہی نہیں ہوا، اور جو روٹ موجود ہے مگر استعمال نہیں ہو رہا اس پر کوئی زیادہ مخصوص روٹ غالب آ رہا ہے۔
Log File — /log/core/routing

روٹنگ کی تبدیلیاں جیسے جیسے وہ ہوتی ہیں، بشمول ان کے جو کسی گیٹ وے کے فیل اوور پر خودکار طور پر کی جاتی ہیں۔
Settings — /m/interfaces/settings

عمومی برتاؤ جو ہر انٹرفیس میں مشترک ہے: ہارڈ ویئر آف لوڈنگ، IPv6 کا انتظام، اور دیگر ترتیبات جو کسی ایک لنک کے بجائے نیٹ ورک اسٹیک سے تعلق رکھتی ہیں۔
آف لوڈنگ کے سوئچز ڈیفالٹ طور پر نشان زد (checked) ہوتے ہیں: چیک سمز کا حساب اور TCP کی سیگمنٹیشن کارڈ کے بجائے کرنل کرتا ہے، اور موصول ہونے والے پیکٹس کو ضم نہیں کیا جاتا (فائر وال کو انہیں اسی حالت میں آگے بھیجنا ہوتا ہے جس میں وہ پہنچے تھے)۔ Block all IPv6 کسی بھی انٹرفیس پر آنے والا ہر IPv6 پیکٹ ڈراپ کر دیتا ہے: اپلائنس کی طرف آنے والی اور اس سے گزرنے والی IPv6 ٹریفک رک جاتی ہے، اور خود اپلائنس کی اپنی IPv6 ٹریفک بھی، کیونکہ نیبر ڈسکوری (neighbour discovery) بھی IPv6 ہی کی صورت میں آتی ہے۔ انٹرفیسز اپنی IPv6 سیٹنگز برقرار رکھتے ہیں۔ DHCPv6 کلائنٹ کے آپشنز (DUID، ڈیبگ لاگنگ، بند ہونے پر لیزیں برقرار رکھنا) کلائنٹ کو ری اسٹارٹ کرنے سے نافذ ہوتے ہیں، جو محفوظ کرنے پر ہو جاتا ہے۔
آف لوڈنگ کے آپشنز عجیب علامات کی ایک عام وجہ ہیں — ایسا تھروپٹ جو بوجھ پڑنے پر بیٹھ جائے، یا ایسے چیک سمز جو کسی ایک NIC ماڈل پر ناکام ہوں۔ اگر آپ ایسی کسی چیز کا کھوج لگا رہے ہیں تو متعلقہ آف لوڈ اسی صفحے پر بند کیا جاتا ہے۔ ایک وقت میں ایک ہی چیز بدلیں۔
Virtual IPs
Settings — /m/interfaces/virtualip

اضافی ایڈریسز جن پر اپلائنس جواب دیتا ہے، انٹرفیس پر کنفیگر کیے گئے ایڈریس کے علاوہ۔ اقسام:
- IP Alias — اسی انٹرفیس پر ایک اضافی ایڈریس۔ کئی پبلک ایڈریسز پیش کرنے کا معمول کا طریقہ۔
- CARP — ایک مشترکہ ایڈریس جو ہائی اویلیبلٹی جوڑے میں اس نوڈ کی ملکیت ہوتا ہے جو اس وقت ماسٹر ہو۔ یہی چیز فیل اوور کو کلائنٹس کے لیے غیر محسوس بناتی ہے؛ دیکھیں ہائی اویلیبلٹی۔
- Proxy ARP — اپلائنس اس ایڈریس کو اپنے پاس رکھے بغیر اس کے لیے ARP درخواستوں کا جواب دیتا ہے، اس لیے اس کی طرف جانے والی ٹریفک NAT کے لیے یہاں پہنچتی ہے؛ اپلائنس کی کوئی سروس اسے استعمال نہیں کر سکتی۔ صرف IPv4: ایک واحد ایڈریس یا زیادہ سے زیادہ 256 ایڈریسز (/24) کا نیٹ ورک۔
CARP ایڈریس کے لیے ایک VHID اور ایک پاس ورڈ درکار ہے، دونوں نوڈز پر یکساں۔ ایک VHID ہر انٹرفیس پر ایک CARP ایڈریس رکھتا ہے؛ مزید ایڈریسز اس کے VHID سے منسلک IP ایلیاسز کے طور پر گروپ میں شامل ہوتے ہیں۔ جس ورچوئل IP کو NAT رولز، منسلک ایلیاسز یا ٹنلز ابھی تک استعمال کر رہے ہوں اسے اس وقت تک نہ حذف کیا جا سکتا ہے اور نہ اس کا ایڈریس بدلا جا سکتا ہے جب تک انہیں تبدیل نہ کر دیا جائے۔

Status — /diag/vip

کون سے ورچوئل ایڈریسز فعال ہیں، اور CARP کے لیے، آیا یہ نوڈ master ہے یا backup۔ جوڑے میں یہ صفحہ دونوں نوڈز پر دیکھیں: بیک وقت دو ماسٹر ہونے کا مطلب ہے کہ نوڈز ایک دوسرے کو سن نہیں پا رہے۔
Wireless
Networks — /m/wireless/wireless

ریڈیو والے اپلائنسز کے لیے وائرلیس کنفیگریشن: ایکسیس پوائنٹ (اپلائنس ایک نیٹ ورک فراہم کرتا ہے) یا کلائنٹ (اپلائنس کسی نیٹ ورک میں شامل ہوتا ہے)، SSID، سیکیورٹی موڈ اور کلید کے ساتھ۔

وائرلیس سپورٹ ریڈیو اور اس کے FreeBSD ڈرائیور پر منحصر ہے۔ ایکسیس پوائنٹ موڈ اسی تک محدود ہے جو ڈرائیور سپورٹ کرتا ہے، اور زیادہ تر ہارڈ ویئر پر اس کا مطلب 802.11n یا 802.11ac ہے، نہ کہ تازہ ترین معیارات۔ کسی بھی قابلِ ذکر سائز کے Wi-Fi نیٹ ورک کے لیے فائر وال کے پیچھے ایک مخصوص ایکسیس پوائنٹ بہتر حل ہے۔
Status — /wireless-status

ہر ریڈیو کی لائیو حالت: وہ انٹرفیسز جو واقعی بنائے گئے، زیرِ استعمال نیٹ ورک، سگنل کا معیار، اور آس پاس اور کیا کچھ موجود ہے اس کا اسکین۔
Diagnostics
ٹولز، سیٹنگز نہیں۔ ان صفحات پر کوئی چیز کنفیگریشن نہیں بدلتی۔
| صفحہ | یہ کس سوال کا جواب دیتا ہے |
|---|---|
ARP Table — /diag/arp | ہر سیگمنٹ پر کون سا MAC ایڈریس کون سا IPv4 ایڈریس رکھتا ہے۔ دو ایڈریسز کا ایک ہی MAC پر دعویٰ، یا کوئی MAC جو بار بار بدلتا رہے — یہیں آپ کو ڈپلیکیٹ ایڈریس کا مسئلہ ملتا ہے۔ |
NDP Table — /diag/ndp | یہی چیز IPv6 پڑوسیوں کے لیے۔ |
Netstat — /diag/netstat | فی انٹرفیس کاؤنٹرز: پیکٹس، بائٹس، غلطیاں، ٹکراؤ (collisions)۔ بڑھتی ہوئی غلطیاں کسی کیبل، پورٹ یا ڈوپلیکس کی عدم مطابقت کی طرف اشارہ کرتی ہیں۔ |
Ping — /nettools#ping | خود اپلائنس سے رسائی کی جانچ، سورس انٹرفیس کے انتخاب کے ساتھ — اسی طرح آپ جانچتے ہیں کہ اُس سیگمنٹ پر موجود کلائنٹ کو کیا نظر آئے گا۔ |
Trace Route — /nettools#traceroute | باہر جاتے ہوئے پیکٹس کہاں رک جاتے ہیں۔ |
DNS Lookup — /nettools#dnslookup | اپلائنس کا ریزولور کسی نام کے لیے کیا جواب دیتا ہے — "DNS خراب ہے" اور "سائٹ بند ہے" میں فرق کرنے کے لیے۔ |
Port Probe — /nettools#portprobe | آیا یہاں سے کوئی TCP پورٹ کھلا ہے۔ پورٹ فارورڈ کے بعد کی فوری جانچ۔ |
Packet Capture — /pcap | منتخب انٹرفیس پر فلٹر کے ساتھ ایک حقیقی کیپچر، جسے Wireshark کے لیے .pcap کے طور پر ڈاؤن لوڈ کیا جا سکتا ہے۔ آخری سہارا، اور وہ جو ہمیشہ سچ بتاتا ہے۔ |
کیپچرز ڈسک بھر دیتے ہیں۔ انہیں فلٹر اور پیکٹوں کی تعداد سے محدود کریں، اور کام ختم ہونے پر حذف کر دیں۔