EQVPS

ایک نیا VPS محفوظ کرنا: وہ checklist جو دراصل اہم ہے

Jun 15, 2026 · 3 min read · EQVPS Team

ایک تازہ VPS پر پہلے دس منٹ خاموشی سے بہت کچھ فیصلہ کرتے ہیں۔ ایک نیا public IP تقریباً فوراً خودکار bots سے جانچا جانے لگتا ہے — وہ آپ کو نشانہ نہیں بنا رہے، وہ بس ہر چیز scan کرتے ہیں۔ کچھ نہ کریں اور آپ قسمت پر انحصار کر رہے ہیں۔ چار یا پانچ چھوٹی چیزیں کریں اور آپ نے وہ دروازے بند کر دیے جو دراصل لات مارے جاتے ہیں۔ یہ رہی فہرست، ترجیحی ترتیب میں، کمانڈز کے ساتھ۔

1. SSH keys، اور password login مارو

یہ وہ ہے جو سب سے زیادہ اہم ہے۔ اگر آپ ایک password سے log in کر سکتے ہیں، تو ایک bot بھی کر سکتا ہے جو اسے اندازہ لگائے — اور وہ فی منٹ ہزاروں آزماتے ہیں۔

اپنے لیپ ٹاپ سے، اگر آپ کے پاس پہلے سے ایک key نہ ہو:

ssh-keygen -t ed25519 -C "you@laptop"
ssh-copy-id root@your-server-ip

پھر سرور پر، passwords آف کریں:

# /etc/ssh/sshd_config.d/99-hardening.conf
PasswordAuthentication no
PermitRootLogin prohibit-password
sudo systemctl reload ssh

⚠️ پہلا بند کرنے سے پہلے ایک دوسرا SSH سیشن ٹیسٹ کریں — اگر key login چلے، زبردست؛ اگر نہ، تو آپ کے پاس اسے ٹھیک کرنے کو کھلا سیشن پھر بھی ہے۔ خود کو لاک آؤٹ کرنا یہاں کلاسک own-goal ہے۔

2. ایک firewall — ڈیفالٹ deny

صرف وہ expose کریں جو آپ کا ارادہ ہو۔ Ubuntu/Debian پر:

sudo apt install -y ufw
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH        # یا آپ کا SSH port
sudo ufw enable

اب ایک بھٹکی ہوئی سروس باہر سے نہیں پہنچی جا سکتی جب تک آپ اسے نہ کھولیں۔ یہ اُس چیز کو پکڑتا ہے جسے آپ لامحالہ بھول جائیں گے۔

NAT-طرز پلانز کے لیے ایک نوٹ: آپ کا SSH ایک forwarded port پر اترتا ہے، 22 پر نہیں، اور آپ صوابدیدی inbound ports نہیں کھول سکتے — isolation آپ کے لیے اس کا کچھ حصہ کرتا ہے۔ ایک dedicated-IP پلان پر آپ تمام ports کے مالک ہیں، تو firewall زیادہ کام کرتا ہے۔

3. خودکار سیکیورٹی updates

زیادہ تر سرورز جو pop ہوتے ہیں وہ چالاک اہداف نہیں تھے — وہ ایک جانا-پہچانا bug چلا رہے تھے جسے ایک patch پہلے ہی ٹھیک کر چکا تھا، ایک ایسے باکس پر جسے کسی نے اپ ڈیٹ نہیں کیا۔ patching کو خودکار بنائیں:

sudo apt install -y unattended-upgrades
sudo dpkg-reconfigure -plow unattended-upgrades

Set-and-forget۔ یہ SSH keys کے بعد سب سے زیادہ-قیمت عادت ہے۔

4. fail2ban (اختیاری، لیکن سستا)

password login پہلے ہی آف کے ساتھ، brute force نہیں جیت سکتا — تو یہ شور تراشنے اور بدسلوک IPs کو جلدی بین کرنے کے بارے میں ہے نہ کہ بنیادی تحفظ:

sudo apt install -y fail2ban
sudo systemctl enable --now fail2ban

خاموش تر logs کے لیے اس کے لائق؛ اگر آپ چیزیں کم سے کم رکھ رہے ہیں تو اسے بغیر جرم چھوڑ دیں۔

آپ کیا چھوڑ سکتے ہیں

ایماندار خلاصہ

اگر آپ صرف ایک چیز کریں، تو SSH keys + کوئی password login نہیں کریں۔ firewall اور auto-updates جوڑیں اور آپ نے دس منٹ سے خاصے کم میں حقیقی-دنیا خطرے کی زبردست اکثریت سنبھال لی۔ اس سے آگے ہر چیز polish ہے۔

باکس پر ایک ہمیشہ-آن agent یا bot چلا رہے ہیں؟ اسے systemd کے تحت زندہ رکھنے کے ساتھ جوڑیں تاکہ یہ صرف حملہ آوروں نہیں، reboots اور کریشز سے بھی بچے۔

FAQ

ایک نئے VPS پر کرنے کی پہلی چیز کیا ہے؟

ایک SSH key سے اندر آئیں اور password login آف کریں۔ خودکار bots ایک سرور کے live ہونے کے منٹوں میں port 22 کو password اندازوں سے پیٹتے ہیں؛ ایک key اُن کوششوں کو بے معنی بنا دیتی ہے۔ باقی سب کچھ اُس ایک بدلاؤ کے مقابلے میں ثانوی ہے۔

اگر میں صرف ایک سروس چلاؤں تو کیا مجھے ایک firewall چاہیے؟

جی ہاں۔ ایک firewall (ufw) کا مطلب ہے صرف وہ ports پہنچنے کے قابل ہیں جو آپ واضح طور پر کھولیں — تو ایک سروس جسے آپ بھول گئے کہ آپ نے شروع کی، یا ایک جو کسی dependency نے کھولی، خاموشی سے exposed نہیں۔ یہ دو کمانڈز ہیں اور یہ غلطیوں کی ایک پوری قسم بند کرتا ہے۔

اگر میں نے password login غیر فعال کیا تو کیا fail2ban ضروری ہے؟

keys نافذ ہونے پر یہ اختیاری ہے — passwords آف کے ساتھ، brute force ویسے بھی کامیاب نہیں ہو سکتا۔ fail2ban بنیادی طور پر log شور تراشتا اور بدسلوک IPs کو جلدی بلاک کرتا ہے۔ ایک key-only باکس پر nice to have، تنقیدی نہیں۔

کیا مجھے SSH port بدلنا چاہیے؟

یہ cosmetic سیکیورٹی ہے — 22 سے ہٹنا بیوقوف bots سے log شور کاٹتا لیکن کسی پُر عزم حملہ آور کو نہیں روکتا۔ اگر شور آپ کو پریشان کرے تو کریں، لیکن اسے حقیقی تحفظ نہ سمجھیں۔ keys + کوئی passwords نہیں وہ ہے جو دراصل اہم ہے۔

میں ایک VPS کو خودبخود patched کیسے رکھوں؟

unattended-upgrades فعال کریں (Debian/Ubuntu) تاکہ سیکیورٹی patches خود انسٹال ہوں۔ یہ SSH keys کے بعد سب سے زیادہ-قیمت عادت ہے — زیادہ تر گھسپیٹھیں ایسے سرورز پر جانے-پہچانے، پہلے سے-patched bugs کا فائدہ اٹھاتی ہیں جنہیں کسی نے اپ ڈیٹ نہیں کیا۔

← Back to blogSee plans & pricing →

تبصرے

ابھی کوئی تبصرہ نہیں۔ پہلے بنیں۔

ایک تبصرہ چھوڑیں

تبصرے ظاہر ہونے سے پہلے moderate کیے جاتے ہیں۔