네트워크 장비 평가
이 가이드는 WireGuard, DNS 및 라우팅 랩을 위한 2개의 인터페이스 Debian 이미지를 생성합니다. 프로덕션 사용에는 정확한 인터페이스 맵, 검토된 방화벽 정책, 실제 키 보관, 하드웨어 드라이버 테스트 및 복구 경로가 필요합니다.
프롬프트
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.레시피 형태
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}SSH 포트를 변경하면 검색 소음이 줄어들지만 인증 제어는 아닙니다. 키 전용 SSH는 작동 중인 키를 설치하고 테스트한 후에만 가치가 있습니다.
패키지뿐만 아니라 데이터 경로도 테스트하세요
단일 VM은 wg, dnsmasq 및 nftables가 존재하고 전달이 활성화되었음을 보여줄 수 있습니다. 클라이언트 행동을 증명할 수는 없습니다. 최소한 다음을 사용하여 토폴로지를 구축하십시오.
- WAN 및 LAN 인터페이스를 갖춘 기기
- 대체 기본 경로가 없는 LAN 클라이언트 그리고
- 제한된 업스트림 서비스 또는 프로브.
DHCP 임대 할당, DNS 전달, 의도된 경로, 필요한 경우 NAT, 테스트 전용 키를 사용한 WireGuard 핸드셰이크, 허용된 관리 액세스 및 원치 않는 트래픽 거부를 확인합니다. 허용 방화벽이 통과할 수 없도록 부정적인 테스트를 포함합니다.
배포 경계
배포 시 다음 사항을 별도로 검토하세요.
- VM 인터페이스 순서를 물리적 NIC 이름 및 MAC 주소에 매핑합니다.
- 개인 키 생성, 저장, 순환 및 취소
- 승인된 서브넷, 경로, 전달, NAT 및 DNS 정책
- IPv6를 자동으로 비활성화하는 대신 동작합니다.
- 관리 액세스를 중단하지 않고 업데이트합니다.
- 구성 백업 및 오프라인 복구 그리고
- 링크, DNS, 시계 및 전원 장애 후 페일오픈/페일클로즈 동작.
생산에 사용하기 전에 정확한 어플라이언스 하드웨어를 검증하십시오.