Valutazione appliance di rete
Questa guida crea un’immagine Debian a due interfacce per un lab WireGuard, DNS e routing. L’uso in produzione richiede una mappa interfaccia esatta, policy firewall revisionata, custodia chiavi reale, test driver hardware e un percorso recovery.
Prompt
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Forma ricetta
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}Cambiare la porta SSH riduce il rumore di scan ma non è un controllo di autenticazione. SSH solo chiave vale solo dopo che una chiave funzionante è installata e testata.
Testa il data path, non solo i pacchetti
Una sola VM può mostrare che wg, dnsmasq e nftables esistono e che il
forwarding è abilitato. Non prova il comportamento client. Costruisci una
topologia con almeno:
- l’appliance con interfacce WAN e LAN;
- un client LAN senza route default alternativa; e
- un servizio upstream o sonda delimitato.
Verifica assegnazione lease DHCP, forwarding DNS, route previste, NAT se richiesto, handshake WireGuard con chiavi solo test, accesso management consentito e traffico non sollecitato negato. Includi test negativi così un firewall permissivo non può passare.
Confine deploy
Al momento del deploy, rivedi separatamente:
- mappatura ordine interfaccia VM su nomi NIC fisici e indirizzi MAC;
- generazione, storage, rotazione e revoca chiavi private;
- subnet, route, forwarding, NAT e policy DNS approvati;
- comportamento IPv6 invece di disabilitarlo silenziosamente;
- aggiornamenti senza tagliare accesso management;
- backup configurazione e recovery offline; e
- comportamento fail-open/fail-closed dopo guasti link, DNS, clock e alimentazione.
Valida l’hardware appliance esatto prima dell’uso in produzione.