Evaluering av nettverksappliance
Denne veiledningen lager et Debian-image med to grensesnitt for et WireGuard-, DNS- og routing-lab. Produksjonsbruk krever nøyaktig grensesnittskartlegging, gjennomgått brannmurpolicy, ekte nøkkelforvaltning, testing av maskinvaredrivere og en gjenopprettingssti.
Prompt
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Oppskriftsform
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}Å bytte SSH-port reduserer skanningsstøy, men er ingen autentiseringskontroll. SSH med kun nøkkel er først verdifullt etter at en fungerende nøkkel er installert og testet.
Test datastien, ikke bare pakker
En enkelt VM kan vise at wg, dnsmasq og nftables finnes, og at forwarding er aktivert. Den kan ikke bevise klientatferd. Bygg en topologi med minst:
- appliance med WAN- og LAN-grensesnitt;
- LAN-klient uten alternativ default route; og
- begrenset upstream-tjeneste eller probe.
Verifiser DHCP-lease-tildeling, DNS-forwarding, tiltenkte ruter, NAT ved behov, WireGuard-håndtrykk med utelukkende testnøkler, tillatt managementtilgang og avvist uoppfordret trafikk. Inkluder negative tester slik at en tillatende brannmur ikke kan bestå.
Deploymentsgrense
Ved deployment, gå gjennom separat:
- kartlegging av VM-grensesnittrekkefølge til fysiske NIC-navn og MAC-adresser;
- generering, lagring, rotasjon og tilbakekalling av private nøkler;
- godkjente subnett, ruter, forwarding, NAT og DNS-policy;
- IPv6-atferd i stedet for å slå det av uten å si det;
- oppdateringer uten å kutte managementtilgang;
- konfigurasjonsbackup og offline-gjenoppretting; og
- fail-open/fail-closed-atferd etter link-, DNS-, klokke- og strømbrudd.
Valider nøyaktig appliance-maskinvare før produksjonsbruk.