Skip to Content
GuidesMat á netkerfistæki

Mat á netkerfistæki

Þessi leiðarvís býr til Debian mynd með tveimur tengjum fyrir WireGuard, DNS og beiningar próf. Notkun í framleiðslu krefst nákvæmrar tengikortskorts, yfirfarinnar eldveggistefnu, raunverulegrar key custody, prófun á vélbúnaðarrekli og endurheimtar.

Skipun

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Lag uppskriftar

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Að breyta SSH porti dregur úr skönnunarhrinu en er ekki auðkenningareftirlit. SSH aðeins með lykli er gagnlegt fyrst eftir að virkur lykill hefur verið settur upp og prófaður.

Prófaðu gagnaslóð, ekki bara pakka

Eitt VM getur sýnt að wg, dnsmasq og nftables séu til staðar og að forwarding sé virkt. Það getur ekki sannað hegðun biðlara. Byggðu topólogíu með að minnsta kosti:

  • netkerfistæki með WAN og LAN tengjum;
  • LAN biðlara án annars sjálfgefins leiðar; og
  • takmarkaðri upstream þjónustu eða probe.

Staðfestu DHCP lease úthlutun, DNS forwarding, ætlaðar leiðir, NAT ef þarf, WireGuard handshake með aðeins prófunarlyklum, leyfilegan management aðgang og hafnað óumbeðnum umferð. Hafðu með neikvæð próf svo lélegur eldveggur geti ekki staðist.

Landamörk dreifingar

Við dreifingu skaltu fara sérstaklega yfir:

  • varpanir á röð VM tengja yfir í líkamleg NIC nöfn og MAC vistföng;
  • einkalykla myndun, geymslu, snúning og afturköllun;
  • samþykkt undirnet, leiðir, forwarding, NAT og DNS stefnu;
  • IPv6 hegðun frekar en að slökkva á henni án álits;
  • uppfærslur án þess að slíta management aðgang;
  • afritun stillinga og offline endurheimt; og
  • fail-open/fail-closed hegðun eftir tengi-, DNS-, klukku- og rafmagnsbilun.

Staðfestu nákvæman vélbúnað netkerfistækisins áður en það fer í framleiðslu.