Skip to Content
GuidesVõrguseadme hindamine

Võrguseadme hindamine

See juhend loob kahe liidesega Debiani pildi WireGuard, DNS ja maršruutimise labori jaoks. Tootmiskasutuseks on vaja täpset liideste kaardistust, üle vaadatud tulemüürpoliitikat, tõelist key custody’t, riistvara draiverite testimist ja taasteteekonda.

Vihje

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Retsepti kuju

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

SSH pordi muutmine vähendab skaneerimise müra, kuid ei ole autentimise kontroll. Ainult võtmega SSH on väärtuslik alles pärast töötava võtme paigaldamist ja testimist.

Testi andmevoogu, mitte ainult pakette

Üks VM saab näidata, et wg, dnsmasq ja nftables on olemas ja et forwarding on lubatud. See ei tõesta kliendi käitumist. Ehita topoloogia vähemalt:

  • võrguseadmega WAN ja LAN liidestega;
  • LAN kliendiga ilma alternatiivse vaikimisi marsruudita; ja
  • piiratud upstream teenuse või probe’iga.

Kontrolli DHCP lease määramist, DNS forwarding’ut, kavandatud marsruute, NAT’i kui vaja, WireGuard handshake’i ainult testvõtmetega, lubatud management juurdepääsu ja tagasi lükatud soovimatut liiklust. Lisa negatiivsed testid, et liiga leebe tulemüür ei saaks läbi minna.

Juurutuse piir

Juurutuse ajal vaata eraldi üle:

  • VM liideste järjekorra vastavus füüsilistele NIC nimedele ja MAC aadressidele;
  • privaatvõtme genereerimine, salvestamine, rotatsioon ja tühistamine;
  • heakskiidetud alamvõrgud, marsruudid, forwarding, NAT ja DNS poliitika;
  • IPv6 käitumine, mitte vaikne keelamine;
  • uuendused ilma management juurdepääsu katkestamata;
  • konfiguratsiooni varukoopia ja offline taastamine; ja
  • fail-open/fail-closed käitumine pärast lingi, DNS, kella ja toite rikkeid.

Enne tootmiskasutust valideeri täpne võrguseadme riistvara.