Skip to Content
GuidesÉvaluation appliance réseau

Évaluation appliance réseau

Ce guide crée une image Debian à deux interfaces pour un labo WireGuard, DNS et routage. L’usage en production exige une carte d’interfaces exacte, une politique pare-feu revue, une garde réelle des clés, des tests de pilotes matériels et un chemin de reprise.

Invite

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Forme de recette

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Changer le port SSH réduit le bruit de scan mais n’est pas un contrôle d’authentification. SSH par clé seule n’a de valeur qu’après installation et test d’une clé fonctionnelle.

Tester le chemin de données, pas seulement les paquets

Une seule VM peut montrer que wg, dnsmasq et nftables existent et que le forwarding est activé. Elle ne prouve pas le comportement client. Construisez une topologie avec au minimum :

  • l’appliance avec interfaces WAN et LAN ;
  • un client LAN sans route par défaut alternative ; et
  • un service amont ou sonde borné.

Vérifiez attribution de bail DHCP, forwarding DNS, routes voulues, NAT si requis, handshake WireGuard avec clés de test uniquement, accès management autorisé et trafic non sollicité refusé. Incluez des tests négatifs pour qu’un pare-feu permissif ne puisse pas passer.

Frontière de déploiement

Au déploiement, relisez séparément :

  • correspondance de l’ordre des interfaces VM avec noms NIC physiques et adresses MAC ;
  • génération, stockage, rotation et révocation des clés privées ;
  • sous-réseaux, routes, forwarding, NAT et politique DNS approuvés ;
  • comportement IPv6 plutôt que le désactiver silencieusement ;
  • mises à jour sans couper l’accès management ;
  • sauvegarde de configuration et reprise hors ligne ; et
  • comportement fail-open/fail-closed après pannes de lien, DNS, horloge et alimentation.

Validez le matériel appliance exact avant usage en production.