Skip to Content
GuidesΑξιολόγηση συσκευών δικτύου

Αξιολόγηση συσκευών δικτύου

Αυτός ο οδηγός δημιουργεί μια εικόνα του Debian δύο διεπαφών για ένα εργαστήριο WireGuard, DNS και δρομολόγησης. Η χρήση παραγωγής απαιτεί έναν ακριβή χάρτη διασύνδεσης, αναθεωρημένη πολιτική τείχους προστασίας, πραγματική φύλαξη κλειδιού, δοκιμή υλικού-προγράμματος οδήγησης και διαδρομή ανάκτησης.

Προτροπή

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Σχήμα συνταγής

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Η αλλαγή της θύρας SSH μειώνει τον θόρυβο σάρωσης, αλλά δεν αποτελεί στοιχείο ελέγχου ελέγχου ταυτότητας. Το SSH μόνο με κλειδί είναι πολύτιμο μόνο αφού εγκατασταθεί και δοκιμαστεί ένα κλειδί εργασίας.

Δοκιμάστε τη διαδρομή δεδομένων, όχι μόνο τα πακέτα

Ένα μόνο VM μπορεί να δείξει ότι υπάρχουν τα wg, dnsmasq και nftables και ότι η προώθηση είναι ενεργοποιημένη. Δεν μπορεί να αποδείξει τη συμπεριφορά του πελάτη. Δημιουργήστε μια τοπολογία με τουλάχιστον:

  • τη συσκευή με διεπαφές WAN και LAN.
  • πελάτη LAN χωρίς εναλλακτική προεπιλεγμένη διαδρομή. και
  • δεσμευμένη ανάντη υπηρεσία ή καθετήρα.

Επαληθεύστε την εκχώρηση μίσθωσης DHCP, την προώθηση DNS, τις προβλεπόμενες διαδρομές, το NAT εάν απαιτείται, τη χειραψία WireGuard με κλειδιά μόνο δοκιμής, την επιτρεπόμενη πρόσβαση διαχείρισης και την απαγόρευση της αυτόκλητης κυκλοφορίας. Συμπεριλάβετε αρνητικά τεστ, ώστε να μην μπορεί να περάσει ένα επιτρεπτό τείχος προστασίας.

Όριο ανάπτυξης

Κατά την ανάπτυξη, ελέγξτε ξεχωριστά:

  • αντιστοίχιση της σειράς διεπαφής VM σε φυσικά ονόματα NIC και διευθύνσεις MAC.
  • δημιουργία, αποθήκευση, εναλλαγή και ανάκληση ιδιωτικού κλειδιού.
  • Εγκεκριμένα υποδίκτυα, διαδρομές, προώθηση, πολιτική NAT και DNS.
  • Συμπεριφορά IPv6 αντί να το απενεργοποιήσετε σιωπηλά.
  • ενημερώσεις χωρίς διακοπή της πρόσβασης διαχείρισης.
  • δημιουργία αντιγράφων ασφαλείας ρυθμίσεων και ανάκτηση εκτός σύνδεσης. και
  • Συμπεριφορά ανοίγματος/αποτυχίας κλεισίματος μετά από διακοπές σύνδεσης, DNS, ρολογιού και τροφοδοσίας.

Επικυρώστε το ακριβές υλικό της συσκευής πριν από τη χρήση στην παραγωγή.