होस्ट-आधारित फ़ायरवॉल और ऐप अनुमतिसूची
होस्ट-आधारित फ़ायरवॉल (Windows Defender Firewall, iptables) और ऐसी ऐप अनुमतिसूचियाँ कॉन्फ़िगर करना सीखें, जो अनधिकृत सॉफ़्टवेयर को चलने से रोकती हैं।
होस्ट-आधारित फ़ायरवॉल और ऐप अनुमतिसूची, CoddyKit पर Cloud & IT Cert Prep का एक निःशुल्क पाठ है। यह 4 में से 4वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cloud & IT Cert Prep सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
होस्ट-आधारित बनाम नेटवर्क फ़ायरवॉल
एक network firewall नेटवर्क की सीमा पर स्थित होकर नेटवर्क खंडों के बीच आने-जाने वाले ट्रैफ़िक को फ़िल्टर करता है। एक host-based firewall प्रत्येक अलग-अलग एंडपॉइंट पर चलता है और उस विशिष्ट मशीन तक आने वाले तथा उससे जाने वाले ट्रैफ़िक को फ़िल्टर करता है। होस्ट-आधारित फ़ायरवॉल रक्षा की अतिरिक्त परत प्रदान करते हैं: यदि कोई हमलावर नेटवर्क फ़ायरवॉल को पार भी कर ले—जैसे VPN, किसी संक्रमित अंदरूनी व्यक्ति या किसी अन्य संक्रमित होस्ट से पार्श्व संचलन के माध्यम से—तो होस्ट फ़ायरवॉल स्थानीय ट्रैफ़िक नियम लागू करता रहता है। ये उन लैपटॉप के लिए विशेष रूप से महत्वपूर्ण हैं जो संगठन की सीमा से बाहर ले जाए जाते हैं और अविश्वसनीय नेटवर्क से जुड़ते हैं।
Windows Defender Firewall
Windows Defender Firewall (WDF) Windows के सभी आधुनिक संस्करणों में अंतर्निहित होस्ट फ़ायरवॉल है। यह तीन प्रोफ़ाइल का समर्थन करता है: Domain (संगठनात्मक डोमेन से जुड़ा हुआ—आमतौर पर अधिक उदार), Private (विश्वसनीय घरेलू नेटवर्क) और Public (अविश्वसनीय नेटवर्क—सबसे अधिक प्रतिबंधात्मक)। WDF नियम पोर्ट, प्रोटोकॉल, अनुप्रयोग पथ, दूरस्थ IP और उपयोगकर्ता पहचान के आधार पर फ़िल्टर कर सकते हैं। Windows Defender Firewall with Advanced Security (WFAS) MMC स्नैप-इन और Group नीति, डोमेन से जुड़े सभी कंप्यूटरों पर फ़ायरवॉल नियमों के केंद्रीय उद्यम-स्तरीय प्रबंधन को सक्षम करते हैं।
# Windows: create inbound firewall rule
netsh advfirewall firewall add rule \
name='Block Telnet' \
dir=in \
action=block \
protocol=TCP \
localport=23
# PowerShell equivalent
New-NetFirewallRule \
-DisplayName 'Block Telnet Inbound' \
-Direction Inbound \
-Protocol TCP \
-LocalPort 23 \
-Action BlockLinux iptables और nftables
Linux होस्ट फ़ायरवॉल Netfilter कर्नेल फ़्रेमवर्क का उपयोग करते हैं, जिसे पुराने, लेकिन अब भी व्यापक रूप से प्रयुक्त iptables या आधुनिक nftables के माध्यम से कॉन्फ़िगर किया जा सकता है। नियमों को तालिकाओं (filter, nat, mangle) के भीतर शृंखलाओं (INPUT, OUTPUT, FORWARD) में व्यवस्थित किया जाता है। डिफ़ॉल्ट नीति DROP होनी चाहिए और आवश्यक ट्रैफ़िक के लिए स्पष्ट ACCEPT नियम होने चाहिए—इसे डिफ़ॉल्ट रूप से अस्वीकार करने की स्थिति कहा जाता है। ufw (Ubuntu) और firewalld (RHEL/CentOS) जैसे उच्च-स्तरीय उपकरण अधिक सरल इंटरफ़ेस प्रदान करते हैं, जबकि अंदरूनी रूप से Netfilter का ही उपयोग करते हैं।
# iptables: deny-by-default with selective allow
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
# Allow established connections
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Allow SSH from specific subnet only
iptables -A INPUT -s 10.10.0.0/24 -p tcp --dport 22 -j ACCEPT
# Allow HTTPS
iptables -A INPUT -p tcp --dport 443 -j ACCEPT
# Save rules
iptables-save > /etc/iptables/rules.v4अनुप्रयोग-परत फ़ायरवॉल नियम
होस्ट-आधारित फ़ायरवॉल application layer पर नियम लागू कर सकते हैं—अर्थात केवल पोर्ट के आधार पर नहीं, बल्कि उस अनुप्रयोग के आधार पर ट्रैफ़िक फ़िल्टर करते हैं जिसने उसे उत्पन्न किया है। Windows Defender Firewall अनुप्रयोग-आधारित नियमों का समर्थन करता है: C:\Program Files\MyApp\app.exe को बाहर जाने वाले कनेक्शन बनाने की अनुमति दी जा सकती है, जबकि उसी पोर्ट पर अन्य सभी गतिविधियों को अवरुद्ध किया जा सकता है। इससे मैलवेयर किसी विश्वसनीय अनुप्रयोग का रूप धारण करके अनुमत पोर्ट का दुरुपयोग नहीं कर पाता। अनुप्रयोग-परत के नियम केवल पोर्ट पर आधारित नियमों की तुलना में काफी अधिक प्रभावी होते हैं, क्योंकि मैलवेयर को 443 जैसे सामान्य पोर्ट से जोड़कर केवल-पोर्ट नियमों को पार किया जा सकता है।
# Windows: firewall rule scoped to a specific app
New-NetFirewallRule \
-DisplayName 'Allow Chrome HTTPS' \
-Direction Outbound \
-Program 'C:\Program Files\Google\Chrome\Application\chrome.exe' \
-Protocol TCP \
-RemotePort 443 \
-Action Allow
# Blocks any OTHER process trying to use port 443
# unless that process also has an explicit ALLOW ruleअनुप्रयोग allowlisting क्या है
Application allowlisting (जिसे पहले whitelisting कहा जाता था) एक सुरक्षा नियंत्रण है, जो एंडपॉइंट पर केवल स्पष्ट रूप से स्वीकृत अनुप्रयोगों को चलने की अनुमति देता है। allowlist में शामिल न होने वाली कोई भी निष्पादन योग्य फ़ाइल अवरुद्ध कर दी जाती है, चाहे वह मैलवेयर हो या केवल अस्वीकृत सॉफ़्टवेयर। यह मैलवेयर के विरुद्ध एक शक्तिशाली सुरक्षा उपाय है, क्योंकि नया या zero-day मैलवेयर भी स्वीकृत सूची में न होने पर अवरुद्ध हो जाता है। चुनौती संचालन संबंधी है: बड़े और गतिशील वातावरण में allowlist का प्रबंधन करने के लिए परिपक्व परिवर्तन-प्रबंधन प्रक्रिया आवश्यक होती है, और गलत ढंग से समायोजित करने पर सहायता-संबंधी बहुत से टिकट बनते हैं।
Windows AppLocker
AppLocker Windows की अंतर्निहित अनुप्रयोग-नियंत्रण सुविधा है, जो Enterprise और Education संस्करणों में उपलब्ध है। यह निष्पादन को इन आधारों पर फ़िल्टर करता है: path (%TEMP% या उपयोगकर्ता द्वारा लिखे जा सकने वाले निर्देशिकाओं से निष्पादन योग्य फ़ाइलों को अवरुद्ध करना), file hash (केवल ज्ञात और सुरक्षित हैश की अनुमति देना), या publisher (Microsoft या Adobe द्वारा हस्ताक्षरित सॉफ़्टवेयर की अनुमति देना)। AppLocker नीतियाँ Group नीति के माध्यम से लागू की जाती हैं और Windows घटना लॉग में दर्ज होती हैं (घटना ID 8003 = अवरुद्ध)। पहले AppLocker को Audit Mode में चलाने से—अर्थात लागू किए बिना अवरोधों को दर्ज करने से—टीमों को प्रवर्तन शुरू होने से पहले allowlist को बेहतर ढंग से समायोजित करने में सहायता मिलती है।
# AppLocker rule examples (Group Policy)
# Block executables in user-writable locations
Path Rule: C:\Users\*\AppData\*.exe -> DENY
Path Rule: C:\Windows\Temp\*.exe -> DENY
# Allow by publisher (certificate)
Publisher Rule: O=Microsoft, CN=* -> ALLOW
Publisher Rule: O=Adobe, CN=Adobe Acrobat -> ALLOW
# Hash rule for specific approved version
Hash Rule: SHA256:a1b2c3d4... -> ALLOW
# Check AppLocker events:
Get-WinEvent -LogName 'Microsoft-Windows-AppLocker/EXE and DLL'Windows Defender Application Control (WDAC)
WDAC, AppLocker का अधिक शक्तिशाली उत्तराधिकारी है, जो उपयोगकर्ता-क्षेत्र के बजाय कर्नेल स्तर पर लागू किया जाता है। AppLocker के विपरीत, स्थानीय प्रशासक अधिकार रखने वाले हमलावर WDAC को पार नहीं कर सकते, इसलिए उच्च-सुरक्षा वाले वातावरणों के लिए यह पसंदीदा नियंत्रण है। WDAC नीतियाँ XML में लिखी जाती हैं और बाइनरी नीति फ़ाइलों में बदली जाती हैं, जिन्हें MDM (Intune) या Group नीति के माध्यम से तैनात किया जाता है। WDAC Intelligent Security Graph (ISG) एकीकरण भी सक्षम करता है। यह विश्वसनीय प्रतिष्ठा वाले सॉफ़्टवेयर को अपने-आप अनुमति देने के लिए Microsoft की क्लाउड प्रतिष्ठा सेवा का उपयोग करता है, जिससे allowlist को हाथ से तैयार करने का संचालन संबंधी बोझ कम होता है।
Allowlisting की चुनौतियाँ
Allowlisting शक्तिशाली है, लेकिन इसके संचालन के लिए काफी प्रयास चाहिए। सामान्य चुनौतियाँ: LOLBins (Living-Off-the-Land Binaries)—हमलावर PowerShell, wscript.exe और mshta.exe जैसे Windows सिस्टम उपकरणों का उपयोग करते हैं, जो आमतौर पर हर allowlist में होते हैं; इसलिए allowlisting को केवल इनके चलने पर नहीं, बल्कि इनके उपयोग किए जाने के तरीके पर भी प्रतिबंध लगाना चाहिए। Scripting languages (PowerShell, Python) को अक्सर allowlist में रखा जाता है, लेकिन वे दुर्भावनापूर्ण कोड चला सकती हैं। False positives—allowlist द्वारा अवरुद्ध वैध सॉफ़्टवेयर—हेल्पडेस्क टिकट बढ़ाते हैं और नियंत्रणों को कमजोर करने का दबाव बनाते हैं। परिपक्व allowlisting कार्यक्रम अतिरिक्त constrained language mode नीतियों के माध्यम से LOLBins का समाधान करते हैं।
# Restricting PowerShell with Constrained Language Mode
# Applied via WDAC when non-WDAC code runs
$ExecutionContext.SessionState.LanguageMode
# Full Language mode -> normal PowerShell
# Constrained Language -> no .NET, no COM objects
# Blocks many attack techniques
# Via Group Policy: force PowerShell logging
# Computer Config > Admin Templates > Windows Components
# > Windows PowerShell
# Enable: Module Logging, Script Block Logging, TranscriptionAllowlisting बनाम Denylisting
Allowlisting केवल स्पष्ट रूप से स्वीकृत वस्तुओं को अनुमति देता है और बाकी सभी को अवरुद्ध करता है—यह अधिक मजबूत सुरक्षा स्थिति है। Denylisting (blacklisting) केवल स्पष्ट रूप से ज्ञात-दुर्भावनापूर्ण वस्तुओं को अवरुद्ध करता है और बाकी सभी को अनुमति देता है—यह पारंपरिक एंटीवायरस मॉडल है। Denylisting अज्ञात खतरों के विरुद्ध विफल हो जाता है; allowlisting LOLBins और अत्यधिक व्यापक अनुमति-प्रविष्टियों के विरुद्ध विफल हो सकता है। अधिकांश परिपक्व सुरक्षा कार्यक्रम महत्वपूर्ण प्रणालियों के लिए allowlisting को प्राथमिक नियंत्रण के रूप में उपयोग करते हैं, जबकि अनुमत अनुप्रयोगों के दुरुपयोग को पकड़ने के लिए व्यवहार-आधारित पहचान (EDR) का उपयोग करते हैं। कम महत्वपूर्ण प्रणालियों के लिए, व्यवहार-निगरानी वाली अच्छी तरह समायोजित denylist स्वीकार्य हो सकती है।
फ़ायरवॉल और Allowlisting का संयोजन
होस्ट-आधारित फ़ायरवॉल और अनुप्रयोग allowlisting पूरक, स्तरित नियंत्रण हैं। allowlist अनधिकृत कोड को चलने से रोकती है; फ़ायरवॉल अधिकृत लेकिन समझौता किए गए कोड से होने वाले अनधिकृत नेटवर्क कनेक्शन को रोकता है। साथ मिलकर, ये एंडपॉइंट पर अनुप्रयोग और नेटवर्क—दोनों परतों में न्यूनतम-अधिकार के सिद्धांत लागू करते हैं। EDR को तीसरी परत के रूप में जोड़ने से रक्षा की ऐसी बहुस्तरीय संरचना बनती है, जिसमें प्रत्येक नियंत्रण उन खतरों को पकड़ता है जिन्हें अन्य नियंत्रण शायद न पकड़ पाएँ। इससे एंडपॉइंट पर सफल हमलों की लागत और जटिलता बहुत बढ़ जाती है।
# Endpoint defense-in-depth stack
Layer 1: Application Allowlisting (WDAC)
-> Blocks unauthorized executables from running
Layer 2: Host-Based Firewall (WDF)
-> Blocks unauthorized network connections
-> Even from allowlisted apps on non-standard ports
Layer 3: EDR (CrowdStrike/Defender for Endpoint)
-> Detects behavioral anomalies in allowed processes
-> Catches LOLBin misuse, process injection
-> Provides forensic telemetry for investigationफ़ायरवॉल लॉगिंग और निगरानी
होस्ट-आधारित फ़ायरवॉल उतने ही उपयोगी होते हैं जितने उपयोगी उनके द्वारा बनाए गए लॉग होते हैं। हमले के प्रयासों और नीति-उल्लंघनों को दर्ज करने के लिए logging for blocked connections सक्षम करें। संवेदनशील नियमों पर—जैसे प्रशासनिक उपकरणों को अनुमति देने वाले नियमों पर—ऑडिट रिकॉर्ड बनाए रखने के लिए logging for allowed connections सक्षम करें। सहसंबंध के लिए फ़ायरवॉल लॉग SIEM को भेजें—किसी एक होस्ट से बाहर जाने वाले अवरुद्ध कनेक्शनों का पैटर्न यह संकेत दे सकता है कि मैलवेयर C2 कॉलबैक का प्रयास कर रहा है। Windows पर फ़ायरवॉल लॉग डिफ़ॉल्ट रूप से %systemroot%\System32\LogFiles\Firewall\pfirewall.log में लिखे जाते हैं और इन्हें Windows Event Forwarding (WEF) या किसी लॉग एजेंट के माध्यम से भेजा जाना चाहिए।
# Enable Windows Firewall logging via PowerShell
Set-NetFirewallProfile -All \
-LogBlocked True \
-LogAllowed True \
-LogMaxSizeKilobytes 16384 \
-LogFileName '%systemroot%\System32\LogFiles\Firewall\pfirewall.log'
# Linux: log dropped packets with iptables
iptables -N LOGGING
iptables -A INPUT -j LOGGING
iptables -A LOGGING -m limit --limit 5/min -j LOG \
--log-prefix 'IPtables-Dropped: ' --log-level 4
iptables -A LOGGING -j DROPत्वरित जाँच
इस पाठ में दिए गए CompTIA Security+ (SY0-701) के सिद्धांतों की अपनी समझ जाँचें।
पाठ का पुनरावलोकन
इस पाठ में आपने सीखा: host-based firewalls (Windows Defender Firewall, iptables) डिफ़ॉल्ट रूप से अस्वीकार करने की स्थिति और अनुप्रयोग-सीमित नियमों के साथ प्रत्येक एंडपॉइंट के लिए ट्रैफ़िक फ़िल्टर करते हैं; application allowlisting (AppLocker, WDAC) मैलवेयर सहित अनधिकृत निष्पादन योग्य फ़ाइलों को चलने से रोकती है; और layering firewall, allowlisting, and EDR रक्षा की ऐसी बहुस्तरीय व्यवस्था बनाता है, जो हमले की लागत को बहुत बढ़ा देती है। अब हम ईमेल प्रमाणीकरण का अध्ययन करेंगे: SPF, DKIM और DMARC।
एआई शिक्षक के साथ Cloud & IT Cert Prep सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 150
- पाठ
- 600
अक्सर पूछे जाने वाले प्रश्न
क्या “होस्ट-आधारित फ़ायरवॉल और ऐप अनुमतिसूची” पाठ निःशुल्क है?
हाँ—“होस्ट-आधारित फ़ायरवॉल और ऐप अनुमतिसूची” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cloud & IT Cert Prep पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cloud & IT Cert Prep पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“होस्ट-आधारित फ़ायरवॉल और ऐप अनुमतिसूची” में मैं क्या सीखूँगा?
होस्ट-आधारित फ़ायरवॉल (Windows Defender Firewall, iptables) और ऐसी ऐप अनुमतिसूचियाँ कॉन्फ़िगर करना सीखें, जो अनधिकृत सॉफ़्टवेयर को चलने से रोकती हैं। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cloud & IT Cert Prep का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cloud & IT Cert Prep शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cloud & IT Cert Prep शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 4वाँ पाठ है।
“होस्ट-आधारित फ़ायरवॉल और ऐप अनुमतिसूची” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cloud & IT Cert Prep पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cloud & IT Cert Prep पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- Antivirus, EDR और XDR प्लेटफ़ॉर्म
- OS को सुदृढ़ बनाना: पैचिंग, आधाररेखा कॉन्फ़िगरेशन और CIS मानक
- मोबाइल डिवाइस प्रबंधन (MDM) और BYOD नीतियाँ
- होस्ट-आधारित फ़ायरवॉल और ऐप अनुमतिसूची