Firewall कॉन्फ़िगरेशन गाइड
यह प्रक्रिया गाइड क्लाइंट पोर्टल से VPS / server के लिए firewall नियम (rules) जोड़ने, संपादित करने और हटाने, तथा आवश्यकतानुसार डिफ़ॉल्ट पॉलिसी (Input / Output Policy) और लॉग संग्रह सेटिंग्स कॉन्फ़िगर करने के निर्देश देती है।
महत्वपूर्ण
Outbound (बाहर जाने वाले) संचार के लिए अनुमोदन की आवश्यकता हो सकती है। विवरण के लिए कृपया यहाँ देखें।
अवलोकन #
- Rules: allow / deny नियम जोड़ें, संपादित करें और हटाएँ
- Options: डिफ़ॉल्ट पॉलिसी (Input / Output Policy), लॉग स्तर आदि कॉन्फ़िगर करें
- Logs: firewall लॉग देखें और डाउनलोड करें
पूर्व-आवश्यकताएँ #
- आप क्लाइंट पोर्टल में लॉग इन हैं
- आप लक्षित सेवा (VPS / server) चुन सकते हैं
- आपको पता है कि किन संचारों को allow करना है (जैसे HTTPS
443, SSH22आदि), और यदि आवश्यक हो, तो आपने allow किए जाने वाले source IP address (static global IP आदि) की पहचान कर ली है
ऑपरेशन प्रक्रिया #
1Firewall स्क्रीन खोलें #
- बाएँ मेनू Services से, लक्षित VPS / server खोलें।
- Server विवरण मेनू में Network को विस्तारित करें और Firewall पर क्लिक करें।
2Rules सूची दृश्य #
Rules टैब में IN / OUT नियम प्रत्येक interface (जैसे net0) के लिए प्रदर्शित होते हैं।
- Type: IN (inbound) / OUT (outbound)
- Action: ACCEPT (अनुमति) / DROP (अस्वीकृति)
- Source / Port: source IP / source port
- Destination / Port: destination IP / destination port
- Protocol / Macro: TCP / UDP / ICMP आदि, या Macro (पूर्व-परिभाषित सेट)
- Log level: प्रत्येक नियम का लॉग स्तर
3नियम हटाएँ #
- Rules टैब में, जिस नियम पंक्ति को हटाना है उस पर Delete क्लिक करें।
- एक पुष्टिकरण डायलॉग दिखाई देगा। कोई समस्या न हो तो OK क्लिक करें।
ध्यान दें
हटाने के तुरंत बाद नियम गायब नहीं भी हो सकता है, और ऊपर दाईं ओर “Pending deletion” जैसी सूचना दिखाई दे सकती है। थोड़ी देर प्रतीक्षा करें और परिवर्तन के लागू होने की पुष्टि से पहले पेज को रीफ़्रेश करें।
4नियम जोड़ें #
- Rules टैब में Add new rule पर क्लिक करें।
- “Add new rule” डायलॉग (modal) में आवश्यक जानकारी दर्ज करें।
- जानकारी दर्ज करने के बाद Submit पर क्लिक करें।
Add स्क्रीन के इनपुट फ़ील्ड #
- Interface: सामान्यतः
net0(एनवायरनमेंट के अनुसार एक से अधिक interface होने पर लक्षित interface चुनें) - Type: IN (inbound) / OUT (outbound)
- Macro: पूर्व-परिभाषित टेम्पलेट उपयोग करना हो तो चुनें (आवश्यक न हो तो “-” पर सेट करें)
- Action: ACCEPT (अनुमति) / DROP (अस्वीकृति)
- Protocol: TCP / UDP / ICMP आदि (Macro उपयोग करते समय सावधानी रखें)
- Source / Port: source IP / source port (केवल आवश्यक होने पर ही निर्दिष्ट करें)
- Destination / Port: destination IP / destination port (आमतौर पर destination port निर्दिष्ट करें)
- Log level:
nolog/info/noticeआदि
4.1उदाहरण: SSH (TCP 22) allow करें और source IP सीमित करें #
SSH को पूरी तरह खुला रखना उसे हमलों का आसान निशाना बना देता है। यदि आपके पास static IP है, तो हम Source / Port (source IP) निर्दिष्ट करने की सलाह देते हैं।
- Rules में SSH नियम को Edit करें (या नया जोड़ें)।
- फ़ील्ड Source / Port में source IP दर्ज करें (जैसे
1.1.1.1/32)। - अंत में Submit पर क्लिक करें।
/32) निर्दिष्ट करें।4.2IP address इनपुट फ़ॉर्मैट #
Source / Port (source IP) और Destination / Port (destination IP) में, अपनी परिचालन ज़रूरतों के अनुसार निम्न फ़ॉर्मैट दर्ज किए जा सकते हैं।
- एकल IP:
203.0.113.10या203.0.113.10/32 - CIDR:
192.168.1.0/24 - IP रेंज:
192.168.30.10-192.168.30.20 - एकाधिक निर्दिष्टीकरण (comma से अलग):
192.168.1.0/24,192.168.2.0/24
192.168.1.0/24,192.168.2.0/24)।
5नियम संपादित करें #
- Rules टैब में लक्षित नियम पर Edit क्लिक करें।
- आवश्यक आइटम संशोधित करें और Submit पर क्लिक करें।
सुझाव
यदि कई नियम हों, तो अनपेक्षित संचार अवरोधन से बचने के लिए, परिवर्तन करने से पहले वर्तमान सेटिंग्स का स्क्रीनशॉट लेने की सलाह दी जाती है।
6Options डिफ़ॉल्ट पॉलिसी सेट करें #
Options टैब में आप कॉन्फ़िगर कर सकते हैं कि नियमों से मेल न खाने वाले संचारों को कैसे संभाला जाए (Input / Output Policy)।
- Input Policy: inbound के लिए डिफ़ॉल्ट (जैसे DROP)
- Output Policy: outbound के लिए डिफ़ॉल्ट (जैसे ACCEPT)
- Log Level (IN / OUT): दिशा के अनुसार लॉग स्तर (एनवायरनमेंट के अनुसार व्यवहार भिन्न हो सकता है)
- सबसे पहले Options टैब खोलें।
- आवश्यकतानुसार Input Policy / Output Policy बदलें।
- अंत में Save changes पर क्लिक करें।
ध्यान दें
Input Policy को DROP पर सेट करते समय, पहले आवश्यक inbound संचारों के लिए ACCEPT नियम तैयार रखें (जैसे SSH / HTTPS आदि)।
7Logs लॉग देखें और डाउनलोड करें #
- सबसे पहले Logs टैब खोलें।
- यदि लॉग दिखाई न दें, तो नियम का Log level या Options की लॉग सेटिंग्स की समीक्षा करें।
- आवश्यक होने पर Download Logs से लॉग डाउनलोड करें।
सामान्य त्रुटियाँ और समाधान #
Macro चयनित होने पर protocol निर्दिष्ट करने से त्रुटि #
कुछ macros में protocol आंतरिक रूप से निश्चित होता है, इसलिए अलग से protocol निर्दिष्ट करने पर त्रुटि आ सकती है
(जैसे protocol already define in macro)।
- समाधान: Macro उपयोग करते समय protocol को “-” पर सेट करें, या Macro को “-” पर सेट करके फिर protocol निर्दिष्ट करें।
परिवर्तन लागू न होने पर जाँच बिंदु #
- जाँचें कि ऊपर दाईं ओर “Pending creation” या “Pending deletion” जैसी सूचना तो नहीं दिख रही (परिवर्तन लागू होने की प्रतीक्षा में हो सकता है)
- नियम जोड़ने / संपादित करने के बाद, पेज रीफ़्रेश करके जाँचें कि डिस्प्ले अपडेट हुआ है या नहीं
- यदि Input Policy को DROP पर सेट किया गया है, तो सुनिश्चित करें कि आवश्यक संचारों के लिए ACCEPT नियम मौजूद हैं
- यदि लॉग दिखाई न दें: जाँचें कि नियम का Log level / Options का Log Level सेटिंग सक्षम है या नहीं
- जाँचें कि आप protocol / port number के लिए अनुमोदन अनुरोध सबमिट करना नहीं भूले हैं
पूरक: अनुशंसित सुरक्षा परिचालन #
- प्रशासनिक ports (जैसे SSH
22) के लिए source IP को यथासंभव सीमित रखें। - जिन ports को सार्वजनिक होने की आवश्यकता नहीं है उन्हें allow न करें (least privilege का सिद्धांत)
- परिवर्तन से पहले और बाद में कनेक्टिविटी वेरिफ़ाई करें ताकि पुष्टि हो सके कि आवश्यक ports खुले हैं।