Tinklo įrenginio vertinimas
Šis vadovas sukuria Debian vaizdą su dviem sąsajomis WireGuard, DNS ir maršrutizavimo laboratorijai. Gamybos naudojimui reikia tikslios sąsajų schemos, peržiūėtos ugniasienės politikos, tikro raktų saugojimo, aparatūros tvarkyklių testavimo ir atkūrimo kelio.
Prompt
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Recepto struktūra
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}SSH prievado keitimas sumažina skenavimo triukšmą, bet nėra autentifikavimo kontrolė. SSH tik su raktu naudingas tik įdiegus ir patikinus veikiantį raktą.
Tikrinkite duomenų kelią, ne tik paketus
Viena VM gali parodyti, kad wg, dnsmasq ir nftables egzistuoja ir kad forwarding įjungtas. Ji negali įrodyti kliento elgsenos. Sudarykite topologiją bent su:
- tinklo įrenginiu su WAN ir LAN sąsajomis;
- LAN klientu be alternatyvaus numatyto maršruto; ir
- ribotu upstream paslauga arba probe.
Patikrinkite DHCP lease priskyrimą, DNS forwarding, numatytus maršrutus, NAT jei reikia, WireGuard handshake su tik testiniais raktais, leidžiamą management prieigą ir atmestą nepageidaujamą srautą. Įtraukite neigiamus testus, kad per daug laidi ugniasienė negalėtų praeiti.
Diegimo riba
Diegimo metu atskirai peržiūrėkite:
- VM sąsajų eilės atitikmenį fiziniams NIC pavadinimams ir MAC adresams;
- privataus rakto generavimą, saugojimą, rotaciją ir atšaukimą;
- patvirtintus subnetus, maršrutus, forwarding, NAT ir DNS politiką;
- IPv6 elgseną, o ne tylų išjungimą;
- atnaujinimus neatskyrus management prieigos;
- konfigūracijos atsarginę kopiją ir offline atkūrimą; ir
- fail-open/fail-closed elgseną po ryšio, DNS, laikrodžio ir maitinimo trikčių.
Prieš gamybinį naudojimą patvirtinkite tikslų tinklo įrenginio aparatūrą.