Děkujeme za vaši dotaz! Jeden z našich pracovníků vás brzy kontaktuje.
Děkujeme za rezervaci! Jeden z našich pracovníků vás brzy kontaktuje.
Návrh Školení
Základy a architektura VPN
- Typy VPN: vzdálený přístup, site-to-site, klient-to-site
- Srovnání protokolů VPN: WireGuard, OpenVPN, IPsec, SSTP
- Kryptografické základy: symetrické a asymetrické šifrování
- PKI a správa certifikátů pro VPN
- Síťové architektonické úvahy pro enterprise VPN
Hlubší pohled na protokol WireGuard
- Zásady designu a architektura WireGuard
- Cryptokey routing a správa endpointů
- WireGuard vs tradiční VPN: výkon a jednoduchost
- Analýza zabezpečení protokolu a formální ověření
- Podpora platforem a dostupnost klientů
Architektura a režimy OpenVPN
- Přehled protokolu OpenVPN: SSL/TLS-based VPN
- TUN vs TAP režimy zařízení
- Úvahy o přenosu UDP vs TCP
- Konfigurace Layer 2 a Layer 3 VPN
- Konfigurace šifrování a HMAC OpenVPN
- Požadavky na podporu starších enterprise systémů
Nasazení serveru WireGuard
- Instalace a konfigurace Linux kernel modulu
- WireGuard-tools a utility wg-quick
- Generování klíčů a strategie distribuce
- Konfigurace serveru: interface, peer, routing
- Podpora více sítí a routovací tabulky
- Nastavení vysoké dostupnosti a load balancingu
Nasazení serveru OpenVPN
- Instalace balíčku OpenVPN
- Vytvoření konfiguračního souboru serveru
- Setup PKI Easy-RSA a generování certifikátů
- Generování TLS klíčů pro zabezpečení control kanálu
- Šablony konfigurace klienta
- Integrace služby a konfigurace startu
Správa konfigurace klienta
- Nastavení klienta WireGuard: Linux, Windows, macOS, mobilní
- Konfigurace klienta OpenVPN: OpenVPN Connect, Tunnelblick
- Generování a distribuce konfiguračních souborů
- Konfigurace QR kódem pro mobilní zařízení
- Konfigurace split tunnelingu
- Předcházení úniku DNS a konfigurace
Ověřování a autorizace
- Autentizace založená na certifikátech (WireGuard a OpenVPN)
- Integrace LDAP/Active Directory s OpenVPN
- RADIUS autentizace pro enterprise integraci
- Integrace dvoufázové autentizace (TOTP, hardwarové tokeny)
- Možnosti integrace OAuth a SAML
- Implementace role-based access control
Konfigurace site-to-site VPN
- Hub-and-spoke vs full mesh topologie
- WireGuard site-to-site s persistent keepalive
- OpenVPN site-to-site se sdílenými klíči a certifikáty
- Dynamický routing přes VPN tunely (BGP, OSPF)
- Vzorů pro failover a redundanci
- NAT traversal a firewall traversal
Pokročilé funkce WireGuard
- wg-easy a webové nástroje pro správu
- WireGuard s kontejnery a Kubernetes
- Nastavení WireGuard road warrior pro roamsující klienty
- Předem sdílené klíče pro další zabezpečení
- WireGuard v omezených síťových prostředích
- Multihop a kaskádové konfigurace
Pokročilé funkce OpenVPN
- Přehled OpenVPN Access Server
- Konfigurace specifická pro klienta a soubory CCD
- Tlak konfigurace a routingů k klientům
- Systém Irwins a plávající IP adresy
- Bridging a Ethernet přes IP konfigurace
- Komprese a ladění výkonu
- Pluginy a skriptování
Síťové zabezpečení a integrace s firewallym
- Pravidla firewallu pro VPN servery
- Integrace iptables/nftables
- Filtrování provozu a politiky přístupového řízení
- Implementace kill switchu pro klienty
- Detekce intrusion na VPN provozu
- Ochrana DDoS pro VPN endpointy
Monitoring a logování
- Status WireGuard a monitoring peerů
- Status OpenVPN a analýza logů
- Sledování připojení a aktivity uživatele
- Integrace Prometheus/Grafana pro VPN metriky
- Oznamování anomálií připojení
- Integrace SIEM pro zabezpečení monitoring
Škálovatelnost a vysoká dostupnost
- Load balancing VPN připojení
- Konfigurace HA active-passive a active-active
- Persistence session a zpracování reconnectingu
- Geo-distribuované VPN servery
- Plánování kapacity a testování výkonu
- Strategie disaster recovery
Nástroje pro správu a automatizaci
- Automatizované provisioning a deprovisioning uživatelů
- Správa konfigurace (Ansible, Puppet, Chef)
- Řešení managementu založená na API
- Self-service portály pro správu certifikátů
- Automatizace nasazení založená na politikách
Ladění a údržba
- Běžné problémy s WireGuard a jejich řešení
- Metodologie ladění OpenVPN
- Ladění připojení a zachycení paketů
- Identifikace výkonnostních zápojek
- Cyklus správy certifikátů a klíčů
- Postupy upgradu a zpětná kompatibilita
Migrace z komerčních VPN
- Hodnocení kandidátů pro nahrazení komerční VPN
- Plánování migrace a fázový přepnutí
- Výcvik uživatelů a dokumentace
- Hybridní provoz během přechodu
- Strategie rollbacku
- Poučené lekce a best practices
Souhrn a seznam pro nasazení
- Checklist pro produkční nasazení
- Best practice hardening zabezpečení
- Požadavky na dokumentaci
- Úvahy o trvalé údržbě
Požadavky
- Pochopení TCP/IP síťování a subnettingu
- Zkušenosti se správou Linux systémů
- Znalost PKI a certifikátových konceptů
- Seznámení s koncepty firewallu a routingingu
- Základní pochopení šifrování a kryptografických principů
Cílová skupina
- Bezpečnostní inženýři sítě
- Systémoví administrátoři spravující vzdálený přístup
- DevOps inženýři budující bezpečnou infrastrukturu
- IT administrátoři zodpovědní za připojení pracovní síly
21 Hodiny
Reference (1)
komunikace, znalosti zkušeností, řešení problémů,
Marcin Walewski - Intel Technology Poland Sp. z o.o.
Kurz - OpenStack Bootcamp
Přeloženo strojem