Skip to Content
GuidesAvaliação de appliance de rede

Avaliação de appliance de rede

Este guia cria imagem Debian de duas interfaces para lab WireGuard, DNS e roteamento. Uso em produção exige mapa exato de interfaces, política de firewall revisada, custódia real de chaves, teste de drivers de hardware e caminho de recovery.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Formato da receita

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Mudar a porta SSH reduz ruído de scan mas não é controle de autenticação. SSH só com chave vale só depois de chave funcional instalada e testada.

Teste o data path, não só pacotes

Uma VM única pode mostrar que wg, dnsmasq e nftables existem e que forwarding está habilitado. Não prova comportamento de cliente. Construa topologia com pelo menos:

  • appliance com interfaces WAN e LAN;
  • cliente LAN sem rota default alternativa; e
  • serviço upstream ou probe limitado.

Verifique atribuição de lease DHCP, encaminhamento DNS, rotas pretendidas, NAT se necessário, handshake WireGuard com chaves só de teste, acesso de gerenciamento permitido e tráfego não solicitado negado. Inclua testes negativos para firewall permissivo não passar.

Limite de deployment

Na hora do deployment, revise separadamente:

  • mapeamento da ordem de interfaces da VM para nomes de NIC físicos e endereços MAC;
  • geração, storage, rotação e revogação de chaves privadas;
  • subnets, rotas, forwarding, NAT e política DNS aprovados;
  • comportamento IPv6 em vez de desabilitar silenciosamente;
  • updates sem cortar acesso de gerenciamento;
  • backup de configuração e recovery offline; e
  • comportamento fail-open/fail-closed após falhas de link, DNS, relógio e energia.

Valide o hardware exato do appliance antes de uso em produção.