Verkkolaitteen arviointi
Tämä opas luo kaksi liittymää käyttävän Debian-kuvan WireGuard-, DNS- ja reitityslaboratoriota varten. Tuotantokäyttö edellyttää tarkkaa liittymäkarttaa, tarkastettua palomuuripolitiikkaa, oikeaa avainten hallintaa, laitteistolaajennustestejä ja palautuspolkua.
Prompt
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Reseptin rakenne
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}SSH-portin vaihto vähentää skannauskohinaa, mutta se ei ole tunnistautumisen valvonta. Avainvain-SSH on hyödyllinen vasta, kun toimiva avain on asennettu ja testattu.
Testaa datapolku, älä vain paketteja
Yksi VM voi näyttää, että wg, dnsmasq ja nftables ovat olemassa ja että forwarding on päällä. Se ei todista asiakaskäyttäytymistä. Rakenna topologia, jossa on vähintään:
- laite WAN- ja LAN-liittymillä;
- LAN-asiakas ilman vaihtoehtoista oletusreittiä; ja
- rajattu upstream-palvelu tai probe.
Tarkista DHCP-vuokran jako, DNS-forwarding, tarkoitetut reitit, NAT tarvittaessa, WireGuard-kättely vain testiavaimilla, sallittu hallintapääsy ja evätty pyytämätön liikenne. Sisällytä negatiiviset testit, jotta salliva palomuuri ei voi mennä läpi.
Käyttöönoton raja
Käyttöönoton yhteydessä käy erikseen läpi:
- VM-liittymien järjestyksen vastaavuus fyysisiin NIC-nimiin ja MAC-osoitteisiin;
- yksityisten avainten luonti, tallennus, kierto ja mitätöinti;
- hyväksytyt aliverkot, reitit, forwarding, NAT ja DNS-politiikka;
- IPv6-käyttäytyminen sen sijaan, että se hiljaa poistetaan käytöstä;
- päivitykset katkaisematta hallintapääsyä;
- määritysten varmuuskopiointi ja offline-palautus; sekä
- fail-open/fail-closed-käyttäytyminen linkki-, DNS-, kello- ja virtakatkosten jälkeen.
Vahvista tarkka appliance-laitteisto ennen tuotantokäyttöä.