Skip to Content
GuidesEvaluatie netwerk-appliance

Evaluatie netwerk-appliance

Deze gids maakt een Debian-image met twee interfaces voor een lab met WireGuard, DNS en routing. Productiegebruik vereist een exacte interfacekaart, een doorgenomen firewallbeleid, echt sleutelbeheer, tests van hardwaredrivers en een herstelpad.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Receptstructuur

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Het wijzigen van de SSH-poort vermindert scanruis maar is geen authenticatiecontrole. SSH met alleen sleutels is pas nuttig nadat een werkende sleutel is geïnstalleerd en getest.

Test het datapad, niet alleen pakketten

Eén VM kan aantonen dat wg, dnsmasq en nftables aanwezig zijn en dat forwarding is ingeschakeld. Clientgedrag bewijst ze niet. Bouw een topologie met minstens:

  • de appliance met WAN- en LAN-interfaces;
  • een LAN-client zonder alternatieve default route; en
  • een begrensd upstream-service of probe.

Controleer DHCP-lease-toewijzing, DNS-forwarding, bedoelde routes, NAT indien nodig, WireGuard-handshake met alleen-testkeys, toegestane managementtoegang en geweigerd ongevraagd verkeer. Neem negatieve tests op zodat een permissieve firewall niet kan slagen.

Grens bij deployment

Bij deployment apart doornemen:

  • koppeling van VM-interfacevolgorde aan fysieke NIC-namen en MAC-adressen;
  • generatie, opslag, rotatie en intrekking van private keys;
  • goedgekeurde subnets, routes, forwarding, NAT en DNS-beleid;
  • IPv6-gedrag in plaats van het stil uitschakelen;
  • updates zonder managementtoegang te verbreken;
  • configuratieback-up en offline herstel; en
  • fail-open/fail-closed-gedrag na link-, DNS-, klok- en stroomstoringen.

Valideer de exacte appliance-hardware vóór productiegebruik.