Skip to Content
GuidesEvaluación de appliance de red

Evaluación de appliance de red

Esta guía crea una imagen Debian de dos interfaces para un laboratorio WireGuard, DNS y enrutamiento. El uso en producción requiere un mapa exacto de interfaces, política de firewall revisada, custodia real de claves, prueba de drivers de hardware y una ruta de recuperación.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Forma de la receta

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Cambiar el puerto SSH reduce ruido de escaneo pero no es un control de autenticación. SSH solo con clave aporta valor solo después de instalar y probar una clave que funcione.

Prueba la ruta de datos, no solo paquetes

Una sola VM puede mostrar que existen wg, dnsmasq y nftables y que el forwarding está habilitado. No prueba comportamiento de cliente. Construye una topología con al menos:

  • el appliance con interfaces WAN y LAN;
  • un cliente LAN sin ruta por defecto alternativa; y
  • un servicio upstream acotado o sonda.

Verifica asignación de lease DHCP, reenvío DNS, rutas previstas, NAT si hace falta, handshake WireGuard con claves solo de prueba, acceso de gestión permitido y tráfico no solicitado denegado. Incluye pruebas negativas para que un firewall permisivo no pase.

Límite de despliegue

En tiempo de despliegue, revisa por separado:

  • mapeo del orden de interfaces VM a nombres NIC físicos y direcciones MAC;
  • generación, almacenamiento, rotación y revocación de claves privadas;
  • subredes, rutas, forwarding, NAT y política DNS aprobadas;
  • comportamiento IPv6 en lugar de deshabilitarlo en silencio;
  • actualizaciones sin cortar acceso de gestión;
  • copia de seguridad de configuración y recuperación offline; y
  • comportamiento fail-open/fail-closed tras fallos de enlace, DNS, reloj y energía.

Valida el hardware exacto del appliance antes del uso en producción.