Skip to Content
GuidesVyhodnotenie sieťového appliance

Vyhodnotenie sieťového appliance

Tento sprievodca vytvorí obraz Debianu s dvoma rozhraniami pre laboratórium WireGuard, DNS a smerovania. Na produkčné použitie potrebujete presnú mapu rozhraní, preverenú firewall policy, skutočné uloženie kľúčov, test ovládačov hardvéru a cestu obnovy.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Tvar receptu

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Zmena portu SSH znižuje šum skenovania, ale nie je to kontrola autentifikácie. SSH len na kľúč má zmysel až po nainštalovaní a otestovaní fungujúceho kľúča.

Testujte dátovú cestu, nielen balíčky

Jedna VM môže ukázať, že wg, dnsmasq a nftables existujú a že je forwarding zapnutý. Správanie klienta tým nepreukáže. Zostavte topológiu s aspoň:

  • appliance s rozhraniami WAN a LAN;
  • klientom na LAN bez alternatívnej predvolenej trasy; a
  • obmedzenou upstream službou alebo sondou.

Overte pridelenie DHCP lease, preposielanie DNS, zamýšľané trasy, NAT ak je potrebný, WireGuard handshake s výhradne testovacími kľúčmi, povolený prístup pre správu a odmietnutú nevyžiadanú prevádzku. Pridajte negatívne testy, aby permisívny firewall nemohol prejsť.

Hranica nasadenia

V čase nasadenia osobitne preverte:

  • mapovanie poradia rozhraní VM na fyzické názvy NIC a MAC adresy;
  • generovanie, uloženie, rotáciu a zrušenie súkromných kľúčov;
  • schválené podsiete, trasy, forwarding, NAT a DNS policy;
  • správanie IPv6 namiesto tichého vypnutia;
  • aktualizácie bez prerušenia prístupu pre správu;
  • zálohu konfigurácie a offline obnovu; a
  • správanie fail-open/fail-closed po výpadkoch linky, DNS, hodín a napájania.

Pred produkčným nasadením overte presný hardvér appliance.