Skip to Content
Guides네트워크 장비 평가

네트워크 장비 평가

이 가이드는 WireGuard, DNS 및 라우팅 랩을 위한 2개의 인터페이스 Debian 이미지를 생성합니다. 프로덕션 사용에는 정확한 인터페이스 맵, 검토된 방화벽 정책, 실제 키 보관, 하드웨어 드라이버 테스트 및 복구 경로가 필요합니다.

프롬프트

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

레시피 형태

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

SSH 포트를 변경하면 검색 소음이 줄어들지만 인증 제어는 아닙니다. 키 전용 SSH는 작동 중인 키를 설치하고 테스트한 후에만 가치가 있습니다.

패키지뿐만 아니라 데이터 경로도 테스트하세요

단일 VM은 wg, dnsmasq 및 nftables가 존재하고 전달이 활성화되었음을 보여줄 수 있습니다. 클라이언트 행동을 증명할 수는 없습니다. 최소한 다음을 사용하여 토폴로지를 구축하십시오.

  • WAN 및 LAN 인터페이스를 갖춘 기기
  • 대체 기본 경로가 없는 LAN 클라이언트 그리고
  • 제한된 업스트림 서비스 또는 프로브.

DHCP 임대 할당, DNS 전달, 의도된 경로, 필요한 경우 NAT, 테스트 전용 키를 사용한 WireGuard 핸드셰이크, 허용된 관리 액세스 및 원치 않는 트래픽 거부를 확인합니다. 허용 방화벽이 통과할 수 없도록 부정적인 테스트를 포함합니다.

배포 경계

배포 시 다음 사항을 별도로 검토하세요.

  • VM 인터페이스 순서를 물리적 NIC 이름 및 MAC 주소에 매핑합니다.
  • 개인 키 생성, 저장, 순환 및 취소
  • 승인된 서브넷, 경로, 전달, NAT 및 DNS 정책
  • IPv6를 자동으로 비활성화하는 대신 동작합니다.
  • 관리 액세스를 중단하지 않고 업데이트합니다.
  • 구성 백업 및 오프라인 복구 그리고
  • 링크, DNS, 시계 및 전원 장애 후 페일오픈/페일클로즈 동작.

생산에 사용하기 전에 정확한 어플라이언스 하드웨어를 검증하십시오.