Tīkla ierīces novērtēšana
Šis ceļvedis izveido Debian attēlu ar divām saskarnēm WireGuard, DNS un maršrutēšanas laboratorijai. Produkcijas lietošanai vajag precīzu saskarnju kartējumu, pārskatītu ugunsmūra politiku, īstu key custody, aparatūras draiveru testēšanu un atjaunošanas ceļu.
Uzvedne
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Recepta forma
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}SSH porta maiņa samazina skenēšanas troksni, bet nav autentificēšanas kontroles. SSH tikai ar atslēgu ir vērtīgs tikai pēc darbīgas atslēgas uzstādīšanas un pārbaudes.
Pārbaudiet datu ceļu, ne tikai pakotnes
Viena VM var parādīt, ka wg, dnsmasq un nftables pastāv un ka forwarding ir ieslēgts. Tā nevar pierādīt klienta uzvedību. Izveidojiet topoloģiju vismaz ar:
- tīkla ierīci ar WAN un LAN saskarnēm;
- LAN klientu bez alternatīvas noklusējuma maršruta; un
- ierobežotu upstream pakalpojumu vai probe.
Pārbaudiet DHCP lease piešķiršanu, DNS forwarding, paredzētos maršrutus, NAT ja vajag, WireGuard handshake ar tikai testa atslēgām, atļautu management piekļuvi un noraidītu nevēlamo trafiku. Iekļaujiet negatīvus testus, lai pārāk atļaujoša ugunsmūris nevarētu iziet cauri.
Izvietošanas robeža
Izvietošanas laikā atsevišķi pārskatiet:
- VM saskarnju secības kartējumu uz fiziskajiem NIC nosaukumiem un MAC adresēm;
- privātās atslēgas ģenerēšanu, glabāšanu, rotāciju un atsaukšanu;
- apstiprinātus apakštīklus, maršrutus, forwarding, NAT un DNS politiku;
- IPv6 uzvedību, nevis klusu atspējošanu;
- atjauninājumus, neizjaucot management piekļuvi;
- konfigurācijas dublējumu un offline atjaunošanu; un
- fail-open/fail-closed uzvedību pēc saites, DNS, pulksteņa un strāvas pārrāvumiem.
Pirms produkcijas lietošanas validējiet precīzu tīkla ierīces aparatūru.