Děkujeme za vaši dotaz! Jeden z našich pracovníků vás brzy kontaktuje.
Děkujeme za rezervaci! Jeden z našich pracovníků vás brzy kontaktuje.
Návrh Školení
Základy VPN a jejich architektura
- Typy VPN: vzdálený přístup, propojení poboček, klient-síť
- Srovnání protokolů VPN: WireGuard, OpenVPN, IPsec, SSTP
- Kryptografické principy: symetrické a asymetrické šifrování
- PKI a správa certifikátů pro VPN sítě
- Architektonické aspekty firemních VPN řešení
Hlubší pohled na protokol WireGuard
- Designové zásady a architektura WireGuardu
- Správa klíčů a konfigurace síťových bodů
- WireGuard oproti tradičním VPN: výkonnost a jednoduchost nasazení
- Bezpečnostní analýza protokolu a jeho formální ověření
- Dostupnost podpory pro různé platformy a klienty
Architektura a režimy OpenVPN
- Přehled protokolu OpenVPN založeného na SSL/TLS šifrování
- Rozdíly mezi režimy TUN a TAP zařízení
- Volba transportního protokolu UDP či TCP
- Konfigurace VPN na vrstvě 2 i 3 modelu OSI
- Nastavení šifrování a HMAC u OpenVPN
- Požadavky na podporu starších firemních systémů
Nasazení serverového řešení WireGuard
- Instalace a nastavení jádra Linuxu pro podporu WireGuard
- Použití nástrojů WireGuard-tools včetně wg-quick
- Generování a distribuce klíčů mezi servery a klienty
- Konfigurace rozhraní, partnerů a směrování na serveru
- Práce s více síťovými prostředími a tabulkami směrování
- Nastavení vysoké dostupnosti a vyvažování zátěže
Nasazení serverového řešení OpenVPN
- Instalace balíčků potřebných pro běh OpenVPN
- Vytváření konfiguračních souborů na straně serveru
- Nastavení PKI prostřednictvím nástroje Easy-RSA a generování certifikátů
- Tvorba TLS klíčů určených k zabezpečení komunikace mezi servery a klienty
- Vytvoření šablon konfigurací pro jednotlivé klienty
- Nastavení automatického spouštění služby OpenVPN při startu systému
Správa konfigurace na straně klientů
- Nastavení klientů WireGuard: Linux, Windows, macOS i mobilní zařízení
- Konfigurace klientů OpenVPN pomocí nástrojů typu OpenVPN Connect či Tunnelblick
- Generování a distribuce konfiguračních souborů mezi uživateli
- Použití QR kódů pro snadné nastavení na mobilních zařízeních
- Nastavení rozděleného tunelování pro optimální směrování provozu
- Konfigurace zabraňující únikům DNS požadavků a jejich ochrana
Ověřování a autorizace uživatelů
- Autentizace pomocí certifikátů (u obou protokolů)
- Integrace OpenVPN s LDAP či Active Directory
- Použití RADIUS jako metody ověřování pro firemní prostředí
- Nastavení dvoustupňového ověření (TOTP, hardwarové tokeny)
- Možnosti propojení s systémy OAuth či SAML
- Aplikace principů řízení přístupu na základě rolí uživatelů
Konfigurace VPN pro propojení poboček
- Rozdíly mezi topologiemi typu „centrála–pobočky“ a plným síťovým propojením
- Nasazení WireGuard pro spojení poboček s využitím trvalých připojení
- Konfigurace OpenVPN pro propojení více lokalit pomocí sdílených klíčů a certifikátů
- Dynamické směrování v rámci VPN tunelů – použití BGP či OSPF protokolů
- Mechanismy zajištění redundance a funkčnosti sítě i při výpadcích
- Překonávání omezení NAT a vhodné konfigurace firewallů pro propojení poboček
Pokročilé funkce WireGuardu
- Využití nástrojů typu wg-easy a jiných webových rozhraní pro správu VPN
- Aplikace WireGuardu v kontejnerech i na platformě Kubernetes
- Nasazení řešení pro mobilní pracovníky s možností neustálého připojení i během cestování
- Použití sdílených klíčů jako další vrstvy zabezpečení VPN komunikace
- Nasazení WireGuardu v omezených nebo izolovaných síťových prostředích
- Konfigurace vícestupňových a kaskádovitých připojení VPN sítí
Pokročilé funkce OpenVPN
- Přehled produktu OpenVPN Access Server
- Možnosti individuálních konfigurací klientů a práce s soubory typu CCD
- Automatické posílání nastavení směrování a parametrů na klienty
- Princip fungování systému Irwins a využití „plovoucích“ IP adres
- Nastavení mostu mezi fyzickými sítěmi či Ethernet přes VPN tunely
- Optimalizace výkonu pomocí komprese dat a dalších nastavení
- Použití pluginů a skriptů k automatizaci různých úloh v OpenVPN
Bezpečnost sítě a integrace s firewally
- Nastavení pravidel firewallu určených pro VPN servery
- Integrace nástrojů typu iptables či nftables se systémem ochrany sítě
- Filtrování provozu a vytváření pravidel kontroly přístupu uživatelů
- Implementace funkce „kill switch“ zabraňující uniknutí dat při výpadku VPN spojení
- Detekce neoprávněných aktivit v rámci provozu VPN tunelů
- Ochranné mechanismy proti útokům typu DDoS zaměřeným na koncové body sítě VPN
Monitorování a logování aktivit v síti
- Sledování stavu spojení i informace o jednotlivých klientech WireGuardu
- Analýza logů serverů OpenVPN a monitorování jejich aktivity
- Trackování aktivit uživatelů v rámci VPN komunikace
- Integrace metrik provozu VPN s nástroji jako Prometheus a Grafana
- Nastavení upozornění na neočekávané změny v chování připojení uživatelů
- Připojení dat z VPN monitorování k systémům typu SIEM určeným pro bezpečnostní analýzy
Škálovatelnost a vysoká dostupnost sítě
- Vyvažování zátěže na VPN serverech pro lepší výkon systému
- Nastavení konfigurací typu aktivní–pasivní či aktivní–aktivní určených k udržení kontinuity služby
- Zajištění stability spojení i při opakovaném připojování klientů k síti
- Nasazení více VPN serverů v různých geografických oblastech za účelem snížení latence a lepší dostupnosti služby
- Plánování kapacity systému a testování jeho výkonu pod zátěží
- Strategie obnovy po haváriích nezbytné pro kontinuitu činnosti firmy
Nástroje určené k správě a automatizaci sítí VPN
- Automatické vytváření i odstraňování uživatelských účtů přistupujících k síti VPN
- Správa konfigurací pomocí nástrojů jako Ansible, Puppet či Chef
- Využití API rozhraní k vzdálené správě celého systému VPN sítě
- Nastavení samoobslužných portálů umožňujících uživatelům vytvářet si vlastní certifikáty a konfigurace
- Automatizace nasazování jednotlivých komponent VPN sítě podle předem definovaných pravidel
Lyšení problémů a údržba systému
- Běžné potíže u WireGuardu, jejich rozpoznávání a řešení
- Postupy pro analýzu problémů v rámci OpenVPN komunikace
- Ledování připojení, záchrana paketů a diagnostika chyb v komunikaci VPN sítí
- Identifikace míst v síti, kde dochází k poklesu výkonu a hledání jejich optimalizace
- Správa cyklu života certifikátů i klíčů určených k ověřování uživatelů v síti VPN
- Plnění postupů aktualizací systémů a zajištění kompatibility se staršími verzemi softwaru i zařízeními klientů
Migrace ze stávajících komerčních řešení VPN
- Analýza dostupných komerčních VPN systémů určených k nahrazení stávajícím řešením firmou
- Plánování migrace s postupným přechodem uživatelů na nový systém VPN<
- Školení zaměstnanců a vytvoření dokumentace popisující nové prostředí
- Přechodové období, během kterého zůstanou současné i budoucí systémy v provozu současně<
- Strategie navracení stavu sítě k původnímu řešení v případě neočekávaných problémů<
- Shromažďování zkušeností, doporučení a osvědčených postupů z celého procesu migrace
Shrnutí a kontrolní seznam pro nasazení systému VPN<
- Souhrnný seznam kroků potřebných k produkčnímu nasazení VPN řešení<
- Osvedčené postupy posilování zabezpečení celého systému VPN<
- Pojadavky na dokumentaci určenou k dlouhodobé správě sítě<
- Aspekty běžné údržby, které je nutné pravidelně kontrolovat<
Požadavky
- Znalost síťových protokolů TCP/IP a subnettingu
- Praktické zkušenosti se správou Linuxových systémů
- Ovládání konceptů PKI a certifikátů
- Znalost fungování firewallů a směrovacích mechanismů
- Základní porozumění šifrování a kryptografii
Cílové skupiny
- Inženýři pro síťovou bezpečnost
- Správci systémů zodpovědní za vzdálený přístup
- DevOps inženýři budující bezpečné infrastruktury
- IT administrátoři spravující připojení zaměstnanců k síti
21 Hodiny
Reference (1)
komunikace, znalosti zkušeností, řešení problémů,
Marcin Walewski - Intel Technology Poland Sp. z o.o.
Kurz - OpenStack Bootcamp
Přeloženo strojem