Utvärdering av nätverksappliance
Den här guiden skapar en Debian-avbildning med två gränssnitt för ett WireGuard-, DNS- och routinglabb. Produktionsbruk kräver exakt gränssnittskartläggning, granskad brandväggspolicy, riktig nyckelhantering, test av hårdvarudrivrutiner och en återställningsväg.
Prompt
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Receptform
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}Att byta SSH-port minskar skanningsbrus men är ingen autentiseringskontroll. SSH med enbart nyckel är värdefullt först efter att en fungerande nyckel är installerad och testad.
Testa datavägen, inte bara paket
En enskild VM kan visa att wg, dnsmasq och nftables finns och att forwarding är aktiverat. Den kan inte bevisa klientbeteende. Bygg en topologi med minst:
- appliance med WAN- och LAN-gränssnitt;
- LAN-klient utan alternativ default route; och
- begränsad upstream-tjänst eller probe.
Verifiera DHCP-lease-tilldelning, DNS-forwarding, avsedda rutter, NAT vid behov, WireGuard-handskake med enbart testnycklar, tillåten managementåtkomst och nekad oombedd trafik. Inkludera negativa tester så att en tillåtande brandvägg inte kan godkännas.
Deploymentsgräns
Vid deployment, granska separat:
- mappning av VM-gränssnittsordning till fysiska NIC-namn och MAC-adresser;
- generering, lagring, rotation och återkallelse av privata nycklar;
- godkända subnät, rutter, forwarding, NAT och DNS-policy;
- IPv6-beteende i stället för att tyst inaktivera det;
- uppdateringar utan att bryta managementåtkomst;
- konfigurationsbackup och offline-återställning; och
- fail-open/fail-closed-beteende efter länk-, DNS-, klock- och strömavbrott.
Validera exakt appliance-hårdvara före produktionsbruk.