Vyhodnotenie sieťového appliance
Tento sprievodca vytvorí obraz Debianu s dvoma rozhraniami pre laboratórium WireGuard, DNS a smerovania. Na produkčné použitie potrebujete presnú mapu rozhraní, preverenú firewall policy, skutočné uloženie kľúčov, test ovládačov hardvéru a cestu obnovy.
Prompt
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Tvar receptu
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}Zmena portu SSH znižuje šum skenovania, ale nie je to kontrola autentifikácie. SSH len na kľúč má zmysel až po nainštalovaní a otestovaní fungujúceho kľúča.
Testujte dátovú cestu, nielen balíčky
Jedna VM môže ukázať, že wg, dnsmasq a nftables existujú a že je forwarding zapnutý. Správanie klienta tým nepreukáže. Zostavte topológiu s aspoň:
- appliance s rozhraniami WAN a LAN;
- klientom na LAN bez alternatívnej predvolenej trasy; a
- obmedzenou upstream službou alebo sondou.
Overte pridelenie DHCP lease, preposielanie DNS, zamýšľané trasy, NAT ak je potrebný, WireGuard handshake s výhradne testovacími kľúčmi, povolený prístup pre správu a odmietnutú nevyžiadanú prevádzku. Pridajte negatívne testy, aby permisívny firewall nemohol prejsť.
Hranica nasadenia
V čase nasadenia osobitne preverte:
- mapovanie poradia rozhraní VM na fyzické názvy NIC a MAC adresy;
- generovanie, uloženie, rotáciu a zrušenie súkromných kľúčov;
- schválené podsiete, trasy, forwarding, NAT a DNS policy;
- správanie IPv6 namiesto tichého vypnutia;
- aktualizácie bez prerušenia prístupu pre správu;
- zálohu konfigurácie a offline obnovu; a
- správanie fail-open/fail-closed po výpadkoch linky, DNS, hodín a napájania.
Pred produkčným nasadením overte presný hardvér appliance.