ایک تازہ VPS پر پہلے دس منٹ خاموشی سے بہت کچھ فیصلہ کرتے ہیں۔ ایک نیا public IP تقریباً فوراً خودکار bots سے جانچا جانے لگتا ہے — وہ آپ کو نشانہ نہیں بنا رہے، وہ بس ہر چیز scan کرتے ہیں۔ کچھ نہ کریں اور آپ قسمت پر انحصار کر رہے ہیں۔ چار یا پانچ چھوٹی چیزیں کریں اور آپ نے وہ دروازے بند کر دیے جو دراصل لات مارے جاتے ہیں۔ یہ رہی فہرست، ترجیحی ترتیب میں، کمانڈز کے ساتھ۔
1. SSH keys، اور password login مارو
یہ وہ ہے جو سب سے زیادہ اہم ہے۔ اگر آپ ایک password سے log in کر سکتے ہیں، تو ایک bot بھی کر سکتا ہے جو اسے اندازہ لگائے — اور وہ فی منٹ ہزاروں آزماتے ہیں۔
اپنے لیپ ٹاپ سے، اگر آپ کے پاس پہلے سے ایک key نہ ہو:
ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip
پھر سرور پر، passwords آف کریں:
# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh
⚠️ پہلا بند کرنے سے پہلے ایک دوسرا SSH سیشن ٹیسٹ کریں — اگر key login چلے، زبردست؛ اگر نہ، تو آپ کے پاس اسے ٹھیک کرنے کو کھلا سیشن پھر بھی ہے۔ خود کو لاک آؤٹ کرنا یہاں کلاسک own-goal ہے۔
2. ایک firewall — ڈیفالٹ deny
صرف وہ expose کریں جو آپ کا ارادہ ہو۔ Ubuntu/Debian پر:
sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH # یا آپ کا SSH port
sudo ufw enable
اب ایک بھٹکی ہوئی سروس باہر سے نہیں پہنچی جا سکتی جب تک آپ اسے نہ کھولیں۔ یہ اُس چیز کو پکڑتا ہے جسے آپ لامحالہ بھول جائیں گے۔
NAT-طرز پلانز کے لیے ایک نوٹ: آپ کا SSH ایک forwarded port پر اترتا ہے، 22 پر نہیں، اور آپ صوابدیدی inbound ports نہیں کھول سکتے — isolation آپ کے لیے اس کا کچھ حصہ کرتا ہے۔ ایک dedicated-IP پلان پر آپ تمام ports کے مالک ہیں، تو firewall زیادہ کام کرتا ہے۔
3. خودکار سیکیورٹی updates
زیادہ تر سرورز جو pop ہوتے ہیں وہ چالاک اہداف نہیں تھے — وہ ایک جانا-پہچانا bug چلا رہے تھے جسے ایک patch پہلے ہی ٹھیک کر چکا تھا، ایک ایسے باکس پر جسے کسی نے اپ ڈیٹ نہیں کیا۔ patching کو خودکار بنائیں:
sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades
Set-and-forget۔ یہ SSH keys کے بعد سب سے زیادہ-قیمت عادت ہے۔
4. fail2ban (اختیاری، لیکن سستا)
password login پہلے ہی آف کے ساتھ، brute force نہیں جیت سکتا — تو یہ شور تراشنے اور بدسلوک IPs کو جلدی بین کرنے کے بارے میں ہے نہ کہ بنیادی تحفظ:
sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban
خاموش تر logs کے لیے اس کے لائق؛ اگر آپ چیزیں کم سے کم رکھ رہے ہیں تو اسے بغیر جرم چھوڑ دیں۔
آپ کیا چھوڑ سکتے ہیں
- SSH port بدلنا — bot شور کاٹتا، کسی حقیقی حملہ آور کو نہیں روکتا۔ Cosmetic۔ اسے سیکیورٹی سے confuse نہ کریں۔
- پیچیدہ IDS/SELinux tuning — ایک bot یا ایک agent چلاتے ایک single-purpose باکس کے لیے حد سے زیادہ۔ گھٹتے returns۔
ایماندار خلاصہ
اگر آپ صرف ایک چیز کریں، تو SSH keys + کوئی password login نہیں کریں۔ firewall اور auto-updates جوڑیں اور آپ نے دس منٹ سے خاصے کم میں حقیقی-دنیا خطرے کی زبردست اکثریت سنبھال لی۔ اس سے آگے ہر چیز polish ہے۔
باکس پر ایک ہمیشہ-آن agent یا bot چلا رہے ہیں؟ اسے systemd کے تحت زندہ رکھنے کے ساتھ جوڑیں تاکہ یہ صرف حملہ آوروں نہیں، reboots اور کریشز سے بھی بچے۔
تبصرے
ابھی کوئی تبصرہ نہیں۔ پہلے بنیں۔