Mat á netkerfistæki
Þessi leiðarvís býr til Debian mynd með tveimur tengjum fyrir WireGuard, DNS og beiningar próf. Notkun í framleiðslu krefst nákvæmrar tengikortskorts, yfirfarinnar eldveggistefnu, raunverulegrar key custody, prófun á vélbúnaðarrekli og endurheimtar.
Skipun
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Lag uppskriftar
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}Að breyta SSH porti dregur úr skönnunarhrinu en er ekki auðkenningareftirlit. SSH aðeins með lykli er gagnlegt fyrst eftir að virkur lykill hefur verið settur upp og prófaður.
Prófaðu gagnaslóð, ekki bara pakka
Eitt VM getur sýnt að wg, dnsmasq og nftables séu til staðar og að forwarding sé virkt. Það getur ekki sannað hegðun biðlara. Byggðu topólogíu með að minnsta kosti:
- netkerfistæki með WAN og LAN tengjum;
- LAN biðlara án annars sjálfgefins leiðar; og
- takmarkaðri upstream þjónustu eða probe.
Staðfestu DHCP lease úthlutun, DNS forwarding, ætlaðar leiðir, NAT ef þarf, WireGuard handshake með aðeins prófunarlyklum, leyfilegan management aðgang og hafnað óumbeðnum umferð. Hafðu með neikvæð próf svo lélegur eldveggur geti ekki staðist.
Landamörk dreifingar
Við dreifingu skaltu fara sérstaklega yfir:
- varpanir á röð VM tengja yfir í líkamleg NIC nöfn og MAC vistföng;
- einkalykla myndun, geymslu, snúning og afturköllun;
- samþykkt undirnet, leiðir, forwarding, NAT og DNS stefnu;
- IPv6 hegðun frekar en að slökkva á henni án álits;
- uppfærslur án þess að slíta management aðgang;
- afritun stillinga og offline endurheimt; og
- fail-open/fail-closed hegðun eftir tengi-, DNS-, klukku- og rafmagnsbilun.
Staðfestu nákvæman vélbúnað netkerfistækisins áður en það fer í framleiðslu.