Firewall Rules & NAT

Sophos Firewall Sophos VM (GUI + CLI)

مقصدObjectiveObjective

اس لیب میں آپ LAN سے WAN اور LAN سے DMZ تک فائر وال رولز بنائیں گے، SNAT (masquerading) اور DNAT (port forwarding) کنفیگر کریں گے اور رول آرڈر سمجھیں گے۔Is lab mein aap LAN se WAN aur LAN se DMZ tak firewall rules banayenge, SNAT (masquerading) aur DNAT (port forwarding) configure kareinge aur rule order samjhenge.In this lab you will build firewall rules from LAN to WAN and LAN to DMZ, configure SNAT (masquerading) and DNAT (port forwarding), and understand rule order.

آسان مثالSimple AnalogySimple Analogy

فائر وال رول گارڈ کی ہدایت کتاب جیسا ہے: 'اسٹاف روم کے مہمان مرکزی سڑک استعمال کر سکتے ہیں، لیکن سرور روم میں نہیں جا سکتے۔' رولز اوپر سے نیچے چیک ہوتے ہیں، اور جو پہلی میچنگ ہدایت ملے گی وہی لاگو ہوگی۔ NAT وہ ریسیپشن ڈیسک ہے جو باہر جانے سے پہلے وزیٹر کا بیج (IP) بدل دیتا ہے۔Firewall rule guard ki hidayat kitab jaisa hai: 'staff room ke mehmaan main road istemal kar sakte hain, lekin server room mein nahi ja sakte.' Rules upar se neeche check hote hain, aur jo pehli matching hidayat milegi wahi lagu hogi. NAT woh reception desk hai jo bahar jaane se pehle visitor ka badge (IP) badal deta hai.A firewall rule is like a guard's instruction book: 'guests from the staff room may use the main road, but may not enter the server room.' Rules are checked from top to bottom, and the first matching instruction wins. NAT is the reception desk that changes the visitor's badge (IP) before letting them out.

سیٹ اپLab SetupLab Setup

sophos-02 سے جاری رکھیں۔ LAN: 192.168.1.0/24, WAN: 203.0.113.0/30, DMZ ویب سرور: 10.10.10.10۔ ڈیفالٹ allow LAN→WAN رول پہلے سے موجود ہو سکتا ہے — آپ اسے ریویو کر کے صحیح طریقے سے دوبارہ بنائیں گے۔sophos-02 se continue karein. LAN: 192.168.1.0/24, WAN: 203.0.113.0/30, DMZ web server: 10.10.10.10. Default allow LAN→WAN rule pehle se maujood ho sakta hai — aap isay review kar ke sahi tareeqe se dobara banayenge.Continue from sophos-02. LAN: 192.168.1.0/24, WAN: 203.0.113.0/30, DMZ web server: 10.10.10.10. A default allow LAN→WAN rule may already exist — you will review and rebuild it properly.

اقداماتStepsSteps

Step 1

رول کا ڈھانچہ سمجھیں۔ ہر فائر وال رول میں ہوتے ہیں: سورس زون/نیٹ ورک، ڈیسٹینیشن زون/نیٹ ورک، سروسز (پورٹس) اور ایکشن (allow/deny)۔ Sophos رولز کو اوپر سے نیچے چیک کرتا ہے؛ پہلا میچ جیتتا ہے۔Rule ka dhancha samjhein. Har firewall rule mein hote hain: source zone/network, destination zone/network, services (ports) aur action (allow/deny). Sophos rules ko upar se neeche check karta hai; pehla match jeetta hai.Study rule anatomy. Every firewall rule has: source zone/network, destination zone/network, services (ports), and an action (allow/deny). Sophos evaluates rules top-down; the first match wins.

🖱️ Rules and policies > Firewall rules — ڈیفالٹ رولز کا جائزہ لیںRules and policies > Firewall rules — default rules ka jaiza leinRules and policies > Firewall rules — study the default rules

Step 2

LAN→WAN allow رول بنائیں۔ سورس زون: LAN، سورس نیٹ ورک: 192.168.1.0/24۔ ڈیسٹینیشن زون: WAN، ڈیسٹینیشن: any۔ سروسز: HTTP، HTTPS، DNS۔ ایکشن: accept۔LAN→WAN allow rule banayein. Source zone: LAN, source network: 192.168.1.0/24. Destination zone: WAN, destination: any. Services: HTTP, HTTPS, DNS. Action: accept.Create a LAN→WAN allow rule. Source zone: LAN, source network: 192.168.1.0/24. Destination zone: WAN, destination: any. Services: HTTP, HTTPS, DNS. Action: accept.

🖱️ Rules and policies > Firewall rules > Add firewall ruleRules and policies > Firewall rules > Add firewall ruleRules and policies > Firewall rules > Add firewall rule

Step 3

بلاک رول بنائیں۔ ایسا deny رول ایڈ کریں جو LAN سے کسی ٹیسٹ ڈیسٹینیشن (مثلاً کسی خاص IP یا پورٹ) کو بلاک کرے۔ رول آرڈر دیکھنے کے لیے اسے allow رول سے اوپر رکھیں۔Block rule banayein. Aisa deny rule add karein jo LAN se kisi test destination (masalan kisi khaas IP ya port) ko block kare. Rule order dekhne ke liye isay allow rule se upar rakhein.Create a block rule. Add a deny rule that blocks a test destination (e.g. a specific IP or port) from LAN. Place it above the allow rule to see rule order in action.

🖱️ Rules and policies > Firewall rules > Add firewall rule (deny)Rules and policies > Firewall rules > Add firewall rule (deny)Rules and policies > Firewall rules > Add firewall rule (deny)

Step 4

SNAT سمجھیں۔ آٹومیٹک masquerading (MASQ) رول LAN PCs کے پرائیویٹ IPs کو فائر وال کے WAN IP میں بدل دیتا ہے تاکہ وہ انٹرنیٹ استعمال کر سکیں۔ اس کے بغیر واپسی کا ٹریفک واپس آ ہی نہیں سکتا۔SNAT samjhein. Automatic masquerading (MASQ) rule LAN PCs ke private IPs ko firewall ke WAN IP mein badal deta hai taake wo internet istemal kar sakein. Is ke baghair wapsi ka traffic wapas aa hi nahi sakta.Understand SNAT. The automatic masquerading (MASQ) rule rewrites the LAN PCs' private IPs to the firewall's WAN IP so they can use the internet. Without it, return traffic has no way back.

🖱️ Network > NAT > NAT rules — MASQ رول کا جائزہ لیںNetwork > NAT > NAT rules — MASQ rule ka jaiza leinNetwork > NAT > NAT rules — inspect the MASQ rule

Step 5

DMZ ویب سرور پبلش کریں (DNAT)۔ DNAT رول بنائیں: WAN زون، سروس HTTP (پورٹ 80)، translated destination 10.10.10.10۔ ساتھ میں میچنگ فائر وال رول بھی بنائیں جو WAN→DMZ پر پورٹ 80 allow کرے۔DMZ web server publish karein (DNAT). DNAT rule banayein: WAN zone, service HTTP (port 80), translated destination 10.10.10.10. Saath mein matching firewall rule bhi banayein jo WAN→DMZ par port 80 allow kare.Publish the DMZ web server (DNAT). Create a DNAT rule: WAN zone, service HTTP (port 80), translated destination 10.10.10.10. Also add a matching firewall rule allowing WAN→DMZ on port 80.

🖱️ Network > NAT > NAT rules > Add NAT rule (DNAT/Full NAT)Network > NAT > NAT rules > Add NAT rule (DNAT/Full NAT)Network > NAT > NAT rules > Add NAT rule (DNAT/Full NAT)

Step 6

رول آرڈر کی پریکٹس کریں۔ deny رول کو وسیع allow رول کے نیچے لے جائیں اور دوبارہ ٹیسٹ کریں — جو ٹریفک بلاک ہو رہا تھا اب allow ہوگا۔ پھر اسے اوپر واپس لے جائیں۔ اسی سے رول آرڈر کی اہمیت سمجھ آتی ہے۔Rule order ki practice karein. Deny rule ko wasee allow rule ke neeche le jayein aur dobara test karein — jo traffic block ho raha tha ab allow hoga. Phir use upar wapas le jayein. Isi se rule order ki ahmiyat samajh aati hai.Practice rule order. Move the deny rule below the broad allow rule and test again — the traffic that was blocked is now allowed. Move it back up. This is why order matters.

🖱️ Rules and policies > Firewall rules — drag and drop سے ترتیب بدلیںRules and policies > Firewall rules — drag and drop se tartib badleinRules and policies > Firewall rules — reorder with drag and drop

Step 7

لاگز سے ویریفائی کریں۔ لاگ ویوئر میں فائر وال ایونٹس فلٹر کریں اور کنفرم کریں کہ allowed ٹریفک accepted اور blocked ٹریفک dropped نظر آ رہا ہے، صحیح رول IDs کے ساتھ۔Logs se verify karein. Log viewer mein firewall events filter karein aur confirm karein ke allowed traffic accepted aur blocked traffic dropped nazar aa raha hai, sahi rule IDs ke saath.Verify with logs. Filter the log viewer for firewall events and confirm allowed traffic shows as accepted and blocked traffic as dropped, with the correct rule IDs.

🖱️ Log viewer > View log viewer — Firewall فلٹر کریںLog viewer > View log viewer — Firewall filter kareinLog viewer > View log viewer — filter Firewall

تصدیقVerifyVerify

LAN PC سے: allowed سائٹس کھلتی ہیں، blocked ٹیسٹ ڈیسٹینیشن unreachable ہے، اور DMZ ویب سرور باہر سے WAN IP پر کھلتا ہے۔LAN PC se: allowed sites khulti hain, blocked test destination unreachable hai, aur DMZ web server bahar se WAN IP par khulta hai.From a LAN PC: allowed sites open, the blocked test destination is unreachable, and the DMZ web server loads via the WAN IP from outside.

خرابی دور کرناTroubleshootingTroubleshooting

⚠️ LAN PCs سے کوئی ویب سائٹ نہیں کھل رہی۔LAN PCs se koi website nahi khul rahi.LAN PCs cannot open any website.

✅ ترتیب سے تین چیزیں چیک کریں: LAN→WAN allow رول (action accept)، MASQ/SNAT رول، اور ڈیفالٹ روٹ۔ عام طور پر SNAT رول یا گیٹ وے missing ہوتا ہے۔Tarteeb se teen cheezen check karein: LAN→WAN allow rule (action accept), MASQ/SNAT rule, aur default route. Aam taur par SNAT rule ya gateway missing hota hai.Check three things in order: the LAN→WAN allow rule (action accept), the MASQ/SNAT rule, and the default route. Most often the SNAT rule or gateway is missing.

⚠️ DNAT سے پبلش کیا سرور باہر سے reachable نہیں۔DNAT se publish kiya server bahar se reachable nahi.The DNAT-published server is not reachable from outside.

✅ صرف DNAT کافی نہیں — ساتھ میں WAN→DMZ فائر وال رول بھی چاہیے جو وہ سروس allow کرے۔ translated IP صحیح ہے اور سرور اس پورٹ پر listen کر رہا ہے، یہ بھی ویریفائی کریں۔Sirf DNAT kaafi nahi — saath mein WAN→DMZ firewall rule bhi chahiye jo woh service allow kare. Translated IP sahi hai aur server us port par listen kar raha hai, ye bhi verify karein.DNAT alone is not enough — you also need a WAN→DMZ firewall rule allowing that service. Also verify the translated IP is correct and the server listens on that port.

⚠️ ایک خاص block رول کا کوئی اثر نظر نہیں آ رہا۔Ek khaas block rule ka koi asar nazar nahi aa raha.A specific block rule seems to have no effect.

✅ شاید رول اوپر والے وسیع allow رول کی وجہ سے shadow ہو گیا ہے۔ block رول کو وسیع رول کے اوپر drag کریں اور دوبارہ ٹیسٹ کریں۔Shayad rule upar wale wasee allow rule ki wajah se shadow ho gaya hai. Block rule ko wasee rule ke upar drag karein aur dobara test karein.The rule is likely shadowed by a broader allow rule above it. Drag the block rule above the broad rule and test again.

انٹرویو سوالاتInterview Q&AInterview Q&A

❓ SNAT اور DNAT میں فرق کیا ہے؟SNAT aur DNAT mein farq kya hai?What is the difference between SNAT and DNAT?

SNAT سورس IP بدلتا ہے (LAN یوزرز انٹرنیٹ پر جاتے ہیں)، DNAT ڈیسٹینیشن IP بدلتا ہے (انٹرنیٹ یوزرز DMZ سرور تک پہنچتے ہیں)۔SNAT source IP badalta hai (LAN users internet par jaate hain), DNAT destination IP badalta hai (internet users DMZ server tak pohnchte hain).SNAT rewrites the source IP (LAN users going out to the internet), DNAT rewrites the destination IP (internet users reaching a DMZ server).

❓ فائر وال میں رول آرڈر کی اہمیت کیوں ہے؟Firewall mein rule order ki ahmiyat kyun hai?Why does rule order matter in a firewall?

رولز اوپر سے نیچے میچ ہوتے ہیں؛ پہلا میچنگ رول جیتتا ہے۔ اگر وسیع رول بہت اوپر لگا دیا جائے تو وہ نیچے والے خاص رول کو چھپا (shadow) سکتا ہے۔Rules upar se neeche match hote hain; pehla matching rule jeetta hai. Agar wasee rule bahut upar laga diya jaye to wo neeche wale khaas rule ko chhupa (shadow) sakta hai.Rules are matched top-down; the first matching rule wins. A broad rule placed too high can hide (shadow) a specific rule below it.