Skip to Content
GuidesProcjena mrežnog uređaja

Procjena mrežnog uređaja

Ovaj vodič stvara Debian sliku s dva sučelja za laboratorij WireGuard, DNS i usmjeravanja. Produkcijska uporaba traži točnu mapu sučelja, pregledanu politiku vatrozida, stvarno čuvanje ključeva, testove upravljačkih programa hardvera i put oporavka.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Oblik recepta

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Promjena SSH porta smanjuje buku skeniranja, ali nije kontrola autentifikacije. SSH samo ključem ima smisla tek nakon instalacije i testiranja radnog ključa.

Testirajte podatkovni put, ne samo pakete

Jedan VM može pokazati da wg, dnsmasq i nftables postoje i da je prosljeđivanje uključeno. Ponašanje klijenta time ne dokazuje. Izgradite topologiju s barem:

  • uređajem sa sučeljima WAN i LAN;
  • LAN klijentom bez alternativne zadane rute; i
  • ograničenom upstream uslugom ili sondom.

Provjerite dodjelu DHCP najma, prosljeđivanje DNS, namjeravane rute, NAT ako treba, WireGuard rukovanje sa isključivo testnim ključevima, dopušten pristup upravljanju i odbijen neželjeni promet. Uključite negativne testove da permisivni vatrozid ne može proći.

Granica implementacije

U vrijeme implementacije zasebno pregledajte:

  • mapiranje redoslijeda sučelja VM na fizička imena NIC i MAC adrese;
  • generiranje, pohranu, rotaciju i opoziv privatnih ključeva;
  • odobrene podmreže, rute, prosljeđivanje, NAT i DNS politiku;
  • ponašanje IPv6 umjesto tihog isključivanja;
  • ažuriranja bez prekida pristupa upravljanju;
  • sigurnosnu kopiju konfiguracije i offline oporavak; i
  • ponašanje fail-open/fail-closed nakon kvarova veze, DNS, sata i napajanja.

Prije produkcijske uporabe provjerite točan hardver uređaja.