Skip to Content
GuidesValutazione appliance di rete

Valutazione appliance di rete

Questa guida crea un’immagine Debian a due interfacce per un lab WireGuard, DNS e routing. L’uso in produzione richiede una mappa interfaccia esatta, policy firewall revisionata, custodia chiavi reale, test driver hardware e un percorso recovery.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Forma ricetta

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Cambiare la porta SSH riduce il rumore di scan ma non è un controllo di autenticazione. SSH solo chiave vale solo dopo che una chiave funzionante è installata e testata.

Testa il data path, non solo i pacchetti

Una sola VM può mostrare che wg, dnsmasq e nftables esistono e che il forwarding è abilitato. Non prova il comportamento client. Costruisci una topologia con almeno:

  • l’appliance con interfacce WAN e LAN;
  • un client LAN senza route default alternativa; e
  • un servizio upstream o sonda delimitato.

Verifica assegnazione lease DHCP, forwarding DNS, route previste, NAT se richiesto, handshake WireGuard con chiavi solo test, accesso management consentito e traffico non sollecitato negato. Includi test negativi così un firewall permissivo non può passare.

Confine deploy

Al momento del deploy, rivedi separatamente:

  • mappatura ordine interfaccia VM su nomi NIC fisici e indirizzi MAC;
  • generazione, storage, rotazione e revoca chiavi private;
  • subnet, route, forwarding, NAT e policy DNS approvati;
  • comportamento IPv6 invece di disabilitarlo silenziosamente;
  • aggiornamenti senza tagliare accesso management;
  • backup configurazione e recovery offline; e
  • comportamento fail-open/fail-closed dopo guasti link, DNS, clock e alimentazione.

Valida l’hardware appliance esatto prima dell’uso in produzione.