Skip to Content
GuidesUtvärdering av nätverksappliance

Utvärdering av nätverksappliance

Den här guiden skapar en Debian-avbildning med två gränssnitt för ett WireGuard-, DNS- och routinglabb. Produktionsbruk kräver exakt gränssnittskartläggning, granskad brandväggspolicy, riktig nyckelhantering, test av hårdvarudrivrutiner och en återställningsväg.

Prompt

Create a Debian Trixie headless network-appliance evaluation image with two NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep WireGuard private keys and site addresses out of the recipe. Create a locked operator account and require key-only SSH only after its public key path is verified. Add a client VM scenario that proves DHCP/DNS behavior, routed traffic, allowed management access, and denied traffic.

Receptform

{ "name": "branch-network-appliance-evaluation", "base_image": "debian-trixie", "hardware": { "platform": "pc", "architecture": "x86_64", "min_cpu_cores": 2, "min_memory_gb": 2, "min_storage_gb": 16, "nic_count": 2 }, "os": { "features": ["headless", "ssh", "firewall", "vpn-wireguard"], "packages": ["dnsmasq", "nftables"], "users": [ { "username": "operator", "groups": ["sudo"], "shell": "/bin/bash" } ], "services": [ { "name": "ssh", "enabled": true, "config": { "port": 2222, "allow_root": false, "disable_password_auth": true } } ], "startup_scripts": [ { "name": "enable-ip-forwarding", "description": "Persist the reviewed IPv4 forwarding setting.", "command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null", "packages": [], "run_as": "root", "after": "network.target" } ] } }

Att byta SSH-port minskar skanningsbrus men är ingen autentiseringskontroll. SSH med enbart nyckel är värdefullt först efter att en fungerande nyckel är installerad och testad.

Testa datavägen, inte bara paket

En enskild VM kan visa att wg, dnsmasq och nftables finns och att forwarding är aktiverat. Den kan inte bevisa klientbeteende. Bygg en topologi med minst:

  • appliance med WAN- och LAN-gränssnitt;
  • LAN-klient utan alternativ default route; och
  • begränsad upstream-tjänst eller probe.

Verifiera DHCP-lease-tilldelning, DNS-forwarding, avsedda rutter, NAT vid behov, WireGuard-handskake med enbart testnycklar, tillåten managementåtkomst och nekad oombedd trafik. Inkludera negativa tester så att en tillåtande brandvägg inte kan godkännas.

Deploymentsgräns

Vid deployment, granska separat:

  • mappning av VM-gränssnittsordning till fysiska NIC-namn och MAC-adresser;
  • generering, lagring, rotation och återkallelse av privata nycklar;
  • godkända subnät, rutter, forwarding, NAT och DNS-policy;
  • IPv6-beteende i stället för att tyst inaktivera det;
  • uppdateringar utan att bryta managementåtkomst;
  • konfigurationsbackup och offline-återställning; och
  • fail-open/fail-closed-beteende efter länk-, DNS-, klock- och strömavbrott.

Validera exakt appliance-hårdvara före produktionsbruk.