Skip to Content
GuidesEvaluering af netværksappliance

Evaluering af netværksappliance

Denne vejledning opretter et Debian-image med to interfaces til et WireGuard-, DNS- og routing-lab. Produktionsbrug kræver præcis interfacekortlægning, gennemgået firewall-politik, reel nøgleforvaltning, test af hardwaredrivere og en gendannelsessti.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Opskriftsform

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

At skifte SSH-port reducerer scanningsstøj, men er ingen autentificeringskontrol. SSH med kun nøgle er først værdifuldt, når en fungerende nøgle er installeret og testet.

Test datastien, ikke kun pakker

En enkelt VM kan vise, at wg, dnsmasq og nftables findes, og at forwarding er aktiveret. Den kan ikke bevise klientadfærd. Byg en topologi med mindst:

  • appliance med WAN- og LAN-interfaces;
  • LAN-klient uden alternativ default route; og
  • begrænset upstream-tjeneste eller probe.

Verificer DHCP-lease-tildeling, DNS-forwarding, tilsigtede ruter, NAT hvis påkrævet, WireGuard-håndtryk med udelukkende testnøgler, tilladt managementadgang og afvist uopfordret trafik. Inkluder negative tests, så en tilladende firewall ikke kan bestå.

Deploymentsgrænse

Ved deployment gennemgås separat:

  • kortlægning af VM-interface-rækkefølge til fysiske NIC-navne og MAC-adresser;
  • generering, opbevaring, rotation og tilbagekaldelse af private nøgler;
  • godkendte subnets, ruter, forwarding, NAT og DNS-politik;
  • IPv6-adfærd i stedet for at slå det fra uden at sige det;
  • opdateringer uden at afbryde managementadgang;
  • konfigurationsbackup og offline-gendannelse; og
  • fail-open/fail-closed-adfærd efter link-, DNS-, ur- og strømsvigt.

Validér den præcise appliance-hardware før produktionsbrug.