Zedmos

6. استعمال کے منظرنامے

→ کنٹرول پینل · اگلا: دیکھ بھال ←

عملی مثالیں، ہر ایک اسی ترتیب میں لکھی گئی ہے جس میں کام کرنے ہیں۔ یہ فرض کرتی ہیں کہ آپ ابتدائی کنفیگریشن مکمل کر چکے ہیں: ایک کام کرتا ہوا اپ لنک، ایک اندرونی نیٹ ورک، اور کلائنٹس جو انٹرنیٹ تک پہنچتے ہیں۔

مثالوں کے ایڈریس دستاویزات کے لیے مخصوص رینجز سے لیے گئے ہیں۔ ان کی جگہ اپنے ایڈریس رکھیں۔


سرور کو انٹرنیٹ پر دستیاب کرنا

192.168.1.10 پر موجود ایک ویب سرور کو اپلائنس کے پبلک ایڈریس پر انٹرنیٹ سے قابلِ رسائی ہونا چاہیے۔

  1. سرور کو ایک مقررہ ایڈریس دیں۔ یا تو خود سرور پر اسٹیٹک طور پر، یا Services → Kea DHCP → Kea DHCPv4 میں ریزرویشن کے طور پر تاکہ اسے ہمیشہ وہی ایڈریس ملے۔ بدلتے ہوئے ایڈریس کی طرف فارورڈ ایک ایسا فارورڈ ہے جو ٹوٹ جاتا ہے۔
  2. فارورڈ بنائیں۔ Firewall → NAT → Destination NAT میں ایک رول شامل کریں: Interface*: WAN Protocol*: TCP Destination*: WAN ایڈریس، پورٹ 443 Redirect target*: 192.168.1.10، پورٹ 443 * اسے مطابقت رکھنے والا فائر وال رول خود بنانے دیں۔
  3. اگر ممکن ہو تو سورس کو محدود کریں۔ اگر صرف آپ کے برانچ دفاتر کو اس کی ضرورت ہے تو ان کے ایڈریس ایک ایلیاس (Firewall → Aliases) میں ڈالیں اور رول کا سورس any کے بجائے اسی ایلیاس پر سیٹ کریں۔ جو سروس سب کے لیے دستیاب ہو، اس کا دفاع آپ کو سب سے کرنا پڑتا ہے۔
  4. باہر سے ٹیسٹ کریں۔ اندر سے نہیں: LAN پر موجود کلائنٹ کا WAN ایڈریس تک پہنچنا ایک مختلف راستہ ہے (اور اسے ریفلیکشن درکار ہوتی ہے)۔ موبائل ڈیٹا پر کوئی فون استعمال کریں، یا کسی دوسری سائٹ سے Network → Diagnostics → Port Probe۔

جب یہ کام نہ کرے، تو اس ترتیب سے: کیا Firewall → Log Files → Live View آنے والا پیکٹ دکھاتا ہے؟ اگر نہیں، تو وہ کبھی آپ تک پہنچا ہی نہیں — پرووائیڈر یا اپ اسٹریم کی کوئی ڈیوائس اسے بلاک کر رہی ہے۔ اگر وہ اسے بلاک شدہ دکھاتا ہے، تو فائر وال رول موجود نہیں یا کسی بلاک کرنے والے رول سے نیچے ہے۔ اگر وہ اسے پاس شدہ دکھاتا ہے اور کلائنٹ کو پھر بھی کچھ نہیں ملتا، تو سرور خود سن نہیں رہا یا اس کا اپنا فائر وال ہے۔


VLAN کے ذریعے نیٹ ورک کی تقسیم

مہمان، کیمرے اور دفتر ایک ہی نیٹ ورک پر نہیں ہونے چاہییں۔

  1. سوئچ پر، اپلائنس کی طرف جانے والے پورٹ کو ایسا trunk بنائیں جو وہ ٹیگز لے کر چلے جو آپ استعمال کریں گے۔ یہ قدم اپلائنس سے باہر ہے اور یہی وہ قدم ہے جو لوگ بھول جاتے ہیں۔
  2. انٹرفیس بنائیں۔ Network → Interfaces → Create new، Type: VLAN، پیرنٹ انٹرفیس، ٹیگ، Role: LAN۔ ہر ایک کو ایک ایڈریس دیں (مثلاً مہمانوں کے لیے 192.168.20.1/24) اور اس کی اپنی DHCP رینج — ہر نیٹ ورک کے لیے ایک فارم۔
  3. رولز لکھیں۔ نیا انٹرفیس کسی چیز کی اجازت نہیں دیتا جب تک آپ نہ کہیں۔ مہمان نیٹ ورک کے لیے عام شکل یہ ہے: بلاک: مہمان ← کوئی بھی اندرونی نیٹ ورک* (اپنی اندرونی رینجز ایک ایلیاس میں ڈالیں اور اس کی طرف جانے والی ٹریفک بلاک کریں) اجازت: مہمان ← اپلائنس پر DNS، اگر مہمان اسے استعمال کرتے ہیں اجازت: مہمان ← any (انٹرنیٹ)

اسی ترتیب میں: بلاک کو پہلے آنا چاہیے، کیونکہ جو رول سب سے پہلے میچ ہو وہی لاگو ہوتا ہے۔

  1. کسی مہمان ڈیوائس سے جانچیں کہ وہ انٹرنیٹ تک پہنچتی ہے اور دفتر کے نیٹ ورک تک نہیں پہنچ سکتی۔ "نہیں پہنچ سکتی" کو بھی اتنی ہی احتیاط سے جانچیں جتنی "پہنچ سکتی ہے" کو۔

فیل اوور کے ساتھ دو اپ لنک

پہلی لائن خراب ہو تو دوسری لائن کو اس کی جگہ سنبھال لینی چاہیے۔

  1. دوسرا اپ لنک فعال کریں ایک الگ انٹرفیس کے طور پر، Role: WAN کے ساتھ (Network → Interfaces
  2. دونوں گیٹ وے کو ایک مانیٹر ایڈریس دیں Network → Gateways → Configuration میں — کوئی ایسی چیز جو پرووائیڈر کے راؤٹر سے آگے قابلِ رسائی ہو، جیسے کوئی پبلک ریزالور۔ خود گیٹ وے کی نگرانی صرف یہ ثابت کرتی ہے کہ راؤٹر زندہ ہے، اور سوال یہ نہیں ہے۔
  3. انہیں گروپ کریں۔ Network → Gateways → Group: پرائمری کو tier 1 میں، اور سیکنڈری کو tier 2 میں۔ ایک ہی درجے کے دو ممبر اس کے بجائے لوڈ آپس میں بانٹتے ہیں؛ یہ فیل اوور نہیں بلکہ لوڈ بیلنسنگ ہے، اور اس سے ہر وہ چیز ٹوٹ جاتی ہے جسے ایک مستحکم سورس ایڈریس درکار ہو۔
  4. ٹریفک کو گروپ کی طرف موڑیں۔ LAN کے اس رول میں جو باہر جانے والی ٹریفک کی اجازت دیتا ہے، Gateway کو گروپ پر سیٹ کریں۔
  5. کیبل نکال کر اسے ٹیسٹ کریں۔ Network → Gateways کی حالت بدلتے دیکھیں اور تصدیق کریں کہ ٹریفک چلتی رہتی ہے۔ موجودہ کنکشن ٹوٹ جائیں گے — وہ دوسری لائن کے ذریعے قائم ہوئے تھے — اور نئے کنکشن کامیاب ہوں گے۔

WireGuard کے ساتھ سائٹ ٹو سائٹ VPN

دو دفاتر، 192.168.1.0/24 اور 192.168.2.0/24، آپس میں جڑے ہوئے۔

ہر اپلائنس پر:

  1. VPN → WireGuard → Instances میں ایک انسٹینس شامل کریں: ایک لسن پورٹ (51820)، ایک ٹنل ایڈریس (جانب A پر 10.10.0.1/24، جانب B پر 10.10.0.2/24)۔ جو پبلک کلید یہ بناتا ہے اسے نوٹ کر لیں۔
  2. VPN → WireGuard → Peers میں دوسری جانب کو شامل کریں: اس کی پبلک کلید، اینڈ پوائنٹ کے طور پر اس کا پبلک ایڈریس اور پورٹ، اور allowed IPs جو دوسری جانب کے ٹنل ایڈریس اور اندرونی نیٹ ورک کا احاطہ کریں — جانب A پر 10.10.0.2/32, 192.168.2.0/24، اور جانب B پر اس کا الٹ۔
  3. WAN پر Firewall → Rules: دوسری سائٹ کے ایڈریس سے لسن پورٹ کی طرف UDP کی اجازت دیں۔
  4. ٹنل انٹرفیس پر Firewall → Rules: طے کریں کہ دوسری جانب کن چیزوں تک پہنچ سکتی ہے۔ "سب کچھ" ایک فیصلہ ہے، ڈیفالٹ نہیں۔

جانچیں VPN → WireGuard → Status: دونوں جانب ایک حالیہ ہینڈ شیک اور بدلتے ہوئے کاؤنٹرز۔ ہینڈ شیک نہ ہونے کا مطلب ہے کہ دونوں سرے آپس میں بات نہیں کر رہے — WAN رول اور اینڈ پوائنٹ ایڈریس چیک کریں۔ ٹریفک کے بغیر ہینڈ شیک کا مطلب ہے کہ ٹنل قائم ہے اور روٹنگ یا رولز غلط ہیں: پہلے allowed IPs دیکھیں، کیونکہ یہ بیک وقت روٹ بھی ہے اور فلٹر بھی۔


دور سے کام کرنے والے

گھر پر موجود لوگوں کو دفتر تک پہنچنا ہے۔

WireGuard کے ساتھ — سب سے سادہ، بہترین کارکردگی:

  1. دور سے کام کرنے والے صارفین کے لیے ایک انسٹینس شامل کریں، جس کا اپنا ٹنل نیٹ ورک ہو (10.20.0.1/24
  2. ہر فرد کے لیے VPN → WireGuard → Peer generator استعمال کریں: یہ کلائنٹ کنفیگریشن اور فون ایپ کے لیے ایک QR کوڈ تیار کرتا ہے۔ ان کے allowed IPs طے کرتے ہیں کہ وہ کن چیزوں تک پہنچ سکتے ہیں؛ ان کے ٹنل ایڈریس کے لیے ایک /32 اور دفتر کا وہ نیٹ ورک جس کی انہیں ضرورت ہے۔
  3. لسن پورٹ کے لیے WAN رول؛ اور ٹنل انٹرفیس پر رولز کہ وہ کن چیزوں تک پہنچ سکتے ہیں۔

OpenVPN کے ساتھ — جب کلائنٹس کو مخالفانہ نیٹ ورکس سے گزرنا ہو:

  1. System → Trust: ایک سرٹیفکیٹ اتھارٹی اور ایک سرور سرٹیفکیٹ۔
  2. VPN → OpenVPN → Instances: ایک سرور انسٹینس، اگر پابندیوں والے نیٹ ورکس میں بھی کام چلانا ہو تو 443 پر TCP، ٹنل نیٹ ورک کے ساتھ اور ان روٹس اور DNS کے ساتھ جو یہ کلائنٹس کو بھیجتا ہے۔
  3. ہر فرد کے لیے ایک صارف (Access → Users)، کلائنٹ سرٹیفکیٹ کے ساتھ۔
  4. VPN → OpenVPN → Client Export ہر فرد کو اس کا پروفائل دیتا ہے۔ اس میں اس کی کلید ہوتی ہے — اسے کسی قابلِ اعتماد ذریعے سے بھیجیں، غیر انکرپٹڈ ای میل سے نہیں۔

دونوں کے لیے: جب کوئی ادارہ چھوڑے تو اس کی رسائی ختم کر دیں۔ WireGuard — پیئر حذف کریں۔ OpenVPN — System → Trust → Revocation میں سرٹیفکیٹ منسوخ کریں۔


کیپٹو پورٹل کے ساتھ مہمانوں کا Wi-Fi

ملاقاتیوں کو انٹرنیٹ ملتا ہے، آپ کی شرائط پر، بغیر کسی اکاؤنٹ کے۔

  1. ان کا اپنا نیٹ ورک — مہمانوں کے لیے ایک VLAN (اوپر)، ایسے رولز کے ساتھ جو انہیں باہر جانے دیں اور ہر اندرونی چیز سے دور رکھیں۔
  2. ایک پورٹل زونHotspot → Administration: مہمانوں کا انٹرفیس، پورٹل صفحے کا متن، اور سیشن اور بینڈ وڈتھ کی حدیں۔
  3. وہ اپنی توثیق کیسے کرتے ہیں — کیفے کے لیے شرائط کے ساتھ کلک تھرو، ہوٹل کے لیے واؤچرز، اور جہاں مہمان پہلے سے معلوم ہوں وہاں کوئی ڈائریکٹری یا RADIUS سرور۔
  4. واؤچرز، اگر آپ انہیں استعمال کرتے ہیں: Hotspot → Vouchers ایک میعاد کے ساتھ واؤچرز کا ایک بیچ بناتا ہے اور انہیں پرنٹ کرتا ہے۔ گھڑی پہلے استعمال پر چلنا شروع ہوتی ہے۔
  5. اسے کام کرتے دیکھیںHotspot → Sessions دکھاتا ہے کہ کون آن لائن ہے، اور Hotspot → Log File ہر کوشش ریکارڈ کرتا ہے۔

اگر جہاں آپ کام کرتے ہیں وہاں کا قانون یہ ریکارڈ رکھنے کا تقاضا کرتا ہے کہ نیٹ ورک کس نے استعمال کیا، تو System → Compliance دیکھیں — اور وہاں درج انتباہ ضرور پڑھیں۔


دراندازی کی نشاندہی اور سیکیورٹی انجن

دیکھیں کہ نیٹ ورک پر کیا ہے، پھر اس کے مطابق کارروائی کریں۔

  1. انجن انسٹال اور کنفیگر کریں (Security and Policy → Settings): یہ کن انٹرفیسز کا معائنہ کرتا ہے، اور اس کا ڈیپلائمنٹ موڈ۔
  2. پہلے مشاہدہ کریں۔ Default پالیسی کو نرم رہنے دیں، IDS/IPS کو نشاندہی کے موڈ میں آن کریں، اور اسے ایک دن چلنے دیں۔
  3. پڑھیں کہ اس نے کیا پایاSecurity and Policy → Reports اور انجن کے ڈیش بورڈ کارڈز۔ غلط مثبت نتائج کی توقع رکھیں؛ قدم 2 کی وجہ یہی ہیں۔
  4. پھر اسے بلاک کرنے دیں۔ رولز کے ان زمروں کے لیے روک تھام آن کریں جن کی آپ تصدیق کر چکے ہیں، سب کے لیے ایک ساتھ نہیں۔
  5. ضرورت پڑنے سے پہلے اپنے لیے استثنا کی فہرست بنا لیں: ادائیگی کا ٹرمینل، بیک اپ ڈیوائس، وہ مشین جو اکاؤنٹنگ پرووائیڈر سے بات کرتی ہے — پالیسی میں Exclusions۔

TLS معائنہ

انکرپٹڈ ٹریفک کا معائنہ — اس کی قیمت کیا ہے اور اسے درست طریقے سے کیسے کیا جائے۔

زیادہ تر ٹریفک انکرپٹڈ ہوتی ہے، اس لیے جو اسکینر اس کے اندر نہیں دیکھ سکتا وہ بہت کم دیکھتا ہے۔ معائنہ اس طرح کام کرتا ہے کہ TLS کو اپلائنس پر ختم کیا جاتا ہے اور سرٹیفکیٹ آپ کی اپنی ایک اتھارٹی سے دوبارہ جاری کیا جاتا ہے — جس کا مطلب ہے کہ ہر کلائنٹ کو اس اتھارٹی پر بھروسا کرنا ہوگا، اور جو بھی کلائنٹ ایسا کرتا ہے وہ اپنی ٹریفک اپلائنس کے سپرد کر رہا ہوتا ہے۔

  1. اتھارٹی بنائیںSystem → Trust → Authorities۔ ایک طویل مدت والی CA جس کا نام بتائے کہ وہ کیا ہے۔
  2. اسے کلائنٹس میں تقسیم کریں — گروپ پالیسی، MDM، یا ہاتھ سے۔ جو کلائنٹ اس پر بھروسا نہیں کرتا اسے ہر سائٹ پر سرٹیفکیٹ کی خرابیاں نظر آتی ہیں، جو بالکل حملے جیسی لگتی ہیں، کیونکہ تکنیکی طور پر یہ حملہ ہی ہے۔
  3. TLS پراکسی فعال کریںSecurity and Policy → Settings → TLS Proxy، اسی CA کے ساتھ۔
  4. کسی پالیسی میں معائنہ آن کریں — متعلقہ ڈیوائسز کا احاطہ کرنے والی پالیسی میں TLS & Transport۔
  5. جس کا معائنہ نہیں ہونا چاہیے اسے مستثنیٰ کریں — بینکنگ، صحت اور سرکاری سائٹس، اور ہر وہ چیز جو سرٹیفکیٹ پننگ استعمال کرتی ہے (جو ہر صورت ناکام ہوگی)۔

معائنہ ایک ایسا فیصلہ ہے جس کا قانونی اور اخلاقی وزن ہے۔ بہت سے قانونی دائروں میں ملازمین کو مطلع کرنا لازمی ہے، اور ٹریفک کی بعض اقسام کو کبھی بھی انٹرسیپٹ نہیں کیا جانا چاہیے۔ فیچر فعال کرنے سے پہلے اپنی تنظیم کے ساتھ مل کر پالیسی طے کریں، بعد میں نہیں۔


ہائی اویلیبلٹی کی جوڑی

دو اپلائنسز، تاکہ کوئی خرابی نظر ہی نہ آئے۔

  1. دونوں کو ایک ہی طرح تیار کریں: ایک ہی ورژن، ایک جیسے انٹرفیس، ایک جیسی کیبلنگ۔
  2. دونوں کے درمیان ایک مخصوص لنک سنک کے لیے۔
  3. CARP ایڈریس — ہر اس انٹرفیس پر Network → Virtual IPs جسے کلائنٹس استعمال کرتے ہیں۔ کلائنٹس CARP ایڈریس کی طرف اشارہ کرتے ہیں، کبھی کسی نوڈ کے اپنے ایڈریس کی طرف نہیں۔
  4. اسٹیٹ سنک مخصوص لنک پر، تاکہ کنکشن فیل اوور کے بعد بھی برقرار رہیں۔
  5. کنفیگریشن سنکHigh Availability → Settings، صرف ماسٹر پر، بیک اپ نوڈ کی طرف رخ کر کے۔
  6. فیل اوور ٹیسٹ کریں: ماسٹر کو ری بوٹ کریں اور بیک اپ نوڈ پر High Availability → Status دیکھیں۔ پھر واپس ماسٹر پر منتقل کریں۔

جس جوڑی پر کبھی جان بوجھ کر فیل اوور نہیں کیا گیا، اس کا ٹیسٹ ہوا ہی نہیں۔


DNS بلاک لسٹس

اشتہارات، ٹریکنگ اور معلوم نقصان دہ ڈومینز کو پورے نیٹ ورک کی سطح پر بلاک کریں۔

Services → Unbound DNS → Blocklists: جو فہرستیں آپ چاہتے ہیں انہیں سبسکرائب کریں، اپنے اندراجات شامل کریں، اور محفوظ کریں۔ جو کلائنٹس اپلائنس کو اپنے ریزالور کے طور پر استعمال کرتے ہیں وہ کچھ بھی انسٹال کیے بغیر اس کے دائرے میں آ جاتے ہیں۔

دو انتباہ جاننے کے لائق ہیں: جو کلائنٹ اپنا DNS-over-HTTPS ریزالور استعمال کرتا ہے وہ اسے مکمل طور پر بائی پاس کر دیتا ہے (اگر یہ اہم ہو تو باہر جانے والی DNS کو بلاک یا ری ڈائریکٹ کریں)، اور کوئی بلاک لسٹ آخرکار کسی ایسی سائٹ کو توڑ دے گی جس کی کسی کو ضرورت ہے — اجازت کی ایک فہرست رکھیں اور لوگوں کو بتائیں کہ درخواست کیسے کریں۔


→ کنٹرول پینل · اگلا: دیکھ بھال ←