Võrguseadme hindamine
See juhend loob kahe liidesega Debiani pildi WireGuard, DNS ja maršruutimise labori jaoks. Tootmiskasutuseks on vaja täpset liideste kaardistust, üle vaadatud tulemüürpoliitikat, tõelist key custody’t, riistvara draiverite testimist ja taasteteekonda.
Vihje
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Retsepti kuju
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}SSH pordi muutmine vähendab skaneerimise müra, kuid ei ole autentimise kontroll. Ainult võtmega SSH on väärtuslik alles pärast töötava võtme paigaldamist ja testimist.
Testi andmevoogu, mitte ainult pakette
Üks VM saab näidata, et wg, dnsmasq ja nftables on olemas ja et forwarding on lubatud. See ei tõesta kliendi käitumist. Ehita topoloogia vähemalt:
- võrguseadmega WAN ja LAN liidestega;
- LAN kliendiga ilma alternatiivse vaikimisi marsruudita; ja
- piiratud upstream teenuse või probe’iga.
Kontrolli DHCP lease määramist, DNS forwarding’ut, kavandatud marsruute, NAT’i kui vaja, WireGuard handshake’i ainult testvõtmetega, lubatud management juurdepääsu ja tagasi lükatud soovimatut liiklust. Lisa negatiivsed testid, et liiga leebe tulemüür ei saaks läbi minna.
Juurutuse piir
Juurutuse ajal vaata eraldi üle:
- VM liideste järjekorra vastavus füüsilistele NIC nimedele ja MAC aadressidele;
- privaatvõtme genereerimine, salvestamine, rotatsioon ja tühistamine;
- heakskiidetud alamvõrgud, marsruudid, forwarding, NAT ja DNS poliitika;
- IPv6 käitumine, mitte vaikne keelamine;
- uuendused ilma management juurdepääsu katkestamata;
- konfiguratsiooni varukoopia ja offline taastamine; ja
- fail-open/fail-closed käitumine pärast lingi, DNS, kella ja toite rikkeid.
Enne tootmiskasutust valideeri täpne võrguseadme riistvara.