Skip to Content
GuidesEvaluering av nettverksappliance

Evaluering av nettverksappliance

Denne veiledningen lager et Debian-image med to grensesnitt for et WireGuard-, DNS- og routing-lab. Produksjonsbruk krever nøyaktig grensesnittskartlegging, gjennomgått brannmurpolicy, ekte nøkkelforvaltning, testing av maskinvaredrivere og en gjenopprettingssti.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Oppskriftsform

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Å bytte SSH-port reduserer skanningsstøy, men er ingen autentiseringskontroll. SSH med kun nøkkel er først verdifullt etter at en fungerende nøkkel er installert og testet.

Test datastien, ikke bare pakker

En enkelt VM kan vise at wg, dnsmasq og nftables finnes, og at forwarding er aktivert. Den kan ikke bevise klientatferd. Bygg en topologi med minst:

  • appliance med WAN- og LAN-grensesnitt;
  • LAN-klient uten alternativ default route; og
  • begrenset upstream-tjeneste eller probe.

Verifiser DHCP-lease-tildeling, DNS-forwarding, tiltenkte ruter, NAT ved behov, WireGuard-håndtrykk med utelukkende testnøkler, tillatt managementtilgang og avvist uoppfordret trafikk. Inkluder negative tester slik at en tillatende brannmur ikke kan bestå.

Deploymentsgrense

Ved deployment, gå gjennom separat:

  • kartlegging av VM-grensesnittrekkefølge til fysiske NIC-navn og MAC-adresser;
  • generering, lagring, rotasjon og tilbakekalling av private nøkler;
  • godkjente subnett, ruter, forwarding, NAT og DNS-policy;
  • IPv6-atferd i stedet for å slå det av uten å si det;
  • oppdateringer uten å kutte managementtilgang;
  • konfigurasjonsbackup og offline-gjenoppretting; og
  • fail-open/fail-closed-atferd etter link-, DNS-, klokke- og strømbrudd.

Valider nøyaktig appliance-maskinvare før produksjonsbruk.