Skip to Content
GuidesOcena urządzenia sieciowego

Ocena urządzenia sieciowego

Ten przewodnik tworzy obraz Debiana z dwoma interfejsami do laboratorium WireGuard, DNS i routingu. Użycie produkcyjne wymaga dokładnej mapy interfejsów, przejrzanej polityki firewall, realnego przechowywania kluczy, testów sterowników sprzętu i ścieżki odzyskiwania.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Kształt receptury

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Zmiana portu SSH zmniejsza szum skanowania, ale nie jest kontrolą uwierzytelniania. SSH wyłącznie kluczem ma sens dopiero po zainstalowaniu i przetestowaniu działającego klucza.

Testuj ścieżkę danych, nie tylko pakiety

Pojedyncza VM może pokazać, że wg, dnsmasq i nftables istnieją oraz że forwarding jest włączony. Nie udowodni zachowania klienta. Zbuduj topologię z co najmniej:

  • urządzeniem z interfejsami WAN i LAN;
  • klientem LAN bez alternatywnej trasy domyślnej; oraz
  • ograniczoną usługą upstream lub sondą.

Sprawdź przydział dzierżawy DHCP, przekazywanie DNS, zamierzone trasy, NAT jeśli wymagany, uzgadnianie WireGuard z kluczami wyłącznie testowymi, dozwolony dostęp zarządzający i odrzucony niechciany ruch. Dołącz testy negatywne, aby permisywny firewall nie mógł przejść.

Granica wdrożenia

W czasie wdrożenia przejrzyj osobno:

  • mapowanie kolejności interfejsów VM na fizyczne nazwy NIC i adresy MAC;
  • generowanie, przechowywanie, rotację i unieważnianie kluczy prywatnych;
  • zatwierdzone podsieci, trasy, forwarding, NAT i politykę DNS;
  • zachowanie IPv6 zamiast cichego wyłączania;
  • aktualizacje bez przerywania dostępu zarządzającego;
  • kopię zapasową konfiguracji i odzyskiwanie offline; oraz
  • zachowanie fail-open/fail-closed po awariach łącza, DNS, zegara i zasilania.

Zweryfikuj dokładny sprzęt appliance przed użyciem produkcyjnym.