Skip to Content
Guidesהערכת מכשירי רשת

הערכת מכשירי רשת

מדריך זה יוצר תמונת דביאן עם שני ממשקים עבור WireGuard, DNS ומעבדת ניתוב. שימוש בייצור דורש מפת ממשק מדויקת, מדיניות חומת אש שנבדקה, שמירת מפתח אמיתית, בדיקת מנהלי חומרה ונתיב התאוששות.

הנחיה

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

צורת מתכון

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

שינוי יציאת ה-SSH מפחית רעשי סריקה אך אינו פקד אימות. SSH למפתח בלבד הוא בעל ערך רק לאחר התקנה ובדיקה של מפתח עובד.

בדוק את נתיב הנתונים, לא רק חבילות

VM יחיד יכול להראות שקיימים wg, dnsmasq ו-nftables וכי ההעברה מופעלת. זה לא יכול להוכיח את התנהגות הלקוח. בנה טופולוגיה עם לפחות:

  • המכשיר עם ממשקי WAN ו-LAN;
  • לקוח LAN ללא מסלול ברירת מחדל חלופי; ו
  • שירות או בדיקה מוגבלת במעלה הזרם.

ודא הקצאת חכירה של DHCP, העברת DNS, מסלולים מיועדים, NAT במידת הצורך, לחיצת יד של WireGuard עם מפתחות לבדיקה בלבד, גישה אפשרית לניהול ודחיית תעבורה לא רצויה. כלול בדיקות שליליות כדי שחומת אש מתירנית לא תעבור.

גבול פריסה

בזמן הפריסה, סקור בנפרד:

  • מיפוי של סדר ממשק VM לשמות NIC פיזיים וכתובות MAC;
  • יצירת מפתח פרטי, אחסון, סיבוב וביטול;
  • מדיניות משנה מאושרת, נתיבים, העברה, NAT ו-DNS;
  • התנהגות IPv6 במקום להשבית אותה בשקט;
  • עדכונים ללא ניתוק גישת ניהול;
  • גיבוי תצורה ושחזור לא מקוון; ו
  • התנהגות כשל-פתיחה/כשל-סגירה לאחר הפסקות קישור, DNS, שעון ומתח.

אמת את החומרה המדויקת של המכשיר לפני השימוש בייצור.