Skip to Content
GuidesOcena omrežne naprave

Ocena omrežne naprave

Ta vodnik ustvari sliko Debiana z dvema vmesnikoma za laboratorij WireGuard, DNS in usmerjanja. Produkcijska uporaba zahteva natančen zemljevid vmesnikov, pregledano politiko požarnega zidu, resnično hrambo ključev, teste gonilnikov strojne opreme in pot obnovitve.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Oblika recepta

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Sprememba vrat SSH zmanjša hrup skeniranja, a ni nadzora avtentikacije. SSH samo s ključem je smiseln šele po namestitvi in preizkusu delujočega ključa.

Preizkusite podatkovno pot, ne le pakete

Ena VM lahko pokaže, da wg, dnsmasq in nftables obstajajo in da je posredovanje vklopljeno. Obnašanja odjemalca ne dokaže. Zgradite topologijo z vsaj:

  • napravo z vmesnikoma WAN in LAN;
  • odjemalcem na LAN brez nadomestne privzete poti; in
  • omejeno storitvijo upstream ali sondo.

Preverite dodelitev najema DHCP, posredovanje DNS, predvidene poti, NAT če je potreben, WireGuard rokovanje s samo testnimi ključi, dovoljen dostop za upravljanje in zavrnjen neželen promet. Vključite negativne teste, da permisivni požarni zid ne more uspeti.

Meja uvajanja

Ob uvajanju ločeno preglejte:

  • preslikavo vrstnega reda vmesnikov VM na fizična imena NIC in MAC naslove;
  • generiranje, shranjevanje, rotacijo in preklic zasebnih ključev;
  • odobrena podomrežja, poti, posredovanje, NAT in politiko DNS;
  • obnašanje IPv6 namesto tihega izklopa;
  • posodobitve brez prekinitve dostopa za upravljanje;
  • varnostno kopijo konfiguracije in obnovitev brez povezave; in
  • obnašanje fail-open/fail-closed po okvarah povezave, DNS, ure in napajanja.

Pred produkcijsko uporabo preverite natančno strojno opremo naprave.