Skip to Content
GuidesVerkkolaitteen arviointi

Verkkolaitteen arviointi

Tämä opas luo kaksi liittymää käyttävän Debian-kuvan WireGuard-, DNS- ja reitityslaboratoriota varten. Tuotantokäyttö edellyttää tarkkaa liittymäkarttaa, tarkastettua palomuuripolitiikkaa, oikeaa avainten hallintaa, laitteistolaajennustestejä ja palautuspolkua.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Reseptin rakenne

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

SSH-portin vaihto vähentää skannauskohinaa, mutta se ei ole tunnistautumisen valvonta. Avainvain-SSH on hyödyllinen vasta, kun toimiva avain on asennettu ja testattu.

Testaa datapolku, älä vain paketteja

Yksi VM voi näyttää, että wg, dnsmasq ja nftables ovat olemassa ja että forwarding on päällä. Se ei todista asiakaskäyttäytymistä. Rakenna topologia, jossa on vähintään:

  • laite WAN- ja LAN-liittymillä;
  • LAN-asiakas ilman vaihtoehtoista oletusreittiä; ja
  • rajattu upstream-palvelu tai probe.

Tarkista DHCP-vuokran jako, DNS-forwarding, tarkoitetut reitit, NAT tarvittaessa, WireGuard-kättely vain testiavaimilla, sallittu hallintapääsy ja evätty pyytämätön liikenne. Sisällytä negatiiviset testit, jotta salliva palomuuri ei voi mennä läpi.

Käyttöönoton raja

Käyttöönoton yhteydessä käy erikseen läpi:

  • VM-liittymien järjestyksen vastaavuus fyysisiin NIC-nimiin ja MAC-osoitteisiin;
  • yksityisten avainten luonti, tallennus, kierto ja mitätöinti;
  • hyväksytyt aliverkot, reitit, forwarding, NAT ja DNS-politiikka;
  • IPv6-käyttäytyminen sen sijaan, että se hiljaa poistetaan käytöstä;
  • päivitykset katkaisematta hallintapääsyä;
  • määritysten varmuuskopiointi ja offline-palautus; sekä
  • fail-open/fail-closed-käyttäytyminen linkki-, DNS-, kello- ja virtakatkosten jälkeen.

Vahvista tarkka appliance-laitteisto ennen tuotantokäyttöä.