ネットワークアプライアンスの評価
このガイドでは、WireGuard、DNS、およびルーティング ラボ用の 2 つのインターフェイスの Debian イメージを作成します。運用環境での使用には、正確なインターフェイス マップ、レビューされたファイアウォール ポリシー、実際のキーの保管、ハードウェア ドライバーのテスト、および回復パスが必要です。
プロンプト
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.レシピの形状
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}SSH ポートを変更するとスキャンのノイズが軽減されますが、認証は制御されません。キーのみの SSH は、有効なキーがインストールされ、テストされた後にのみ価値があります。
パッケージだけでなくデータパスをテストする
単一の VM は、wg、dnsmasq、nftables が存在し、転送が有効であることを示します。クライアントの行動を証明することはできません。少なくとも次のものを使用してトポロジを構築します。
- WAN および LAN インターフェイスを備えたアプライアンス。
- 代替のデフォルト ルートを持たない LAN クライアント。そして
- 制限されたアップストリーム サービスまたはプローブ。
DHCP リースの割り当て、DNS 転送、意図したルート、必要な場合は NAT、テスト専用キーを使用した WireGuard ハンドシェイク、許可された管理アクセス、拒否されたトラフィックを確認します。寛容なファイアウォールが通過できないように、ネガティブ テストを含めます。
デプロイメント境界
導入時に、以下を個別に確認します。
- VM インターフェイスの順序を物理 NIC 名および MAC アドレスにマッピングします。
- 秘密鍵の生成、保存、ローテーション、および失効。
- 承認されたサブネット、ルート、転送、NAT、および DNS ポリシー。
- IPv6 をサイレントに無効にするのではなく、IPv6 の動作を変更します。
- 管理アクセスを切断することなく更新します。
- 設定のバックアップとオフラインリカバリ。そして
- リンク、DNS、クロック、電源障害後のフェールオープン/フェールクローズ動作。
運用環境で使用する前に、正確なアプライアンス ハードウェアを検証します。