Skip to Content
Guidesتقييم جهاز شبكة

تقييم جهاز شبكة

ينشئ هذا الدليل صورة Debian بواجهتين لمختبر WireGuard وDNS والتوجيه. يتطلب الاستخدام الإنتاجي خريطة واجهات دقيقة وسياسة جدار حماية مراجعة وحضانة مفاتيح حقيقية واختبار مشغلات العتاد ومسار استعادة.

الموجه

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

شكل الوصفة

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

تغيير منفذ SSH يقلل ضوضاء المسح وليس تحكم مصادقة. SSH بالمفتاح فقط ذو قيمة بعد تثبيت مفتاح عامل واختباره.

اختبر مسار البيانات لا الحزم وحدها

يمكن لجهاز واحد أن يظهر وجود wg وdnsmasq وnftables وأن التوجيه مفعّل. لا يثبت سلوك العميل. ابنِ طوبولوجيا تتضمن على الأقل:

  • الجهاز بواجهات WAN وLAN؛
  • عميل LAN بلا مسار افتراضي بديل؛ و
  • خدمة أو مسبار علوي محدود.

تحقق من تعيين إيجار DHCP وتوجيه DNS والمسارات المقصودة وNAT إن لزم ومصافحة WireGuard بمفاتيح اختبار فقط والوصول الإداري المسموح والحركة غير المطلوبة المرفوضة. ضمّن اختبارات سلبية حتى لا يمر جدار حماية متساهل.

حد النشر

وقت النشر، راجع بشكل منفصل:

  • تعيين ترتيب واجهات VM إلى أسماء NIC الفعلية وعناوين MAC؛
  • توليد المفتاح الخاص وتخزينه وتدويره وإلغاؤه؛
  • الشبكات الفرعية والمسارات والتوجيه وNAT وسياسة DNS المعتمدة؛
  • سلوك IPv6 بدل تعطيله بصمت؛
  • التحديثات دون قطع وصول الإدارة؛
  • نسخ احتياطي للإعداد واستعادة دون اتصال؛ و
  • سلوك الفتح/الإغلاق عند الفشل بعد أعطال الوصلة وDNS والساعة والطاقة.

تحقق من عتاد الجهاز الدقيق قبل الاستخدام الإنتاجي.