Ağ cihazı değerlendirmesi
Bu kılavuz, WireGuard, DNS ve yönlendirme laboratuvarı için iki arayüzlü bir Debian görüntüsü oluşturur. Üretim kullanımı, tam bir arayüz haritası, gözden geçirilmiş güvenlik duvarı politikası, gerçek anahtar saklama, donanım sürücüsü testi ve bir kurtarma yolu gerektirir.
İstemi
Create a Debian Trixie headless network-appliance evaluation image with two
NICs, SSH, firewall, WireGuard, dnsmasq, nftables, and IP forwarding. Keep
WireGuard private keys and site addresses out of the recipe. Create a locked
operator account and require key-only SSH only after its public key path is
verified. Add a client VM scenario that proves DHCP/DNS behavior, routed
traffic, allowed management access, and denied traffic.Tarif şekli
{
"name": "branch-network-appliance-evaluation",
"base_image": "debian-trixie",
"hardware": {
"platform": "pc",
"architecture": "x86_64",
"min_cpu_cores": 2,
"min_memory_gb": 2,
"min_storage_gb": 16,
"nic_count": 2
},
"os": {
"features": ["headless", "ssh", "firewall", "vpn-wireguard"],
"packages": ["dnsmasq", "nftables"],
"users": [
{
"username": "operator",
"groups": ["sudo"],
"shell": "/bin/bash"
}
],
"services": [
{
"name": "ssh",
"enabled": true,
"config": {
"port": 2222,
"allow_root": false,
"disable_password_auth": true
}
}
],
"startup_scripts": [
{
"name": "enable-ip-forwarding",
"description": "Persist the reviewed IPv4 forwarding setting.",
"command": "set -Eeuo pipefail\nprintf '%s\\n' 'net.ipv4.ip_forward = 1' > /etc/sysctl.d/99-openfactory-forwarding.conf\nsysctl --system >/dev/null",
"packages": [],
"run_as": "root",
"after": "network.target"
}
]
}
}SSH bağlantı noktasının değiştirilmesi tarama gürültüsünü azaltır ancak bir kimlik doğrulama kontrolü değildir. Yalnızca anahtarlı SSH, yalnızca çalışan bir anahtar yüklenip test edildikten sonra değerlidir.
Yalnızca paketleri değil, veri yolunu da test edin
Tek bir VM wg, dnsmasq ve nftable’ların mevcut olduğunu ve iletmenin etkin olduğunu gösterebilir. Müşteri davranışını kanıtlayamaz. En azından aşağıdakileri içeren bir topoloji oluşturun:
- WAN ve LAN arayüzlerine sahip cihaz;
- alternatif varsayılan rotası olmayan bir LAN istemcisi; ve
- sınırlı bir yukarı akış hizmeti veya sondası.
DHCP kiralama atamasını, DNS iletmeyi, amaçlanan rotaları, gerekiyorsa NAT’ı, salt test anahtarlarıyla WireGuard anlaşmasını, izin verilen yönetim erişimini ve reddedilen istenmeyen trafiği doğrulayın. İzin veren bir güvenlik duvarının geçememesi için negatif testleri ekleyin.
Dağıtım sınırı
Dağıtım zamanında şunları ayrı ayrı inceleyin:
- VM arayüz sırasının fiziksel NIC adlarına ve MAC adreslerine eşlenmesi;
- özel anahtarın oluşturulması, saklanması, döndürülmesi ve iptal edilmesi;
- onaylı alt ağlar, rotalar, yönlendirme, NAT ve DNS politikası;
- Sessizce devre dışı bırakmak yerine IPv6 davranışı;
- yönetim erişimini kesmeden güncellemeler;
- yapılandırma yedeklemesi ve çevrimdışı kurtarma; ve
- bağlantı, DNS, saat ve elektrik kesintilerinden sonra arızada açılma/arızada kapanma davranışı.
Üretimde kullanmadan önce cihazın donanımını tam olarak doğrulayın.