Zkuste nás kontaktovat

Návrh Školení

Základy a architektura VPN

  • Typy VPN: vzdálený přístup, site-to-site, klient-to-site
  • Srovnání protokolů VPN: WireGuard, OpenVPN, IPsec, SSTP
  • Kryptografické základy: symetrické a asymetrické šifrování
  • PKI a správa certifikátů pro VPN
  • Síťové architektonické úvahy pro enterprise VPN

Hlubší pohled na protokol WireGuard

  • Zásady designu a architektura WireGuard
  • Cryptokey routing a správa endpointů
  • WireGuard vs tradiční VPN: výkon a jednoduchost
  • Analýza zabezpečení protokolu a formální ověření
  • Podpora platforem a dostupnost klientů

Architektura a režimy OpenVPN

  • Přehled protokolu OpenVPN: SSL/TLS-based VPN
  • TUN vs TAP režimy zařízení
  • Úvahy o přenosu UDP vs TCP
  • Konfigurace Layer 2 a Layer 3 VPN
  • Konfigurace šifrování a HMAC OpenVPN
  • Požadavky na podporu starších enterprise systémů

Nasazení serveru WireGuard

  • Instalace a konfigurace Linux kernel modulu
  • WireGuard-tools a utility wg-quick
  • Generování klíčů a strategie distribuce
  • Konfigurace serveru: interface, peer, routing
  • Podpora více sítí a routovací tabulky
  • Nastavení vysoké dostupnosti a load balancingu

Nasazení serveru OpenVPN

  • Instalace balíčku OpenVPN
  • Vytvoření konfiguračního souboru serveru
  • Setup PKI Easy-RSA a generování certifikátů

  • Generování TLS klíčů pro zabezpečení control kanálu
  • Šablony konfigurace klienta
  • Integrace služby a konfigurace startu

Správa konfigurace klienta

  • Nastavení klienta WireGuard: Linux, Windows, macOS, mobilní
  • Konfigurace klienta OpenVPN: OpenVPN Connect, Tunnelblick
  • Generování a distribuce konfiguračních souborů
  • Konfigurace QR kódem pro mobilní zařízení
  • Konfigurace split tunnelingu
  • Předcházení úniku DNS a konfigurace

Ověřování a autorizace

  • Autentizace založená na certifikátech (WireGuard a OpenVPN)
  • Integrace LDAP/Active Directory s OpenVPN
  • RADIUS autentizace pro enterprise integraci
  • Integrace dvoufázové autentizace (TOTP, hardwarové tokeny)
  • Možnosti integrace OAuth a SAML
  • Implementace role-based access control

Konfigurace site-to-site VPN

  • Hub-and-spoke vs full mesh topologie
  • WireGuard site-to-site s persistent keepalive
  • OpenVPN site-to-site se sdílenými klíči a certifikáty
  • Dynamický routing přes VPN tunely (BGP, OSPF)
  • Vzorů pro failover a redundanci
  • NAT traversal a firewall traversal

Pokročilé funkce WireGuard

  • wg-easy a webové nástroje pro správu
  • WireGuard s kontejnery a Kubernetes
  • Nastavení WireGuard road warrior pro roamsující klienty
  • Předem sdílené klíče pro další zabezpečení
  • WireGuard v omezených síťových prostředích
  • Multihop a kaskádové konfigurace

Pokročilé funkce OpenVPN

  • Přehled OpenVPN Access Server
  • Konfigurace specifická pro klienta a soubory CCD
  • Tlak konfigurace a routingů k klientům
  • Systém Irwins a plávající IP adresy
  • Bridging a Ethernet přes IP konfigurace
  • Komprese a ladění výkonu
  • Pluginy a skriptování

Síťové zabezpečení a integrace s firewallym

  • Pravidla firewallu pro VPN servery
  • Integrace iptables/nftables
  • Filtrování provozu a politiky přístupového řízení
  • Implementace kill switchu pro klienty
  • Detekce intrusion na VPN provozu
  • Ochrana DDoS pro VPN endpointy

Monitoring a logování

  • Status WireGuard a monitoring peerů
  • Status OpenVPN a analýza logů
  • Sledování připojení a aktivity uživatele
  • Integrace Prometheus/Grafana pro VPN metriky
  • Oznamování anomálií připojení
  • Integrace SIEM pro zabezpečení monitoring

Škálovatelnost a vysoká dostupnost

  • Load balancing VPN připojení
  • Konfigurace HA active-passive a active-active
  • Persistence session a zpracování reconnectingu
  • Geo-distribuované VPN servery
  • Plánování kapacity a testování výkonu
  • Strategie disaster recovery

Nástroje pro správu a automatizaci

  • Automatizované provisioning a deprovisioning uživatelů
  • Správa konfigurace (Ansible, Puppet, Chef)
  • Řešení managementu založená na API
  • Self-service portály pro správu certifikátů
  • Automatizace nasazení založená na politikách

Ladění a údržba

  • Běžné problémy s WireGuard a jejich řešení
  • Metodologie ladění OpenVPN
  • Ladění připojení a zachycení paketů
  • Identifikace výkonnostních zápojek
  • Cyklus správy certifikátů a klíčů
  • Postupy upgradu a zpětná kompatibilita

Migrace z komerčních VPN

  • Hodnocení kandidátů pro nahrazení komerční VPN
  • Plánování migrace a fázový přepnutí
  • Výcvik uživatelů a dokumentace
  • Hybridní provoz během přechodu
  • Strategie rollbacku
  • Poučené lekce a best practices

Souhrn a seznam pro nasazení

  • Checklist pro produkční nasazení
  • Best practice hardening zabezpečení
  • Požadavky na dokumentaci
  • Úvahy o trvalé údržbě

Požadavky

  • Pochopení TCP/IP síťování a subnettingu
  • Zkušenosti se správou Linux systémů
  • Znalost PKI a certifikátových konceptů
  • Seznámení s koncepty firewallu a routingingu
  • Základní pochopení šifrování a kryptografických principů

Cílová skupina

  • Bezpečnostní inženýři sítě
  • Systémoví administrátoři spravující vzdálený přístup
  • DevOps inženýři budující bezpečnou infrastrukturu
  • IT administrátoři zodpovědní za připojení pracovní síly
 21 Hodiny

Počet účastníků


Cena za účastníka

Reference (1)

Nadcházející kurzy

Související kategorie