Evaluering af netværksappliance
Denne vejledning opretter et Debian-image med to interfaces til et WireGuard-, DNS- og routing-lab. Produktionsbrug kræver præcis interfacekortlægning, gennemgået firewall-politik, reel nøgleforvaltning, test af hardwaredrivere og en gendannelsessti.
Prompt
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Opskriftsform
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}At skifte SSH-port reducerer scanningsstøj, men er ingen autentificeringskontrol. SSH med kun nøgle er først værdifuldt, når en fungerende nøgle er installeret og testet.
Test datastien, ikke kun pakker
En enkelt VM kan vise, at wg, dnsmasq og nftables findes, og at forwarding er aktiveret. Den kan ikke bevise klientadfærd. Byg en topologi med mindst:
- appliance med WAN- og LAN-interfaces;
- LAN-klient uden alternativ default route; og
- begrænset upstream-tjeneste eller probe.
Verificer DHCP-lease-tildeling, DNS-forwarding, tilsigtede ruter, NAT hvis påkrævet, WireGuard-håndtryk med udelukkende testnøgler, tilladt managementadgang og afvist uopfordret trafik. Inkluder negative tests, så en tilladende firewall ikke kan bestå.
Deploymentsgrænse
Ved deployment gennemgås separat:
- kortlægning af VM-interface-rækkefølge til fysiske NIC-navne og MAC-adresser;
- generering, opbevaring, rotation og tilbagekaldelse af private nøgler;
- godkendte subnets, ruter, forwarding, NAT og DNS-politik;
- IPv6-adfærd i stedet for at slå det fra uden at sige det;
- opdateringer uden at afbryde managementadgang;
- konfigurationsbackup og offline-gendannelse; og
- fail-open/fail-closed-adfærd efter link-, DNS-, ur- og strømsvigt.
Validér den præcise appliance-hardware før produktionsbrug.