Evaluatie netwerk-appliance
Deze gids maakt een Debian-image met twee interfaces voor een lab met WireGuard, DNS en routing. Productiegebruik vereist een exacte interfacekaart, een doorgenomen firewallbeleid, echt sleutelbeheer, tests van hardwaredrivers en een herstelpad.
Prompt
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Receptstructuur
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}Het wijzigen van de SSH-poort vermindert scanruis maar is geen authenticatiecontrole. SSH met alleen sleutels is pas nuttig nadat een werkende sleutel is geïnstalleerd en getest.
Test het datapad, niet alleen pakketten
Eén VM kan aantonen dat wg, dnsmasq en nftables aanwezig zijn en dat forwarding is ingeschakeld. Clientgedrag bewijst ze niet. Bouw een topologie met minstens:
- de appliance met WAN- en LAN-interfaces;
- een LAN-client zonder alternatieve default route; en
- een begrensd upstream-service of probe.
Controleer DHCP-lease-toewijzing, DNS-forwarding, bedoelde routes, NAT indien nodig, WireGuard-handshake met alleen-testkeys, toegestane managementtoegang en geweigerd ongevraagd verkeer. Neem negatieve tests op zodat een permissieve firewall niet kan slagen.
Grens bij deployment
Bij deployment apart doornemen:
- koppeling van VM-interfacevolgorde aan fysieke NIC-namen en MAC-adressen;
- generatie, opslag, rotatie en intrekking van private keys;
- goedgekeurde subnets, routes, forwarding, NAT en DNS-beleid;
- IPv6-gedrag in plaats van het stil uitschakelen;
- updates zonder managementtoegang te verbreken;
- configuratieback-up en offline herstel; en
- fail-open/fail-closed-gedrag na link-, DNS-, klok- en stroomstoringen.
Valideer de exacte appliance-hardware vóór productiegebruik.