Evaluación de appliance de red
Esta guía crea una imagen Debian de dos interfaces para un laboratorio WireGuard, DNS y enrutamiento. El uso en producción requiere un mapa exacto de interfaces, política de firewall revisada, custodia real de claves, prueba de drivers de hardware y una ruta de recuperación.
Prompt
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Forma de la receta
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}Cambiar el puerto SSH reduce ruido de escaneo pero no es un control de autenticación. SSH solo con clave aporta valor solo después de instalar y probar una clave que funcione.
Prueba la ruta de datos, no solo paquetes
Una sola VM puede mostrar que existen wg, dnsmasq y nftables y que el forwarding está habilitado. No prueba comportamiento de cliente. Construye una topología con al menos:
- el appliance con interfaces WAN y LAN;
- un cliente LAN sin ruta por defecto alternativa; y
- un servicio upstream acotado o sonda.
Verifica asignación de lease DHCP, reenvío DNS, rutas previstas, NAT si hace falta, handshake WireGuard con claves solo de prueba, acceso de gestión permitido y tráfico no solicitado denegado. Incluye pruebas negativas para que un firewall permisivo no pase.
Límite de despliegue
En tiempo de despliegue, revisa por separado:
- mapeo del orden de interfaces VM a nombres NIC físicos y direcciones MAC;
- generación, almacenamiento, rotación y revocación de claves privadas;
- subredes, rutas, forwarding, NAT y política DNS aprobadas;
- comportamiento IPv6 en lugar de deshabilitarlo en silencio;
- actualizaciones sin cortar acceso de gestión;
- copia de seguridad de configuración y recuperación offline; y
- comportamiento fail-open/fail-closed tras fallos de enlace, DNS, reloj y energía.
Valida el hardware exacto del appliance antes del uso en producción.