Skip to Content
GuidesHálózati appliance kiértékelése

Hálózati appliance kiértékelése

Ez az útmutató két interfészes Debian image-et készít WireGuard, DNS és routing laborhoz. Éles használathoz pontos interfésztérkép, átnézett tűzfalszabályzat, valódi kulcsgazdálkodás, hardveres illesztőprogram-tesztek és helyreállítási út kell.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Recept alakja

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Az SSH port megváltoztatása csökkenti a szkennelés zaját, de nem hitelesítési kontroll. A csak kulccsal történő SSH csak működő kulcs telepítése és tesztelése után ér valamit.

Tesztelje az adatutat, ne csak a csomagokat

Egy VM megmutathatja, hogy a wg, a dnsmasq és az nftables megvan, és a továbbítás be van kapcsolva. Az ügyfél viselkedését ettől még nem bizonyítja. Építsen topológiát legalább:

  • WAN és LAN interfészekkel rendelkező appliance-szel;
  • LAN ügyféllel alternatív alapértelmezett útvonal nélkül; és
  • korlátozott upstream szolgáltatással vagy szondával.

Ellenőrizze a DHCP bérlet kiosztását, a DNS továbbítást, a tervezett útvonalakat, a NAT-ot ha kell, a WireGuard kézfogást csak tesztkulcsokkal, az engedélyezett kezelési hozzáférést és az elutasított kéretlen forgalmat. Vegyen fel negatív teszteket, hogy egy engedékeny tűzfal ne menjen át.

Telepítési határ

Telepítéskor külön nézze át:

  • a VM interfész sorrendjének leképezését fizikai NIC nevekre és MAC címekre;
  • a privát kulcsok generálását, tárolását, rotációját és visszavonását;
  • a jóváhagyott alhálózatokat, útvonalakat, továbbítást, NAT-ot és DNS szabályzatot;
  • az IPv6 viselkedését a csendes kikapcsolás helyett;
  • a frissítéseket kezelési hozzáférés megszakítása nélkül;
  • a konfiguráció mentését és offline helyreállítást; és
  • a fail-open/fail-closed viselkedést link, DNS, óra és áramkimaradás után.

Éles használat előtt ellenőrizze az appliance pontos hardverét.