Ocena omrežne naprave
Ta vodnik ustvari sliko Debiana z dvema vmesnikoma za laboratorij WireGuard, DNS in usmerjanja. Produkcijska uporaba zahteva natančen zemljevid vmesnikov, pregledano politiko požarnega zidu, resnično hrambo ključev, teste gonilnikov strojne opreme in pot obnovitve.
Prompt
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Oblika recepta
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}Sprememba vrat SSH zmanjša hrup skeniranja, a ni nadzora avtentikacije. SSH samo s ključem je smiseln šele po namestitvi in preizkusu delujočega ključa.
Preizkusite podatkovno pot, ne le pakete
Ena VM lahko pokaže, da wg, dnsmasq in nftables obstajajo in da je posredovanje vklopljeno. Obnašanja odjemalca ne dokaže. Zgradite topologijo z vsaj:
- napravo z vmesnikoma WAN in LAN;
- odjemalcem na LAN brez nadomestne privzete poti; in
- omejeno storitvijo upstream ali sondo.
Preverite dodelitev najema DHCP, posredovanje DNS, predvidene poti, NAT če je potreben, WireGuard rokovanje s samo testnimi ključi, dovoljen dostop za upravljanje in zavrnjen neželen promet. Vključite negativne teste, da permisivni požarni zid ne more uspeti.
Meja uvajanja
Ob uvajanju ločeno preglejte:
- preslikavo vrstnega reda vmesnikov VM na fizična imena NIC in MAC naslove;
- generiranje, shranjevanje, rotacijo in preklic zasebnih ključev;
- odobrena podomrežja, poti, posredovanje, NAT in politiko DNS;
- obnašanje IPv6 namesto tihega izklopa;
- posodobitve brez prekinitve dostopa za upravljanje;
- varnostno kopijo konfiguracije in obnovitev brez povezave; in
- obnašanje fail-open/fail-closed po okvarah povezave, DNS, ure in napajanja.
Pred produkcijsko uporabo preverite natančno strojno opremo naprave.