Evaluarea unui appliance de rețea
Acest ghid creează o imagine Debian cu două interfețe pentru un laborator WireGuard, DNS și rutare. Utilizarea în producție cere o hartă exactă a interfețelor, o politică firewall revizuită, custodia reală a cheilor, teste de drivere hardware și o cale de recuperare.
Prompt
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Forma rețetei
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}Schimbarea portului SSH reduce zgomotul de scanare, dar nu este un control de autentificare. SSH doar cu cheie are sens abia după instalarea și testarea unei chei funcționale.
Testați calea datelor, nu doar pachetele
O singură VM poate arăta că wg, dnsmasq și nftables există și că forwarding-ul este activ. Comportamentul clientului nu îl dovedește. Construiți o topologie cu cel puțin:
- appliance cu interfețe WAN și LAN;
- client LAN fără rută implicită alternativă; și
- serviciu upstream limitat sau sondă.
Verificați atribuirea lease-ului DHCP, forwarding DNS, rutele intenționate, NAT dacă e necesar, handshake WireGuard cu chei doar de test, acces de management permis și trafic nesolicitat refuzat. Includeți teste negative ca un firewall permisiv să nu poată trece.
Limita implementării
La implementare, revizuiți separat:
- maparea ordinii interfețelor VM la nume fizice NIC și adrese MAC;
- generarea, stocarea, rotația și revocarea cheilor private;
- subrețele, rute, forwarding, NAT și politica DNS aprobate;
- comportamentul IPv6 în loc să îl dezactivați în tăcere;
- actualizări fără a întrerupe accesul de management;
- backup de configurație și recuperare offline; și
- comportament fail-open/fail-closed după eșecuri de legătură, DNS, ceas și alimentare.
Validați hardware-ul exact al appliance-ului înainte de utilizarea în producție.