- একটি ফায়ারওয়াল আইপি অ্যাড্রেস, পোর্ট, প্রোটোকল এবং অ্যাপ্লিকেশনের উপর ভিত্তি করে নিয়ম প্রয়োগ করে অননুমোদিত প্রবেশ রোধ করার মাধ্যমে নেটওয়ার্ক ট্র্যাফিক নিয়ন্ত্রণ করে।
- রাউটার ফায়ারওয়াল, অপারেটিং সিস্টেম এবং, যেখানে প্রযোজ্য, এনজিএফডব্লিউ (NGFW) ও সেগমেন্টেশনের সমন্বয় একটি কার্যকর গভীর প্রতিরক্ষা ব্যবস্থা প্রদান করে।
- কর্পোরেট পরিবেশে নেটওয়ার্ক জোন, এসিএল ও রেকর্ড সঠিকভাবে ডিজাইন করা এবং নিরাপত্তা পরীক্ষার মাধ্যমে কনফিগারেশন যাচাই করা অত্যন্ত গুরুত্বপূর্ণ।
- সুবিধার্থে ফায়ারওয়াল নিষ্ক্রিয় করা সিস্টেমকে গুরুতর ঝুঁকির মুখে ফেলে; সঠিক পদ্ধতি হলো নির্দিষ্ট নিয়ম নির্ধারণ করা এবং এটিকে সর্বদা সক্রিয় রাখা।

যেকোনো আধুনিক নেটওয়ার্কে, থেকে হোম ওয়াইফাই একটি বৃহৎ কোম্পানির অবকাঠামো পর্যন্ত, ফায়ারওয়াল হলো প্রতিরক্ষার প্রথম স্তর। আক্রমণ, অননুমোদিত প্রবেশ এবং ডেটা ফাঁসের মুখে, ন্যূনতম সতর্কতামূলক কনফিগারেশন ছাড়া ব্যাপারটা অনেকটা সামনের দরজা সামান্য খোলা রাখার মতো: হয়তো কিছুই ঘটবে না... যতক্ষণ না তা ঘটে যায়।
তা সত্ত্বেও, অনেক ব্যবহারকারী এবং এমনকি কিছু সংস্থাও ফায়ারওয়ালটি চালু রাখে। ডিফল্ট সেটিংস, এটি কী কাজ করে বা কীভাবে এটি সামঞ্জস্য করতে হয় তা পুরোপুরি না বুঝেই।এখানে আপনি ফায়ারওয়াল কী, উইন্ডোজ, ম্যাকওএস, লিনাক্স, রাউটার এবং সার্ভার পরিবেশে কীভাবে এটি কনফিগার করতে হয়, সেইসাথে উন্নত সেরা অনুশীলনগুলো (এনজিএফডব্লিউ, সেগমেন্টেশন, লগিং, অতিরিক্ত টুলস) সম্পর্কে একটি বিশদ এবং অত্যন্ত ব্যবহারিক নির্দেশিকা পাবেন, যাতে আপনি অতিরিক্ত বাড়াবাড়ি না করেই আপনার পরিবেশ অনুযায়ী সুরক্ষার স্তরটি মানিয়ে নিতে পারেন।
ফায়ারওয়াল কী এবং এটি এত গুরুত্বপূর্ণ কেন?
ফায়ারওয়াল, যা ফায়ারওয়াল নামেও পরিচিত, হলো এমন একটি সিস্টেম যা আপনার নেটওয়ার্ক বা ডিভাইসে প্রবেশকারী ও বহির্গামী ট্র্যাফিক বিশ্লেষণ করুন। এবং একগুচ্ছ নিয়মের উপর ভিত্তি করে কীসের অনুমতি দেওয়া হবে এবং কীসের বাধা দেওয়া হবে তা স্থির করে। এই ট্র্যাফিক ডেটা প্যাকেট নিয়ে গঠিত যা বিভিন্ন প্রোটোকল (TCP, UDP, ICMP, ইত্যাদি) এবং পোর্ট ব্যবহার করে চলাচল করে।
ধারণাটি সহজ: ফায়ারওয়ালটি যেভাবে কাজ করে ডিভাইস বা অভ্যন্তরীণ নেটওয়ার্ক এবং ইন্টারনেটের মধ্যে ফিল্টার এবং প্রতিবন্ধকএটি যাচাই করে দেখে যে একটি প্যাকেজ কোথা থেকে আসছে, কোথায় যাচ্ছে, কোন পোর্ট দিয়ে যাচ্ছে এবং এর মধ্যে কী ধরনের বিষয়বস্তু রয়েছে। যদি এটি কোনো অনুমোদিত নিয়মের সাথে মিলে যায়, তবে এটিকে যেতে দেয়; আর না মিললে, আটকে দেয়। এই কার্যপ্রণালীর সুস্পষ্ট সুবিধা রয়েছে: অধিকতর নিরাপত্তা, ম্যালওয়্যার সংক্রমণের সম্ভাবনা হ্রাস, এবং কী প্রবেশ করছে ও কী বের হচ্ছে তার উপর অধিকতর নিয়ন্ত্রণ।
ফায়ারওয়ালকে কল্পনা করুন আপনার ডিজিটাল বাড়ির প্রবেশদ্বারআপনিই ঠিক করেন কাকে ভেতরে ঢুকতে দেবেন, কাকে বাইরে রাখবেন এবং প্রত্যেক অতিথি বাড়ির কোন কোন অংশে যেতে পারবে। এছাড়াও, একটি ফায়ারওয়াল শুধু আক্রমণই প্রতিরোধ করে না; এটি আপনাকে এমন কিছু নির্দিষ্ট ওয়েবসাইট বা অ্যাপ্লিকেশনে প্রবেশাধিকার সীমিত করার সুযোগ দেয়, যেগুলো ক্ষতিকর না হলেও আপনি ব্যবহার করতে চান না (উদাহরণস্বরূপ, কর্পোরেট পরিবেশে সোশ্যাল মিডিয়া)।
বাস্তব জগতে আমরা প্রধানত দুই ধরনের ফায়ারওয়াল দেখতে পাই: সফটওয়্যার ফায়ারওয়াল (যা অপারেটিং সিস্টেমের সাথে সমন্বিত থাকে অথবা প্রোগ্রাম হিসেবে ইনস্টল করা হয়) এবং হার্ডওয়্যার ফায়ারওয়াল (বিশেষ ডিভাইস, যা প্রায়শই পেশাদার বা এন্টারপ্রাইজ রাউটারে সমন্বিত থাকে)। এগুলি ছাড়াও আরও রয়েছে... পরবর্তী প্রজন্মের ফায়ারওয়াল (NGFW)যেগুলিতে উন্নত নিরাপত্তার বিভিন্ন স্তর, ডিপ প্যাকেট ইন্সপেকশন, আইপিএস এবং অ্যাপ্লিকেশন বিভাজন ও নিয়ন্ত্রণের কার্যকারিতা সমন্বিত রয়েছে।
আপনি যে ধরনের ফায়ারওয়ালের সম্মুখীন হতে পারেন
'ফায়ারওয়াল' নামক ব্যাপক পরিভাষাটির অধীনে বিভিন্ন পদ্ধতিসহ বেশ কিছু প্রযুক্তি রয়েছে। এগুলো বোঝা আপনাকে বুঝতে সাহায্য করে যে, আপনার রাউটারের কনফিগারেশন, অপারেটিং সিস্টেম বা কোনো এন্টারপ্রাইজ এনজিএফডব্লিউ (NGFW) পরীক্ষা করার সময় আপনি আসলে কী দেখছেন।
প্রথম গ্রুপে ফায়ারওয়াল রয়েছে প্যাকেট ফিল্টারিংএগুলো রাউটার বা সুইচে চেকপয়েন্ট তৈরি করে এবং সোর্স আইপি, ডেস্টিনেশন আইপি, পোর্ট ও প্রোটোকলের ওপর ভিত্তি করে প্রতিটি প্যাকেটের একটি সাধারণ যাচাই করে। এগুলো দ্রুত কাজ করে, কিন্তু প্যাকেটের বিষয়বস্তু গভীরভাবে পরীক্ষা করে না।
তারপর আছে ফায়ারওয়ালগুলো সার্কিট স্তরে হাঁটার পথএই পদ্ধতিগুলো প্রতিটি প্যাকেট বিস্তারিতভাবে পরীক্ষা না করে, সেশন স্টেটের উপর ভিত্তি করে সংযোগ অনুমোদন বা প্রত্যাখ্যান করার উপর মনোযোগ দেয়। এগুলো খুবই কার্যকর, কিন্তু জটিল হুমকি শনাক্ত করার ক্ষেত্রে কম ফলপ্রসূ।
ফায়ারওয়ালগুলি রাষ্ট্রীয় পরিদর্শন এরা প্যাকেট তথ্যের সাথে টিসিপি সংযোগ ট্র্যাকিংকে একত্রিত করে। এরা সক্রিয় সেশনগুলির একটি সারণী বজায় রাখে এবং ট্র্যাফিক অনুমোদিত ফ্লো-এর সাথে মেলে কিনা তা যাচাই করে, যা সাধারণ স্ট্যাটিক ফিল্টারিংয়ের চেয়ে আরও শক্তিশালী সুরক্ষা প্রদান করে।
আমাদের কাছেও আছে অ্যাপ্লিকেশন-স্তরের গেটওয়ে বা প্রক্সি ফায়ারওয়ালএগুলি অ্যাপ্লিকেশন স্তরে কাজ করে, HTTP, FTP এবং অন্যান্য ট্র্যাফিক পরিদর্শন করে এবং অ্যাপ্লিকেশনের ধরন বা এমনকি বিষয়বস্তুর উপর ভিত্তি করে অত্যন্ত সূক্ষ্ম নীতি প্রয়োগ করতে পারে। এই পদ্ধতিটি অনেক ক্লাউড ফায়ারওয়াল এবং গভীর ট্র্যাফিক পরিদর্শন সরঞ্জামের ভিত্তি তৈরি করে।
কলগুলি পরবর্তী প্রজন্মের ফায়ারওয়াল (NGFW) এগুলোতে গভীর পরিদর্শন, অ্যাপ্লিকেশন নিয়ন্ত্রণ, আইপিএস (অনুপ্রবেশ প্রতিরোধ ব্যবস্থা) ফাংশন, ওয়েব ক্যাটাগরি ফিল্টারিং, উন্নত ফাইল বিশ্লেষণ এবং ক্রমবর্ধমানভাবে এআই-ভিত্তিক সক্ষমতা সমন্বিত থাকে। এগুলোকে ভৌত সরঞ্জাম, ভার্চুয়াল মেশিন বা ক্লাউড পরিষেবা হিসেবে স্থাপন করা যেতে পারে।
তাছাড়া, তাদের অবস্থানের দৃষ্টিকোণ থেকে, আমরা ফায়ারওয়াল সম্পর্কে কথা বলতে পারি সফটওয়্যার (প্রতিটি পিসি, সার্ভার বা ডিভাইসে) এবং ফায়ারওয়াল দ্বারা হার্ডওয়্যার (নেটওয়ার্কের পরিধিতে থাকা বিশেষ সরঞ্জাম)। এর পাশাপাশি রয়েছে ক্লাউড ফায়ারওয়ালযেগুলো বৃহৎ প্রক্সি হিসেবে কাজ করে এবং বিস্তৃত পরিবেশ ও বহু ব্যবহারকারী ও অবস্থানযুক্ত প্রতিষ্ঠানগুলোকে সুরক্ষিত করার জন্য প্রয়োজন অনুযায়ী পরিবর্ধনযোগ্য।
রাউটারের ফায়ারওয়াল: আপনার নেটওয়ার্কের প্রথম প্রতিরক্ষা ব্যবস্থা
আপনার বাড়িতে বা অফিসে যে রাউটারটি থাকে, তাতে সাধারণত একটি NAT/PAT সহ সমন্বিত ফায়ারওয়ালএর মানে হলো, প্রাথমিকভাবে কেউ ইন্টারনেট থেকে আপনার অভ্যন্তরীণ সরঞ্জামে সরাসরি সংযোগ স্থাপন করতে পারবে না, যদি না পোর্ট ফরওয়ার্ডিং, একটি সক্রিয় DMZ থাকে, অথবা UPnP-এর মতো প্রোটোকল ভুলভাবে কনফিগার করা থাকে।
একটি আধুনিক রাউটারের সাধারণ নীতি হল সুস্পষ্টভাবে অনুমতি না থাকলে আগত সকল পণ্য প্রত্যাখ্যান করুন।IPv4 NAT/PAT দ্বারা এটি আরও শক্তিশালী করা হয়: অভ্যন্তরীণ ডিভাইসগুলো প্রাইভেট আইপি ব্যবহার করে এবং রাউটার তাদের বহির্গামী সংযোগগুলোকে একটি পাবলিক আইপিতে রূপান্তরিত করে। কোনো খোলা পোর্ট বা পূর্বনির্ধারিত নিয়ম ছাড়া ইন্টারনেট থেকে যোগাযোগ শুরু করার যেকোনো প্রচেষ্টা প্রত্যাখ্যান করা হবে।
এই কারণেই, স্থানীয় নেটওয়ার্কের এমন কোনো পিসিতে DMZ খোলা খুবই বিপজ্জনক, যেটিতে নিজস্ব সঠিকভাবে কনফিগার করা ফায়ারওয়াল নেই: ওই সরঞ্জামগুলো সম্পূর্ণরূপে উন্মোচিত হবে। ইন্টারনেটে, অন্য মেশিনে পুনঃনির্দেশিত পোর্টগুলো ছাড়া বাকি সব পোর্ট অ্যাক্সেসযোগ্য।
রাউটার ফায়ারওয়ালের জন্য সাধারণ ভালো অনুশীলনের মধ্যে অন্যতম হলো, একান্ত প্রয়োজনীয় নয় এমন পোর্ট না খোলা। খুব নির্দিষ্ট সরঞ্জাম ছাড়া DMZ ব্যবহার করা থেকে বিরত থাকুন। (কনসোলের মতো) এবং সর্বদা UPnP নিষ্ক্রিয় রাখুন, যাতে ডিভাইসগুলো নিজে থেকে পোর্ট খুলতে না পারে। ম্যানুয়ালি পোর্ট খুললে কী কী উন্মুক্ত থাকবে, তার উপর আপনার সম্পূর্ণ নিয়ন্ত্রণ থাকে।
এছাড়াও পর্যায়ক্রমে কোন পোর্টগুলো খোলা আছে তা পরীক্ষা করা, অব্যবহৃত পোর্টগুলো বন্ধ করে দেওয়া এবং যেখানে সম্ভব, সংবেদনশীল পরিষেবাগুলো অ্যাক্সেস করতে পারে এমন আইপি-গুলোর সংখ্যা সীমিত করা (উদাহরণস্বরূপ, সমগ্র ইন্টারনেট থেকে নয়, শুধুমাত্র একটি নির্দিষ্ট প্রশাসনিক আইপি থেকে SSH-এর অনুমতি দেওয়া) বাঞ্ছনীয়।
বাসা এবং উন্নত রাউটারগুলিতে সাধারণ ফায়ারওয়াল বিকল্পগুলি
আপনার রাউটারের ব্র্যান্ডের ওপর নির্ভর করে ফায়ারওয়াল কনফিগারেশনের বিকল্পগুলো ভিন্ন হতে পারে, কিন্তু এর কার্যপ্রণালী একই: নিরাপত্তা প্রোফাইল, নিয়মাবলী এবং অতিরিক্ত ফিল্টারিংচলুন কয়েকটি প্রতিনিধিত্বমূলক উদাহরণ দেখা যাক।
আসুস রাউটার
ASUS রাউটারগুলিতে একটি ফায়ারওয়াল সমন্বিত থাকে যা নিম্নলিখিতের উপর ভিত্তি করে তৈরি iptables- রওয়েব ইন্টারফেসের "ফায়ারওয়াল" মেনু থেকে, আপনি IPv4 এবং IPv6-এর জন্য ফায়ারওয়াল সক্রিয় বা নিষ্ক্রিয় করতে পারেন (এটি ডিফল্টরূপে সক্রিয় থাকে, যেমনটা থাকা উচিত) এবং এমন অ্যান্টি-DoS ব্যবস্থা কনফিগার করতে পারেন যা অতিরিক্ত সংযোগ প্রচেষ্টাকারী সোর্স অ্যাড্রেসগুলোকে ব্লক করে দেয়।
আরেকটি প্রচলিত উপায় হলো WAN ইন্টারফেসে পিং রিকোয়েস্ট (ICMP ইকো-রিকোয়েস্ট) ব্লক করে দেওয়া, যাতে আপনার রাউটার সাড়া না দেয় (স্টিলথ মোড)। IPv6ফায়ারওয়ালটি একটি দিয়ে কনফিগার করা হয়েছে অত্যন্ত কঠোর প্রবেশ নীতিপ্রতিটি ডিভাইসের নিজস্ব পাবলিক আইপি অ্যাড্রেস থাকে, কিন্তু অপ্রত্যাশিত ইনকামিং সংযোগ ব্লক করা হয়, যদিও আউটগোয়িং সংযোগ স্বাভাবিকভাবে অনুমোদিত থাকে।
ASUS 'LAN to WAN Filter' ফিচারও প্রদান করে, যা আপনাকে অনুমতি দেয় ল্যান থেকে ইন্টারনেটে ট্র্যাফিক ব্লক করুন সোর্স আইপি, ডেস্টিনেশন আইপি এবং পোর্টের উপর ভিত্তি করে। এছাড়াও, বিধিনিষেধ কার্যকর করার জন্য ফায়ারওয়াল অভ্যন্তরীণভাবে ইউআরএল এবং কীওয়ার্ড ফিল্টারিং সমর্থন করে।
লাইভবক্স রাউটার (লাইভবক্স ফাইবার, ইত্যাদি)
ইন্টারনেট পরিষেবা প্রদানকারীদের দ্বারা সাধারণত ব্যবহৃত লাইভবক্স রাউটারগুলিতে, ফায়ারওয়ালটি 'অ্যাডভান্সড সেটিংস > ফায়ারওয়াল সেটিংস' মেনু থেকে পরিচালনা করা হয়। সেখানে আপনি বিভিন্ন স্তর থেকে নির্বাচন করতে পারেন: নিম্ন, মাঝারি, উচ্চ এবং কাস্টম।
স্তর "low" কার্যত কিছুই ফিল্টার করে না। (NAT-এর জন্য যা অপরিহার্য তার চেয়েও বেশি), এবং এটি এমন উন্নত ব্যবহারকারীদের জন্য তৈরি যারা নিরাপত্তার চেয়ে নমনীয়তাকে বেশি গুরুত্ব দেন। 'মিডিয়াম' লেভেল, যা সাধারণত ফ্যাক্টরি ডিফল্ট থাকে, NetBIOS-এর মতো খুব নির্দিষ্ট কিছু পরিষেবা ছাড়া সমস্ত ইনকামিং সংযোগ ড্রপ করে এবং আউটগোয়িং ট্র্যাফিকের অনুমতি দেয়।
উচ্চ মর্যাদা সবচেয়ে সীমাবদ্ধতামূলক: এটি শুধুমাত্র সুনির্দিষ্ট মানসম্মত পরিষেবাগুলিতে প্রবেশাধিকার দেয়। এবং অপ্রত্যাশিত ইনকামিং সংযোগ ব্লক করে। 'কাস্টম' মোড ব্যবহারকারীকে নির্দিষ্ট নিয়ম সেট করার সুযোগ দেয় এবং এটি এমন প্রশাসকদের জন্য তৈরি যারা তাদের কাজ সম্পর্কে ভালোভাবে জানেন; ত্রুটিপূর্ণ কনফিগারেশনের মাধ্যমে আপনি বৈধ পরিষেবাগুলি ব্লক করতে পারেন বা গুরুতর দুর্বলতা তৈরি করতে পারেন।
AVM FRITZ!Box রাউটার
FRITZ!Box ডিভাইসগুলোতে একটি বেশ ব্যাপক ফায়ারওয়াল রয়েছে। অ্যাডভান্সড ভিউতে, 'ইন্টারনেট > ফিল্টার' মেনুর অধীনে, আপনি এটি সক্রিয় করতে পারেন। চোরের মত ভাব WAN-এ পিং-এর উত্তর দেওয়া এড়াতে এবং সংবেদনশীল পোর্ট যেমন 25 (এনক্রিপ্টবিহীন SMTP), NetBIOS, বা Teredo ব্যবহার না হলে ব্লক করতে।
NAT পরিবেশে, এটি পরীক্ষা করা অত্যন্ত গুরুত্বপূর্ণ যে পোর্ট ফরওয়ার্ডিং তৈরি করা হয়েছে এবং যেগুলি আর দরকারি নয় সেগুলি বন্ধ করে দিন, যাতে কোনো পুরোনো পরিষেবা প্রবেশের পথ হয়ে উঠতে না পারে। FRITZ!Box-এর নিজস্ব রিমোট ম্যানেজমেন্ট পরিষেবাগুলিও অপরিহার্য না হলে নিষ্ক্রিয় করে দেওয়া উচিত; এর পরিবর্তে, একটি VPN-এর মাধ্যমে এটি অ্যাক্সেস করা এবং নেটওয়ার্কে প্রবেশ করার পর এর প্রাইভেট আইপি অ্যাড্রেস ব্যবহার করে রাউটারটি পরিচালনা করা আরও বেশি নিরাপদ।
FRITZ!Box এছাড়াও IPsec-ভিত্তিক রিমোট অ্যাক্সেস এবং সাইট-টু-সাইট VPN সংযোগ প্রদান করে। এটি একটি ভালো উপায় পরিষেবাগুলিকে সরাসরি ইন্টারনেটে প্রকাশ করা এড়িয়ে চলুন এবং এই শর্ত আরোপ করতে হবে যে, যেকোনো রিমোট অ্যাক্সেস একটি এনক্রিপ্টেড ও নিয়ন্ত্রিত চ্যানেলের মাধ্যমে সম্পন্ন হতে হবে।
পরবর্তী প্রজন্মের ফায়ারওয়াল (NGFW) এবং উন্নত নিরাপত্তা
কর্পোরেট পরিবেশে, ফোর্টিগেট রেঞ্জের মতো পরবর্তী প্রজন্মের ফায়ারওয়ালগুলি সাধারণ পোর্ট ফিল্টারিংয়ের চেয়ে অনেক বেশি কিছু করে। এই ডিভাইসগুলি এগুলিতে উন্নত নেটওয়ার্কিং বৈশিষ্ট্য এবং গভীর নিরাপত্তা সমন্বিত করা হয়েছে। একই প্ল্যাটফর্মে, যা একাধিক ভিন্ন ডিভাইস রাখার প্রয়োজনীয়তা কমিয়ে দেয়।
উদাহরণস্বরূপ, FortiGate, FortiOS অপারেটিং সিস্টেমের উপর ভিত্তি করে তৈরি এবং এতে SD-WAN, ZTNA (জিরো ট্রাস্টেড অ্যাক্সেস), WLAN ও LAN ইন্টিগ্রেশন এবং এনক্রিপ্টেড ট্র্যাফিকের গভীর পরিদর্শন অন্তর্ভুক্ত রয়েছে। আইপিএসওয়েব ক্যাটাগরি এবং ফোর্টিগার্ড পরিষেবার মাধ্যমে এআই-ভিত্তিক অ্যানালিটিক্স সক্ষমতা দ্বারা ফিল্টার করা।
এই NGFW-গুলো সাধারণত একটি আর্কিটেকচারের উপর ভিত্তি করে তৈরি হয়। কাস্টম এএসআইসি, অনুমতি দেওয়া খুব উচ্চ কর্মক্ষমতা এবং বিপুল পরিমাণ এনক্রিপ্টেড ট্র্যাফিক নিরীক্ষা করার সময়েও এর শক্তি দক্ষতা উন্নত হয়। অধিকন্তু, এগুলো “সিকিউরিটি ফ্যাব্রিক” নামে পরিচিত একটি ব্যবস্থার সাথে সমন্বিত থাকে: এটি একটি নিরাপত্তা জাল যা নেটওয়ার্ক, এন্ডপয়েন্ট এবং ক্লাউড জুড়ে বিস্তৃত, এবং ফর্টিম্যানেজারের মতো প্ল্যাটফর্ম থেকে এর একীভূত নীতিমালা পরিচালিত হয়।
এই পদ্ধতির মূল বিষয় হলো যে সম্পূর্ণ নেটওয়ার্ক পৃষ্ঠটি সামঞ্জস্যপূর্ণ নীতি দ্বারা আবৃত।পেরিমিটার থেকে এন্ডপয়েন্ট পর্যন্ত, হাইব্রিড এবং ক্লাউড পরিবেশ সহ, এটি উদীয়মান হুমকির বিরুদ্ধে দ্রুত প্রতিক্রিয়া, জটিল নেটওয়ার্কের বিভাজন এবং ট্র্যাফিক ও নিরাপত্তা ইভেন্টগুলির উপর সম্পূর্ণ দৃশ্যমানতা সহজতর করে।
একটি সুগঠিত নেটওয়ার্ক ফায়ারওয়াল ডিজাইন ও কনফিগার করার ধাপসমূহ
এন্টারপ্রাইজ নেটওয়ার্কে (ভৌত বা ভার্চুয়াল) ফায়ারওয়ালের কথা বলতে গেলে, শুধু সরঞ্জামগুলো প্লাগ-ইন করে ডিফল্ট সেটিংসে রেখে দিলেই চলে না। এর জন্য একটি পূর্ব পরিকল্পনা প্রয়োজন। জোন, আইপি ঠিকানা এবং নীতিমালা যা সূক্ষ্ম যান চলাচল নিয়ন্ত্রণের সুযোগ করে দেয়।
ফায়ারওয়াল জোন এবং আইপি অ্যাড্রেসিং স্কিম ডিজাইন করুন
প্রথম ধাপ হলো নেটওয়ার্ক অ্যাসেটগুলো (সার্ভার, গুরুত্বপূর্ণ অ্যাপ্লিকেশন, ওয়ার্কস্টেশন, IoT ডিভাইস, POS, VoIP, ইত্যাদি) শনাক্ত করা এবং সেগুলোকে তাদের প্রয়োজনীয়তা অনুসারে শ্রেণিবদ্ধ করা। কার্যকারিতা, সংবেদনশীলতার স্তর এবং প্রবেশের প্রয়োজনীয়তাএমন একটি একক সমতল নেটওয়ার্কের পরিবর্তে যেখানে সবকিছু সবার কাছে দৃশ্যমান থাকে, সেখানে বিভিন্ন অংশ বা অঞ্চল তৈরি করা হয়।
সাধারণত একটি সংজ্ঞায়িত করা হয় DMZ (অসামরিকীকৃত অঞ্চল) ওয়েব, ইমেল, ভিপিএন বা পাবলিক এপিআই-এর মতো ইন্টারনেটের সাথে সংযুক্ত সার্ভারগুলোর জন্য ইন্টারনেট অ্যাক্সেস ন্যূনতম পর্যায়ে সীমাবদ্ধ রাখা হয়। ডেটাবেস, ম্যানেজমেন্ট সিস্টেম, ওয়ার্কস্টেশন এবং ভয়েস বা পয়েন্ট-অফ-সেল ডিভাইসের মতো অভ্যন্তরীণ সার্ভারগুলো আরও কঠোর নিরাপত্তা নীতিমালাযুক্ত অভ্যন্তরীণ জোনে অবস্থিত থাকে।
IPv4 ব্যবহার করার সময় রেঞ্জ ব্যবহার করা অপরিহার্য। সমস্ত অভ্যন্তরীণ নেটওয়ার্কের জন্য ব্যক্তিগত ঠিকানা এবং NAT কনফিগার করুন যাতে অভ্যন্তরীণ ডিভাইসগুলো প্রয়োজনে ইন্টারনেট অ্যাক্সেস করতে পারে। পরিকাঠামো নির্মাণের সময়, সেগমেন্টগুলোর মধ্যে লেয়ার ২ লজিক্যাল বিভাজন বজায় রাখার জন্য VLAN সাপোর্টযুক্ত সুইচ ব্যবহার করা হয়।
একবার জোন কাঠামো এবং আইপি অ্যাড্রেসিং পরিকল্পনা স্পষ্ট হয়ে গেলে, ফায়ারওয়ালে সংশ্লিষ্ট জোনগুলো তৈরি করা হয় এবং ফিজিক্যাল ইন্টারফেস বা সাব-ইন্টারফেসে বরাদ্দ করুনজোনগুলোর মধ্যে ফায়ারওয়াল নিয়মগুলো সঠিকভাবে প্রয়োগ করা নিশ্চিত করার জন্য এই ম্যাপিংটি অত্যন্ত গুরুত্বপূর্ণ।
অ্যাক্সেস কন্ট্রোল লিস্ট (ACL) কনফিগার করুন
জোনগুলো এখন সংজ্ঞায়িত করা হয়ে গেছে, এখন তৈরি করার সময় এসেছে যে নিয়মগুলো বলে দেয় কে কার সাথে কথা বলতে পারবেএই নিয়মগুলি ACL (অ্যাক্সেস কন্ট্রোল লিস্ট) হিসাবে প্রয়োগ করা হয়, যেখানে জোনগুলির মধ্যে অনুমোদিত (বা অস্বীকৃত) ট্র্যাফিক সর্বাধিক সম্ভাব্য বিশদ বিবরণ সহ নির্দিষ্ট করা থাকে।
ACL প্রতিটি ফায়ারওয়াল ইন্টারফেস বা সাব-ইন্টারফেস অনুযায়ী প্রয়োগ করা হয়, এবং এটি দৃঢ়ভাবে সুপারিশ করা হয় যে সোর্স আইপি, ডেস্টিনেশন আইপি এবং পোর্টগুলো যথাসম্ভব সূক্ষ্মভাবে সমন্বয় করুন।অন্য কথায়, "এই পুরো নেটওয়ার্ককে অন্য নেটওয়ার্কের সমস্ত পোর্টে" অনুমতি দেওয়ার চেয়ে "এই সার্ভারকে এই ডেটাবেসের এই পোর্টে" অনুমতি দেওয়া ভালো।
একটি অত্যন্ত গুরুত্বপূর্ণ নিয়ম হলো প্রতিটি ACL-এর শেষে 'deny all' ব্যবহার করা। এই কঠোর নীতিটি নিশ্চিত করে যে যেসব ট্র্যাফিক স্পষ্টভাবে অন্তর্ভুক্ত নয়, সেগুলো ব্লক করা হবে।পরবর্তীতে, ট্র্যাফিকের দিক অনুযায়ী আচরণ সামঞ্জস্য করে প্রতিটি ইন্টারফেসে ইনবাউন্ড এবং আউটবাউন্ড ACL প্রয়োগ করা হয়।
ফায়ারওয়ালের ম্যানেজমেন্ট ইন্টারফেসগুলোতে পাবলিক অ্যাক্সেস নিষ্ক্রিয় করে দেওয়া একটি ভালো কাজ এবং শুধু অ্যাপ্লিকেশনগুলো কাজ করছে কিনা তা-ই নয়, বরং আরও যা যা পরীক্ষা করে দেখা দরকার। যে ট্র্যাফিক আমরা চাই না, তা কার্যকরভাবে প্রবাহিত হয় না।উদাহরণস্বরূপ, অ্যাপ্লিকেশন-স্তরের নিয়ন্ত্রণ ফাংশনগুলি (ওয়েব ক্যাটাগরি ব্লকিং, উন্নত ফাইল বিশ্লেষণ, আইপিএস, ইত্যাদি) প্রত্যাশিতভাবে কাজ করছে কিনা তা যাচাই করা প্রয়োজন।
অতিরিক্ত পরিষেবা এবং লগ কনফিগার করুন
অনেক ফায়ারওয়ালে সক্রিয় করা সম্ভব পরিপূরক পরিষেবা যেমন সরাসরি ডিভাইসে DHCP, NTP, বা IPS। শুধুমাত্র যেগুলো প্রকৃতপক্ষে ব্যবহৃত হবে, সেগুলোই সক্রিয় রাখা উচিত; আক্রমণের ঝুঁকি কমাতে বাকিগুলো নিষ্ক্রিয় করে দেওয়া উচিত।
আরেকটি গুরুত্বপূর্ণ দিক হলো লগিং কনফিগারেশন। নিম্নলিখিত নিয়মাবলী মেনে চলার জন্য, PCI DSSফায়ারওয়ালের জন্য একটি লগিং সার্ভার বা SIEM-এ বিস্তারিত লগ পাঠানো প্রয়োজন, যেখানে কে, কোথা থেকে, কোন পরিষেবাতে অ্যাক্সেস করছে এবং তার ফলাফল কী, এই ধরনের বিষয়গুলো অন্তর্ভুক্ত থাকে। উদাহরণস্বরূপ, PCI DSS তার ১০.২ এবং ১০.৩ অনুচ্ছেদে এই লগগুলোর বিষয়বস্তু সম্পর্কে নির্দিষ্ট প্রয়োজনীয়তা নির্ধারণ করে।
কাঠের পরিমাণ বেশি হতে পারে, কিন্তু এটাই একমাত্র উপায় অ্যাক্সেস নিরীক্ষা করুন এবং আক্রমণের ধরণ বা অসঙ্গতি সনাক্ত করুনকোনো অস্বাভাবিকতা দেখা দিলে দ্রুত ব্যবস্থা নেওয়ার জন্য এই ঘটনাগুলোর সংরক্ষণ, আবর্তন এবং পর্যবেক্ষণের নীতি নির্ধারণ করা বাঞ্ছনীয়।
কনফিগারেশনটি পুঙ্খানুপুঙ্খভাবে পরীক্ষা করুন
নতুন ফায়ারওয়াল কনফিগারেশন প্রোডাকশনে আনার আগে, অথবা কোনো বড় পরিবর্তনের পরে, এটি যাচাই করা প্রয়োজন যে এটি যা আটকানো উচিত তা আটকায় এবং যা প্রয়োজনীয় তা অনুমোদন করে।এর মধ্যে রয়েছে পোর্ট স্ক্যান, দুর্বলতা বিশ্লেষণ, এবং অনুপ্রবেশ পরীক্ষা.
এটি থাকাও অপরিহার্য কনফিগারেশন ব্যাকআপ একটি সুরক্ষিত স্থানে, পূর্ববর্তী অবস্থায় ফিরে যাওয়ার প্রক্রিয়াটি পরীক্ষা করুন। কোনো গুরুত্বপূর্ণ কিছু স্পর্শ করার আগে, পরিকল্পিত পরিবর্তনগুলো নথিভুক্ত করুন এবং যাচাই করে নিন যে রক্ষণাবেক্ষণের সময়কালে কোনো সমস্যা হলে ফায়ারওয়ালটি কীভাবে পুনরুদ্ধার করতে হয়, তা আপনি জানেন।
ভার্চুয়াল সার্ভার নেটওয়ার্কে (প্রাইভেট বা পাবলিক ক্লাউড) ফায়ারওয়াল
ক্লাউড সার্ভার প্ল্যাটফর্মগুলিতে, অপারেটিং সিস্টেমের নিজস্ব ফায়ারওয়াল এবং যেকোনো মধ্যবর্তী ফায়ারওয়ালের পাশাপাশি, কন্ট্রোল প্যানেল থেকে কনফিগারযোগ্য একটি নেটওয়ার্ক-স্তরের ফায়ারওয়াল থাকা সাধারণ ব্যাপার। এগুলি কোন ক্রমে প্রয়োগ করা হয় তা বোঝা সহায়ক হয় নিয়মের মধ্যে দ্বন্দ্ব এড়িয়ে চলুন.
সাধারণত, আগত প্যাকেটগুলি প্রথমে নেটওয়ার্ক ফায়ারওয়ালের মধ্য দিয়ে যায়। (প্ল্যাটফর্মটি যিনি পরিচালনা করেন) প্রথমে, তারপর সার্ভারের ফায়ারওয়ালের (উদাহরণস্বরূপ, লিনাক্সে আইপিটেবলস বা উইন্ডোজ ফায়ারওয়াল) মাধ্যমে এবং সবশেষে, যেকোনো অতিরিক্ত সফটওয়্যার পদ্ধতির মধ্য দিয়ে যায়। বহির্গামী ট্র্যাফিক এর বিপরীত পথ অনুসরণ করে।
এই ধরনের প্যানেলে, কনফিগারেশনটি সাধারণত কিছু নিয়মের উপর ভিত্তি করে তৈরি হয়, যেগুলোতে একটি নাম, অ্যাকশন (অনুমতি বা অস্বীকৃতি), উৎস ও গন্তব্য (আইপি, রেঞ্জ, সিআইডিআর, 'যেকোনো', 'অভ্যন্তরীণ', 'বাহ্যিক'), উৎস ও গন্তব্য পোর্ট (একটি নির্দিষ্ট পোর্ট, রেঞ্জ বা 'যেকোনো') থাকে। প্রোটোকল (টিসিপি, ইউডিপি, উভয়ই অথবা আইসিএমপি)।
একটি গুরুত্বপূর্ণ বিবরণ হল নিয়মের ক্রমতালিকায় একটি নিয়ম যত উপরে থাকে, তার অগ্রাধিকারও তত বেশি। একই ট্র্যাফিকের জন্য একটি 'অনুমতি' (allow) নিয়মের আগে একটি 'অস্বীকার' (deny) নিয়ম রাখলে সেই ট্র্যাফিকটি ব্লক হয়ে যাবে। এই কারণেই অগ্রাধিকার সমন্বয় করার জন্য সাধারণত ড্র্যাগ অ্যান্ড ড্রপের মাধ্যমে নিয়মগুলোর ক্রম পরিবর্তন করার সুযোগ দেওয়া হয়।
ফায়ারওয়াল অফ মোডে থাকলে, সমস্ত প্যাকেট কোনো ফিল্টারিং ছাড়াই প্রবেশ করে এবং বেরিয়ে যায়। অ্যাক্টিভ মোডে, এর ডিফল্ট আচরণ সাধারণত "কোনো নিয়মের সাথে মেলে না এমন সবকিছুকে অনুমতি দেওয়া" হয়ে থাকে, যদিও একটি পলিসি স্থাপন করা অনেক বেশি নিরাপদ। ডিফল্টরূপে অস্বীকার করুন এবং শুধুমাত্র প্রয়োজনীয়টুকুই অনুমতি দিন।বিশেষ করে সংবেদনশীল তথ্যযুক্ত পরিবেশে।
অপারেটিং সিস্টেমে ফায়ারওয়াল: উইন্ডোজ, ম্যাকওএস এবং লিনাক্স
রাউটারের ফায়ারওয়াল এবং যেকোনো ক্লাউড-ভিত্তিক নেটওয়ার্ক ফায়ারওয়াল ছাড়াও, প্রতিটি আধুনিক সিস্টেমে নিজস্ব সুরক্ষা স্তর থাকে। এটিকে সঠিকভাবে কনফিগার করলে একটি গভীরভাবে প্রতিরক্ষাবিশেষ করে যদি কোনো পরিষেবা ইন্টারনেটে উন্মুক্ত থাকে অথবা কোনো আক্রমণকারী স্থানীয় নেটওয়ার্কে প্রবেশ করতে সক্ষম হয়, তবে এটি বিশেষভাবে কার্যকর।
উইন্ডোজ ফায়ারওয়াল: বেসিক এবং অ্যাডভান্সড কনফিগারেশন
উইন্ডোজে, অন্তর্নির্মিত ফায়ারওয়াল (উইন্ডোজ ডিফেন্ডার ফায়ারওয়াল বা মাইক্রোসফট ডিফেন্ডার ফায়ারওয়াল) নিম্নলিখিত বিষয়ের উপর ভিত্তি করে ট্র্যাফিক ফিল্টার করে। পূর্বনির্ধারিত এবং কাস্টমাইজড নিয়মআপনি "উইন্ডোজ সিকিউরিটি" অ্যাপ্লিকেশনের "ফায়ারওয়াল এবং নেটওয়ার্ক সুরক্ষা" বিভাগ থেকে এটি দেখতে ও পরিচালনা করতে পারেন।
প্রথম ধাপ হলো সক্রিয় নেটওয়ার্ক প্রোফাইলটি যাচাই করা: ডোমেইন, প্রাইভেট, বা পাবলিক। ব্যক্তিগত নেটওয়ার্ক (বাড়ির মতো) একটি তুলনামূলকভাবে নির্ভরযোগ্য পরিবেশ ধরে নেওয়া হয় এবং আরও বেশি ইনকামিং সংযোগের অনুমতি দেওয়া হয়, যেখানে একটি পাবলিক নেটওয়ার্ক (ক্যাফেতে ওয়াইফাই) নিয়মকানুন আরও কঠোর এবং বাইরে থেকে আসা প্রায় সবকিছুই আটকে দেওয়া হয়েছে।
এই ইন্টারফেস থেকে আপনি প্রতিটি নেটওয়ার্কের জন্য ফায়ারওয়াল চালু বা বন্ধ করতে পারেন, যদিও এটি বন্ধ করা ভালো কাজ নয়, কারণ অননুমোদিত প্রবেশের ঝুঁকি বাড়ায়যদি কোনো বৈধ অ্যাপ্লিকেশন ব্লক হওয়ার কারণে কাজ না করে, তবে সঠিক করণীয় হলো সেটির জন্য একটি ব্যতিক্রম তৈরি করা বা একটি নির্দিষ্ট পোর্ট খুলে দেওয়া, পুরো ফায়ারওয়ালটি বন্ধ করে দেওয়া নয়।
উন্নত সেটিংস পরিচালনা করে প্রবেশ এবং প্রস্থানের নিয়মাবলীএই নিয়মগুলো নির্ধারণ করে কোন সংযোগগুলোর অনুমতি দেওয়া হবে। উইন্ডোজ এই নিয়মগুলোকে চারটি ভাগে ভাগ করে: প্রোগ্রাম নিয়ম (যা একটি নির্দিষ্ট এক্সিকিউটেবলকে অনুমতি দেয় বা ব্লক করে), পোর্ট নিয়ম (যা নির্দিষ্ট TCP/UDP পোর্ট নিয়ন্ত্রণ করে), পূর্বনির্ধারিত নিয়ম (সিস্টেম দ্বারা প্রদত্ত), এবং কাস্টম নিয়ম (সবচেয়ে নমনীয়, যা আপনাকে প্রোগ্রাম, পোর্ট, প্রোটোকল এবং অ্যাড্রেস একত্রিত করার সুযোগ দেয়)।
এছাড়াও, এর জন্য একটি বিকল্প রয়েছে সমস্ত আগত সংযোগ ব্লক করুনঅনুমোদিত তালিকায় থাকা ব্যক্তিদেরও অন্তর্ভুক্ত করে। সর্বোচ্চ নিরাপত্তার প্রয়োজন হলে এটি কার্যকর, যদিও এর ফলে প্রয়োজনীয় পরিষেবাগুলো (শেয়ার, রিমোট ডেস্কটপ, ইত্যাদি) কাজ করা বন্ধ করে দিতে পারে।
অনেক সংস্থা কেন্দ্রীভূত ব্যবস্থাপনা সরঞ্জাম ব্যবহার করে, যেমন এজেন্ট কনফিগারেশন Ivanti Endpoint Security-এর মতো সলিউশনগুলো আপনাকে একটি উইন্ডোজ ফায়ারওয়াল পলিসি তৈরি করতে এবং কনফিগারেশন বা রিপেয়ার টাস্কের অংশ হিসেবে ইনবাউন্ড/আউটবাউন্ড নিয়ম, ব্যতিক্রম এবং ফায়ারওয়াল সক্রিয়করণ/নিষ্ক্রিয়করণ নির্ধারণ করে বিভিন্ন সংস্করণের উইন্ডোজ (XP/2003, Vista এবং পরবর্তী সংস্করণ) চালিত ডিভাইসগুলোতে তা একযোগে স্থাপন করার সুযোগ দেয়।
উইন্ডোজ ফায়ারওয়ালে সহায়তা, ইউটিলিটি এবং নিরাপত্তা সংজ্ঞা
বিস্তারিত কনফিগারেশন কিছুটা জটিল হতে পারে, তাই এমন কিছু টুল রয়েছে যা দৈনন্দিন কাজকে সহজ করে তোলে। টিনিওয়ালউদাহরণস্বরূপ, এটি উইন্ডোজ ফায়ারওয়ালের উপর একটি ম্যানেজমেন্ট লেয়ার হিসেবে কাজ করে এবং আপনাকে অপারেটিং মোড (কম বা বেশি কঠোর) পরিবর্তন করতে, সক্রিয় সংযোগগুলি দেখাতে, হোয়াইটলিস্ট তৈরি করতে এবং আপনার প্রয়োজনীয় অ্যাপ্লিকেশনগুলিকে ফায়ারওয়ালের ব্লক করা থেকে বিরত রাখতে সাহায্য করে।
আরেকটি ঘটনা হল উইন্ডোজ ফায়ারওয়াল কন্ট্রোলএটি সিস্টেম ট্রে-তে সমন্বিত হয় এবং দ্রুত প্রোফাইল (উচ্চ, মাঝারি, নিম্ন, কোনো ফিল্টার নেই) ও নিয়মাবলী পরিচালনা, কনফিগারেশন আমদানি/রপ্তানি এবং একটি লার্নিং মোড সক্রিয় করার জন্য একটি সুবিধাজনক ইন্টারফেস প্রদান করে, যা ডিজিটালভাবে স্বাক্ষরিত প্রোগ্রাম শনাক্ত করে আরও বুদ্ধিমত্তার সাথে নিয়মাবলী তৈরি করে।
আইভান্তি এন্ডপয়েন্ট সিকিউরিটির মতো কর্পোরেট নিরাপত্তা সমাধানগুলি সংজ্ঞায়িত করে উইন্ডোজ ফায়ারওয়াল সম্পর্কিত নির্দিষ্ট নিরাপত্তা হুমকি (উদাহরণস্বরূপ, XP/2003-এর উইন্ডোজ ফায়ারওয়ালের জন্য ST000102)। এই সংজ্ঞাগুলিতে কাস্টমাইজযোগ্য ভেরিয়েবল অন্তর্ভুক্ত রয়েছে, যা প্রকৃত ফায়ারওয়াল কনফিগারেশনটি কাঙ্ক্ষিত নীতির সাথে মেলে কিনা তা ট্র্যাক করতে এবং না মিললে, কম্পিউটারটিকে ঝুঁকিপূর্ণ হিসেবে চিহ্নিত করে সঠিক সেটিংস প্রয়োগে বাধ্য করার জন্য মেরামতের কাজ শুরু করতে সাহায্য করে।
ম্যাকওএস-এ ফায়ারওয়াল
ম্যাকে, ফায়ারওয়ালটি "সিস্টেম সেটিংস" (বা পুরোনো সংস্করণগুলিতে "সিস্টেম প্রেফারেন্সেস") বিভাগের মধ্যে থেকে কনফিগার করা হয়। নেটওয়ার্ক এবং ফায়ারওয়ালসেখানে আপনি এটি সক্রিয় করতে পারবেন এবং তারপরে আগত সংযোগগুলি কীভাবে পরিচালনা করবেন তা নির্ধারণ করতে উন্নত বিকল্পগুলি অ্যাক্সেস করতে পারবেন।
অন্যান্য জিনিসের মধ্যে, আপনি পারেন অনাকাঙ্ক্ষিত সংযোগ প্রতিরোধ করুনএটি শুধুমাত্র অত্যাবশ্যকীয় অ্যাপ ও পরিষেবাগুলোকে অনুমতি দেয়, কোন নির্দিষ্ট অ্যাপ্লিকেশনগুলো ট্র্যাফিক পাবে তা নিয়ন্ত্রণ করে এবং বিশ্বস্ত অ্যাপগুলোকে অনুমোদিত তালিকায় স্বয়ংক্রিয়ভাবে যুক্ত করার সুবিধা দেয়। পোর্টের বিবরণের দিক থেকে এটি উইন্ডোজের চেয়ে একটি সরল সিস্টেম, কিন্তু সাধারণ ব্যবহারকারীর জন্য খুবই কার্যকর।
কর্পোরেট পরিবেশে, এর পাশাপাশি সাধারণত কেন্দ্রীয়ভাবে পরিচালিত নিরাপত্তা নীতিমালা থাকে, যা নিশ্চিত করে যে উন্মুক্ত পরিষেবা এবং সংযোগ গ্রহণের অনুমতিপ্রাপ্ত অ্যাপ্লিকেশনগুলোর বিষয়ে সমস্ত ম্যাক মেশিন একই নিয়ম মেনে চলে।
লিনাক্সে ফায়ারওয়াল: একটি সহজ বিকল্প হিসেবে UFW
লিনাক্সে, বিশেষ করে উবুন্টুর মতো ডিস্ট্রিবিউশনগুলোতে, আরও ব্যবহার-বান্ধব টুল ব্যবহার করে iptables (বা nftables) পরিচালনা করা একটি প্রচলিত বিষয়। এর মধ্যে সবচেয়ে জনপ্রিয় একটি হলো UFW (আনজম্পলিকেটেড ফায়ারওয়াল)যা ফায়ারওয়াল সক্রিয় করতে এবং নিয়ম নির্ধারণ করতে সুস্পষ্ট নির্দেশাবলী প্রদান করে।
প্যাকেজ ম্যানেজারের মাধ্যমে ইনস্টলেশনটি করা হয় (উদাহরণস্বরূপ, “sudo apt-get install ufw”), এবং যদিও UFW সাধারণত ডিফল্টরূপে নিষ্ক্রিয় থাকে, এটি সক্রিয় করার আগে “sudo ufw status” দিয়ে পরীক্ষা করে নেওয়া বাঞ্ছনীয়। মৌলিক নিয়মগুলো প্রথমে সংজ্ঞায়িত না করে এটি সক্রিয় করা উচিত নয়।কারণ এটি সমস্ত ইনকামিং সংযোগ ব্লক করে দেবে এবং আপনি রিমোট অ্যাক্সেস হারাতে পারেন।
সাধারণ নিয়মগুলোর মধ্যে রয়েছে রিমোট অ্যাক্সেস হারানোর ঝুঁকি এড়াতে SSH-কে অনুমতি দেওয়া (“sudo ufw allow ssh”), এবং HTTP ও HTTPS-কে উন্মুক্ত করা (“sudo ufw allow http”, “sudo ufw allow https”)। ওয়েব সার্ভার সেখান থেকে, আপনি প্রয়োজন অনুযায়ী পোর্ট যোগ করতে পারেন। প্রাথমিক নিয়মগুলো সেট করা হয়ে গেলে, আপনি “sudo ufw enable” কমান্ড দিয়ে ফায়ারওয়ালটি চালু করবেন এবং “sudo ufw status” কমান্ড দিয়ে এর অবস্থা পরীক্ষা করবেন, যা অনুমোদিত পরিষেবা এবং পোর্টগুলোর তালিকা প্রদর্শন করে।
যেহেতু লিনাক্স ইতিমধ্যেই একটি বেশ শক্তিশালী সিস্টেম, তাই UFW কনফিগার করা থাকলে একটি সুবিধা পাওয়া যায়। অতিরিক্ত নিরাপত্তা স্তর হিসেবে এটি বিশেষভাবে সুপারিশযোগ্য।বিশেষ করে ইন্টারনেট থেকে অ্যাক্সেসযোগ্য সার্ভারগুলিতে।
নেটওয়ার্ক বিভাজন, নীতিমালা এবং পরিচয়পত্র চুরি প্রতিরোধ
নিরাপত্তা উন্নত করার সবচেয়ে কার্যকর কৌশলগুলোর মধ্যে একটি হলো নেটওয়ার্ক বিভাজননেটওয়ার্ককে বিভিন্ন সেগমেন্টে (কার্যকারিতা, ডিভাইসের ধরন, ঝুঁকির মাত্রা অনুযায়ী) ভাগ করার ফলে, এক সেগমেন্টের ট্র্যাফিক অন্য সেগমেন্ট থেকে দেখা যায় না, যার ফলে যেকোনো ঘটনার প্রভাব হ্রাস পায়।
এটি বিশেষত IoT ডিভাইসগুলির ক্ষেত্রে প্রাসঙ্গিক, যেগুলি প্রায়শই পুরোনো, ঝুঁকিপূর্ণ সিস্টেমে চলে। সেগুলিকে স্থাপন করা VLAN বা বিচ্ছিন্ন অঞ্চল তাদের প্রবেশাধিকার কঠোরভাবে সীমিত করার মাধ্যমে এই ঝুঁকি হ্রাস পায় যে, একটি আইপি ক্যামেরা বা সেন্সরের ত্রুটির কারণে পুরো কর্পোরেট নেটওয়ার্কটি ঝুঁকির মুখে পড়তে পারে।
আরেকটি গুরুত্বপূর্ণ বিষয় হল ফায়ারওয়াল নীতি অপ্টিমাইজেশনপর্যালোচনা না করে নিয়ম যোগ করলে বিশৃঙ্খল পরিস্থিতি, দ্বন্দ্ব এবং প্রায় নিয়ন্ত্রণহীন একটি ফায়ারওয়াল তৈরি হয়। আদর্শগতভাবে, আপনার পোর্ট-ভিত্তিক নিয়ম থেকে অ্যাপ্লিকেশন-ভিত্তিক নিয়মে স্থানান্তরিত হওয়া উচিত, যেখানে কোন পরিষেবাগুলিকে অনুমতি দেওয়া হচ্ছে বা অস্বীকার করা হচ্ছে সে সম্পর্কে স্পষ্ট ধারণা থাকবে এবং অপ্রচলিত এন্ট্রিগুলি সরিয়ে ফেলার জন্য পর্যায়ক্রমে সেগুলি পর্যালোচনা করা উচিত।
কিছু উন্নত ফায়ারওয়ালে নিম্নলিখিত বৈশিষ্ট্যগুলি অন্তর্ভুক্ত থাকে কর্পোরেট পরিচয়পত্র চুরি প্রতিরোধ করুনতারা লগইন করার প্রচেষ্টা (ইউজারনেম এবং পাসওয়ার্ড) স্ক্যান করে এবং প্রতিষ্ঠানের অভ্যন্তরীণ অ্যাকাউন্ট তালিকার সাথে মিলিয়ে দেখে, যার ফলে সোশ্যাল মিডিয়া বা ব্যবসার সাথে সম্পর্কহীন পরিষেবার মতো বাহ্যিক সাইটগুলিতে সেগুলোর ব্যবহার ব্লক হয়ে যায়। এছাড়াও, তারা ব্যবহারকারীকে কাজের ক্রেডেনশিয়াল পুনরায় ব্যবহারের ঝুঁকি ব্যাখ্যা করে সতর্কবার্তা প্রদর্শন করতে পারে।
এই ধরনের নিয়ন্ত্রণ শুধু সরাসরি আক্রমণই প্রতিহত করে না, বরং একটি হাতিয়ার হিসেবেও কাজ করে নিরাপত্তা সচেতনতাপ্রাতিষ্ঠানিক পরিবেশের বাইরে কর্মচারীদের পাসওয়ার্ড ব্যবহারের অভ্যাসের প্রভাব তাদের কাছে আরও দৃশ্যমান করার মাধ্যমে।
ফায়ারওয়াল নিষ্ক্রিয় করলে কী হয় (এবং কেন তা করা উচিত নয়)
প্রায়শই দেখা যায়, কোনো অ্যাপ্লিকেশন বা অনলাইন গেমে সমস্যা হলে কেউ চেষ্টা করে... ফায়ারওয়াল নিষ্ক্রিয় করুন "এটা কাজ করে কিনা তা দেখার জন্য"এবং হ্যাঁ, কখনও কখনও এটি উপসর্গটি ঠিক করে, কিন্তু এর ফলে এমন অনেক ঝুঁকির পথ খুলে যায় যা তাৎক্ষণিকভাবে চোখে পড়ে না।
ফায়ারওয়াল ছাড়া, সিস্টেমটি অরক্ষিত থাকে ম্যালওয়্যার, ট্রোজান, ভাইরাস এবং অন্যান্য আক্রমণের মতো বাহ্যিক হুমকি যা কোনো বাধা ছাড়াই ইনস্টল করা যায়। আক্রমণকারীরা রাউটারের পোর্ট স্ক্যান করার চেষ্টা করতে পারে এবং, যদি NAT নিয়মগুলোও শিথিল থাকে, তবে দুর্বলভাবে সুরক্ষিত সার্ভিসগুলো খুঁজে বের করে সেগুলোকে প্রবেশপথ হিসেবে ব্যবহার করতে পারে।
একটি ফায়ারওয়ালও নিয়ন্ত্রণ করে ডেটা আউটপুটএটি ছাড়া, যেকোনো ক্ষতিকারক অ্যাপ্লিকেশন অবাধে সংবেদনশীল তথ্য বাইরে পাঠাতে পারবে। তাছাড়া, অনেক অ্যাপ্লিকেশন পোর্ট স্ক্যানিং আক্রমণ বা ছোটখাটো ডিডস (DDoS) আক্রমণ প্রতিহত করতে ফায়ারওয়ালের উপর নির্ভর করে; এটি নিষ্ক্রিয় করলে সেই সুরক্ষা ব্যবস্থাটিও বিলুপ্ত হয়ে যায়।
যদি ফায়ারওয়ালের কারণে কোনো অ্যাপ কাজ না করে, তবে এর পেশাদারী সমাধান হলো সেটি বন্ধ করে দেওয়া নয়, বরং একটি নির্দিষ্ট নিয়ম তৈরি করুন যা প্রয়োজনীয় ট্র্যাফিককে অনুমতি দেয়।রাউটারের কোনো পোর্ট খোলার প্রয়োজন আছে কিনা তা পরীক্ষা করুন এবং নিয়মগুলো এমনভাবে সমন্বয় করুন যাতে স্থানীয় ফায়ারওয়াল এবং নেটওয়ার্ক সরঞ্জামের ফায়ারওয়ালের মধ্যে কোনো দ্বন্দ্ব না হয়।
একাধিক ফায়ারওয়ালের সহাবস্থান: একই সময়ে রাউটার এবং পিসি
যখন আপনার রাউটারে একটি ফায়ারওয়াল এবং আপনার পিসিতে আরেকটি ফায়ারওয়াল (উদাহরণস্বরূপ, উইন্ডোজ ফায়ারওয়াল) থাকে, তখন সমস্ত ইনকামিং ট্র্যাফিক প্রথমে রাউটারের মধ্য দিয়ে এবং তারপরে আপনার কম্পিউটারের মধ্য দিয়ে যায়। এই দ্বি-স্তরীয় সিস্টেমটি, যখন সঠিকভাবে কনফিগার করা হয়, বৈশ্বিক নিরাপত্তা বৃদ্ধিকারণ একটি প্রতিবন্ধকতার ব্যর্থতা অন্যটি দ্বারা পূরণ করা যেতে পারে।
তবে, এ ব্যাপারে সতর্ক থাকতে হবে। অসামঞ্জস্যপূর্ণ নিয়মযদি রাউটার এমন কোনো পোর্ট ব্লক করে যা পিসির ফায়ারওয়াল অনুমোদন করে, অথবা এর বিপরীতটা ঘটে, তাহলে আপনি দেখতে পারেন যে কিছু পরিষেবা কাজ করছে না এবং ঠিক বুঝতে পারবেন না যে এই দুটি স্তরের মধ্যে কোনটি সমস্যার কারণ হচ্ছে।
বাস্তবে, সবচেয়ে যুক্তিসঙ্গত বিষয় হলো রাউটারের ফায়ারওয়ালের কাজ করা প্রধান পরিধি বাধাএটি ইন্টারনেট থেকে শুধুমাত্র প্রয়োজনীয় ডেটাকেই প্রবেশ করতে দেয় এবং পিসির ফায়ারওয়াল ল্যান ডিভাইসগুলোর মধ্যকার ট্র্যাফিক ও যেকোনো সন্দেহজনক বহির্গামী যোগাযোগ নিয়ন্ত্রণ করে। একটি ভালো NAT কনফিগারেশন এবং DMZ বা UPnP-এর অতিরিক্ত ব্যবহার পরিহার করার সাথে এই পদ্ধতিটি একটি বাড়ি বা ছোট অফিসের পরিবেশের জন্য অত্যন্ত শক্তিশালী সুরক্ষা প্রদান করে।
পরিশেষে, বিভিন্ন ফায়ারওয়াল (রাউটার, অপারেটিং সিস্টেম, ক্লাউড, কর্পোরেট এনজিএফডব্লিউ) কীভাবে কাজ করে এবং একে অপরের সাথে সংযুক্ত থাকে তা বুঝতে পারলে আপনি আরও সুচিন্তিত সিদ্ধান্ত নিতে পারবেন। কোন পরিষেবাগুলো প্রকাশ করতে হবে, কোথায় বিভাজন করতে হবে, কোন রেকর্ডগুলো রাখতে হবে এবং নিয়মগুলো কীভাবে সমন্বয় করতে হবে আপনার নেটওয়ার্ক ও ডিভাইসগুলোতে নিরাপত্তা এবং ব্যবহারযোগ্যতার মধ্যে ভারসাম্য বজায় রাখতে।
