הערכת מכשירי רשת
מדריך זה יוצר תמונת דביאן עם שני ממשקים עבור WireGuard, DNS ומעבדת ניתוב. שימוש בייצור דורש מפת ממשק מדויקת, מדיניות חומת אש שנבדקה, שמירת מפתח אמיתית, בדיקת מנהלי חומרה ונתיב התאוששות.
הנחיה
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.צורת מתכון
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}שינוי יציאת ה-SSH מפחית רעשי סריקה אך אינו פקד אימות. SSH למפתח בלבד הוא בעל ערך רק לאחר התקנה ובדיקה של מפתח עובד.
בדוק את נתיב הנתונים, לא רק חבילות
VM יחיד יכול להראות שקיימים wg, dnsmasq ו-nftables וכי ההעברה מופעלת. זה לא יכול להוכיח את התנהגות הלקוח. בנה טופולוגיה עם לפחות:
- המכשיר עם ממשקי WAN ו-LAN;
- לקוח LAN ללא מסלול ברירת מחדל חלופי; ו
- שירות או בדיקה מוגבלת במעלה הזרם.
ודא הקצאת חכירה של DHCP, העברת DNS, מסלולים מיועדים, NAT במידת הצורך, לחיצת יד של WireGuard עם מפתחות לבדיקה בלבד, גישה אפשרית לניהול ודחיית תעבורה לא רצויה. כלול בדיקות שליליות כדי שחומת אש מתירנית לא תעבור.
גבול פריסה
בזמן הפריסה, סקור בנפרד:
- מיפוי של סדר ממשק VM לשמות NIC פיזיים וכתובות MAC;
- יצירת מפתח פרטי, אחסון, סיבוב וביטול;
- מדיניות משנה מאושרת, נתיבים, העברה, NAT ו-DNS;
- התנהגות IPv6 במקום להשבית אותה בשקט;
- עדכונים ללא ניתוק גישת ניהול;
- גיבוי תצורה ושחזור לא מקוון; ו
- התנהגות כשל-פתיחה/כשל-סגירה לאחר הפסקות קישור, DNS, שעון ומתח.
אמת את החומרה המדויקת של המכשיר לפני השימוש בייצור.