Skip to Content
GuidesTinklo įrenginio vertinimas

Tinklo įrenginio vertinimas

Šis vadovas sukuria Debian vaizdą su dviem sąsajomis WireGuard, DNS ir maršrutizavimo laboratorijai. Gamybos naudojimui reikia tikslios sąsajų schemos, peržiūėtos ugniasienės politikos, tikro raktų saugojimo, aparatūros tvarkyklių testavimo ir atkūrimo kelio.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Recepto struktūra

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

SSH prievado keitimas sumažina skenavimo triukšmą, bet nėra autentifikavimo kontrolė. SSH tik su raktu naudingas tik įdiegus ir patikinus veikiantį raktą.

Tikrinkite duomenų kelią, ne tik paketus

Viena VM gali parodyti, kad wg, dnsmasq ir nftables egzistuoja ir kad forwarding įjungtas. Ji negali įrodyti kliento elgsenos. Sudarykite topologiją bent su:

  • tinklo įrenginiu su WAN ir LAN sąsajomis;
  • LAN klientu be alternatyvaus numatyto maršruto; ir
  • ribotu upstream paslauga arba probe.

Patikrinkite DHCP lease priskyrimą, DNS forwarding, numatytus maršrutus, NAT jei reikia, WireGuard handshake su tik testiniais raktais, leidžiamą management prieigą ir atmestą nepageidaujamą srautą. Įtraukite neigiamus testus, kad per daug laidi ugniasienė negalėtų praeiti.

Diegimo riba

Diegimo metu atskirai peržiūrėkite:

  • VM sąsajų eilės atitikmenį fiziniams NIC pavadinimams ir MAC adresams;
  • privataus rakto generavimą, saugojimą, rotaciją ir atšaukimą;
  • patvirtintus subnetus, maršrutus, forwarding, NAT ir DNS politiką;
  • IPv6 elgseną, o ne tylų išjungimą;
  • atnaujinimus neatskyrus management prieigos;
  • konfigūracijos atsarginę kopiją ir offline atkūrimą; ir
  • fail-open/fail-closed elgseną po ryšio, DNS, laikrodžio ir maitinimo trikčių.

Prieš gamybinį naudojimą patvirtinkite tikslų tinklo įrenginio aparatūrą.