Zkuste nás kontaktovat

Návrh Školení

Základy VPN a jejich architektura

  • Typy VPN: vzdálený přístup, propojení poboček, klient-síť
  • Srovnání protokolů VPN: WireGuard, OpenVPN, IPsec, SSTP
  • Kryptografické principy: symetrické a asymetrické šifrování
  • PKI a správa certifikátů pro VPN sítě
  • Architektonické aspekty firemních VPN řešení

Hlubší pohled na protokol WireGuard

  • Designové zásady a architektura WireGuardu
  • Správa klíčů a konfigurace síťových bodů
  • WireGuard oproti tradičním VPN: výkonnost a jednoduchost nasazení
  • Bezpečnostní analýza protokolu a jeho formální ověření
  • Dostupnost podpory pro různé platformy a klienty

Architektura a režimy OpenVPN

  • Přehled protokolu OpenVPN založeného na SSL/TLS šifrování
  • Rozdíly mezi režimy TUN a TAP zařízení
  • Volba transportního protokolu UDP či TCP
  • Konfigurace VPN na vrstvě 2 i 3 modelu OSI
  • Nastavení šifrování a HMAC u OpenVPN
  • Požadavky na podporu starších firemních systémů

Nasazení serverového řešení WireGuard

  • Instalace a nastavení jádra Linuxu pro podporu WireGuard
  • Použití nástrojů WireGuard-tools včetně wg-quick
  • Generování a distribuce klíčů mezi servery a klienty
  • Konfigurace rozhraní, partnerů a směrování na serveru
  • Práce s více síťovými prostředími a tabulkami směrování
  • Nastavení vysoké dostupnosti a vyvažování zátěže

Nasazení serverového řešení OpenVPN

  • Instalace balíčků potřebných pro běh OpenVPN
  • Vytváření konfiguračních souborů na straně serveru
  • Nastavení PKI prostřednictvím nástroje Easy-RSA a generování certifikátů
  • Tvorba TLS klíčů určených k zabezpečení komunikace mezi servery a klienty
  • Vytvoření šablon konfigurací pro jednotlivé klienty
  • Nastavení automatického spouštění služby OpenVPN při startu systému

Správa konfigurace na straně klientů

  • Nastavení klientů WireGuard: Linux, Windows, macOS i mobilní zařízení
  • Konfigurace klientů OpenVPN pomocí nástrojů typu OpenVPN Connect či Tunnelblick
  • Generování a distribuce konfiguračních souborů mezi uživateli
  • Použití QR kódů pro snadné nastavení na mobilních zařízeních
  • Nastavení rozděleného tunelování pro optimální směrování provozu
  • Konfigurace zabraňující únikům DNS požadavků a jejich ochrana

Ověřování a autorizace uživatelů

  • Autentizace pomocí certifikátů (u obou protokolů)
  • Integrace OpenVPN s LDAP či Active Directory
  • Použití RADIUS jako metody ověřování pro firemní prostředí
  • Nastavení dvoustupňového ověření (TOTP, hardwarové tokeny)
  • Možnosti propojení s systémy OAuth či SAML
  • Aplikace principů řízení přístupu na základě rolí uživatelů

Konfigurace VPN pro propojení poboček

  • Rozdíly mezi topologiemi typu „centrála–pobočky“ a plným síťovým propojením
  • Nasazení WireGuard pro spojení poboček s využitím trvalých připojení
  • Konfigurace OpenVPN pro propojení více lokalit pomocí sdílených klíčů a certifikátů
  • Dynamické směrování v rámci VPN tunelů – použití BGP či OSPF protokolů
  • Mechanismy zajištění redundance a funkčnosti sítě i při výpadcích
  • Překonávání omezení NAT a vhodné konfigurace firewallů pro propojení poboček

Pokročilé funkce WireGuardu

  • Využití nástrojů typu wg-easy a jiných webových rozhraní pro správu VPN
  • Aplikace WireGuardu v kontejnerech i na platformě Kubernetes
  • Nasazení řešení pro mobilní pracovníky s možností neustálého připojení i během cestování
  • Použití sdílených klíčů jako další vrstvy zabezpečení VPN komunikace
  • Nasazení WireGuardu v omezených nebo izolovaných síťových prostředích
  • Konfigurace vícestupňových a kaskádovitých připojení VPN sítí

Pokročilé funkce OpenVPN

  • Přehled produktu OpenVPN Access Server
  • Možnosti individuálních konfigurací klientů a práce s soubory typu CCD
  • Automatické posílání nastavení směrování a parametrů na klienty
  • Princip fungování systému Irwins a využití „plovoucích“ IP adres
  • Nastavení mostu mezi fyzickými sítěmi či Ethernet přes VPN tunely
  • Optimalizace výkonu pomocí komprese dat a dalších nastavení
  • Použití pluginů a skriptů k automatizaci různých úloh v OpenVPN

Bezpečnost sítě a integrace s firewally

  • Nastavení pravidel firewallu určených pro VPN servery
  • Integrace nástrojů typu iptables či nftables se systémem ochrany sítě
  • Filtrování provozu a vytváření pravidel kontroly přístupu uživatelů
  • Implementace funkce „kill switch“ zabraňující uniknutí dat při výpadku VPN spojení
  • Detekce neoprávněných aktivit v rámci provozu VPN tunelů
  • Ochranné mechanismy proti útokům typu DDoS zaměřeným na koncové body sítě VPN

Monitorování a logování aktivit v síti

  • Sledování stavu spojení i informace o jednotlivých klientech WireGuardu
  • Analýza logů serverů OpenVPN a monitorování jejich aktivity
  • Trackování aktivit uživatelů v rámci VPN komunikace
  • Integrace metrik provozu VPN s nástroji jako Prometheus a Grafana
  • Nastavení upozornění na neočekávané změny v chování připojení uživatelů
  • Připojení dat z VPN monitorování k systémům typu SIEM určeným pro bezpečnostní analýzy

Škálovatelnost a vysoká dostupnost sítě

  • Vyvažování zátěže na VPN serverech pro lepší výkon systému
  • Nastavení konfigurací typu aktivní–pasivní či aktivní–aktivní určených k udržení kontinuity služby
  • Zajištění stability spojení i při opakovaném připojování klientů k síti
  • Nasazení více VPN serverů v různých geografických oblastech za účelem snížení latence a lepší dostupnosti služby
  • Plánování kapacity systému a testování jeho výkonu pod zátěží
  • Strategie obnovy po haváriích nezbytné pro kontinuitu činnosti firmy

Nástroje určené k správě a automatizaci sítí VPN

  • Automatické vytváření i odstraňování uživatelských účtů přistupujících k síti VPN
  • Správa konfigurací pomocí nástrojů jako Ansible, Puppet či Chef
  • Využití API rozhraní k vzdálené správě celého systému VPN sítě
  • Nastavení samoobslužných portálů umožňujících uživatelům vytvářet si vlastní certifikáty a konfigurace
  • Automatizace nasazování jednotlivých komponent VPN sítě podle předem definovaných pravidel

Lyšení problémů a údržba systému

  • Běžné potíže u WireGuardu, jejich rozpoznávání a řešení
  • Postupy pro analýzu problémů v rámci OpenVPN komunikace
  • Ledování připojení, záchrana paketů a diagnostika chyb v komunikaci VPN sítí
  • Identifikace míst v síti, kde dochází k poklesu výkonu a hledání jejich optimalizace
  • Správa cyklu života certifikátů i klíčů určených k ověřování uživatelů v síti VPN
  • Plnění postupů aktualizací systémů a zajištění kompatibility se staršími verzemi softwaru i zařízeními klientů

Migrace ze stávajících komerčních řešení VPN

  • Analýza dostupných komerčních VPN systémů určených k nahrazení stávajícím řešením firmou
  • Plánování migrace s postupným přechodem uživatelů na nový systém VPN<
  • Školení zaměstnanců a vytvoření dokumentace popisující nové prostředí
  • Přechodové období, během kterého zůstanou současné i budoucí systémy v provozu současně<
  • Strategie navracení stavu sítě k původnímu řešení v případě neočekávaných problémů<
  • Shromažďování zkušeností, doporučení a osvědčených postupů z celého procesu migrace

Shrnutí a kontrolní seznam pro nasazení systému VPN<

  • Souhrnný seznam kroků potřebných k produkčnímu nasazení VPN řešení<
  • Osvedčené postupy posilování zabezpečení celého systému VPN<
  • Pojadavky na dokumentaci určenou k dlouhodobé správě sítě<
  • Aspekty běžné údržby, které je nutné pravidelně kontrolovat<

Požadavky

  • Znalost síťových protokolů TCP/IP a subnettingu
  • Praktické zkušenosti se správou Linuxových systémů
  • Ovládání konceptů PKI a certifikátů
  • Znalost fungování firewallů a směrovacích mechanismů
  • Základní porozumění šifrování a kryptografii

Cílové skupiny

  • Inženýři pro síťovou bezpečnost
  • Správci systémů zodpovědní za vzdálený přístup
  • DevOps inženýři budující bezpečné infrastruktury
  • IT administrátoři spravující připojení zaměstnanců k síti
 21 Hodiny

Počet účastníků


Cena za účastníka

Reference (1)

Nadcházející kurzy

Související kategorie