การประเมินอุปกรณ์เครือข่าย
คู่มือนี้สร้างอิมเมจ Debian แบบสองอินเทอร์เฟซสำหรับ WireGuard, DNS และแล็บการกำหนดเส้นทาง การใช้งานจริงจำเป็นต้องมีแผนผังอินเทอร์เฟซที่แน่นอน นโยบายไฟร์วอลล์ที่ได้รับการตรวจสอบ การดูแลคีย์จริง การทดสอบไดรเวอร์ฮาร์ดแวร์ และเส้นทางการกู้คืน
ด่วน
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.รูปทรงสูตร
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}การเปลี่ยนพอร์ต SSH จะช่วยลดสัญญาณรบกวนในการสแกน แต่ไม่ใช่การควบคุมการรับรองความถูกต้อง SSH แบบคีย์เท่านั้นจะมีคุณค่าหลังจากติดตั้งและทดสอบคีย์การทำงานแล้วเท่านั้น
ทดสอบเส้นทางข้อมูล ไม่ใช่แค่แพ็คเกจ
VM เดียวสามารถแสดงว่ามี wg, dnsmasq และ nftables อยู่ และเปิดใช้งานการส่งต่อแล้ว ไม่สามารถพิสูจน์พฤติกรรมของลูกค้าได้ สร้างโทโพโลยีด้วยอย่างน้อย:
- อุปกรณ์ที่มีอินเตอร์เฟส WAN และ LAN
- ไคลเอนต์ LAN ที่ไม่มีเส้นทางเริ่มต้นอื่น และ
- บริการต้นน้ำหรือโพรบที่มีขอบเขต
ตรวจสอบการมอบหมายการเช่า DHCP, การส่งต่อ DNS, เส้นทางที่ต้องการ, NAT หากจำเป็น, การจับมือ WireGuard ด้วยคีย์สำหรับการทดสอบเท่านั้น, การเข้าถึงการจัดการที่ได้รับอนุญาต และปฏิเสธการรับส่งข้อมูลที่ไม่พึงประสงค์ รวมการทดสอบเชิงลบเพื่อให้ไฟร์วอลล์ที่อนุญาตไม่สามารถผ่านได้
ขอบเขตการใช้งาน
เมื่อถึงเวลาปรับใช้ ให้ตรวจสอบแยกกัน:
- การแมปลำดับอินเทอร์เฟซ VM กับชื่อ NIC และที่อยู่ MAC ทางกายภาพ
- การสร้างคีย์ส่วนตัว การจัดเก็บ การหมุนเวียน และการเพิกถอน
- นโยบายเครือข่ายย่อย เส้นทาง การส่งต่อ NAT และ DNS ที่ได้รับการอนุมัติ
- พฤติกรรม IPv6 แทนที่จะปิดการใช้งานอย่างเงียบ ๆ
- อัปเดตโดยไม่ตัดสิทธิ์การเข้าถึงการจัดการ
- การสำรองข้อมูลการกำหนดค่าและการกู้คืนแบบออฟไลน์ และ
- พฤติกรรมการเปิดล้มเหลว/การปิดล้มเหลวหลังจากลิงก์, DNS, นาฬิกา และไฟฟ้าขัดข้อง
ตรวจสอบความถูกต้องของฮาร์ดแวร์อุปกรณ์ที่แน่นอนก่อนการใช้งานจริง