Plan Szkolenia
Podstawy i architektura VPN
- Typy VPN: dostęp zdalny, łączność między siedzibami, klient-siedziba
- Porównanie protokołów VPN: WireGuard, OpenVPN, IPsec, SSTP
- Podstawy kryptografii: szyfrowanie symetryczne i asymetryczne
- PKI i zarządzanie certyfikatami dla VPN
- Kwestie architektury sieciowej dla VPN w przedsiębiorstwach
Dogłębna analiza protokołu WireGuard
- Zasady projektowe i architektura WireGuard
- Routing kryptograficzny i zarządzanie punktami końcowymi
- WireGuard vs tradycyjne VPN: wydajność i prostota
- Analiza bezpieczeństwa protokołu i weryfikacja formalna
- Obsługa platform i dostępność klientów
Architektura i tryby OpenVPN
- Przegląd protokołu OpenVPN: VPN oparty na SSL/TLS
- Tryby urządzeń TUN vs TAP
- Kwestie transportu UDP vs TCP
- Konfiguracje VPN warstwy 2 i 3
- Konfiguracja szyfrów i HMAC w OpenVPN
- Wymagania dotyczące obsługi starszych przedsiębiorstw
Wdrożenie serwera WireGuard
- Instalacja i konfiguracja modułu jądra Linux
- Narzędzia WireGuard i narzędzie wg-quick
- Strategie generowania i dystrybucji kluczy
- Konfiguracja serwera: interfejsy, peering, routing
- Obsługa wielu sieci i tabel routingu
- Konfiguracja wysokiej dostępności i równoważenia obciążenia
Wdrożenie serwera OpenVPN
- Instalacja pakietu OpenVPN
- Tworzenie pliku konfiguracyjnego serwera
- Konfiguracja Easy-RSA PKI i generowanie certyfikatów
- Generowanie kluczy TLS dla zabezpieczenia kanału sterowania
- Szablony konfiguracji klienta
- Integracja usług i konfiguracja startowa
Zarządzanie konfiguracją klienta
- Konfiguracja klienta WireGuard: Linux, Windows, macOS, mobilne
- Konfiguracja klienta OpenVPN: OpenVPN Connect, Tunnelblick
- Generowanie i dystrybucja plików konfiguracyjnych
- Konfiguracja kodem QR dla urządzeń mobilnych
- Konfiguracja split tunneling
- Zapobieganie wyciekom DNS i konfiguracja
Uwierzytelnianie i autoryzacja
- Uwierzytelnianie oparte na certyfikatach (WireGuard i OpenVPN)
- Integracja z LDAP/Active Directory w OpenVPN
- Uwierzytelnianie RADIUS dla integracji przedsiębiorstwa
- Integracja uwierzytelniania dwuskładnikowego (TOTP, tokeny sprzętowe)
- Opcje integracji OAuth i SAML
- Implementacja kontroli dostępu opartej na rolach
Konfiguracja VPN typu site-to-site
- Topologie hub-and-spoke vs full mesh
- WireGuard site-to-site z trwałym keepalive
- OpenVPN site-to-site z kluczami współdzielonymi i certyfikatami
- Dynamiczny routing przez tunele VPN (BGP, OSPF)
- Wzorce failover i redundancji
- Przechodzenie przez NAT i zapory ogniowe
Zaawansowane funkcje WireGuard
- wg-easy i narzędzia zarządzania oparte na interfejsie web
- WireGuard z kontenerami i Kubernetes
- Konfiguracja WireGuard dla mobilnych klientów
- Klucze wstępnie współdzielone dla dodatkowego bezpieczeństwa
- WireGuard w środowiskach z ograniczoną siecią
- Konfiguracje wieloskokowe i kaskadowe
Zaawansowane funkcje OpenVPN
- Przegląd OpenVPN Access Server
- Konfiguracje specyficzne dla klienta i pliki CCD
- Wysyłanie konfiguracji i tras do klientów
- System Irwins i zmienne adresy IP
- Konfiguracje mostowania i Ethernet over IP
- Kompresja i optymalizacja wydajności
- Wtyczki i skrypty
Integracja z zabezpieczeniami sieciowymi i zaporami ogniowymi
- Reguły zapór ogniowych dla serwerów VPN
- Integracja z iptables/nftables
- Filtrowanie ruchu i polityki kontroli dostępu
- Implementacja kill switch dla klientów
- Wykrywanie intruzów w ruchu VPN
- Ochrona przed DDoS dla punktów końcowych VPN
Monitorowanie i logowanie
- Monitorowanie statusu i peerów w WireGuard
- Analiza statusu i logów OpenVPN
- Śledzenie połączeń i aktywności użytkowników
- Integracja z Prometheus/Grafana dla metryk VPN
- Alerty dotyczące anomalii połączeń
- Integracja z SIEM do monitorowania bezpieczeństwa
Skalowalność i wysoka dostępność
- Równoważenie obciążenia połączeń VPN
- Konfiguracje wysokiej dostępności active-passive i active-active
- Trwałość sesji i obsługa ponownego łączenia
- Serwery VPN rozproszone geograficznie
- Planowanie pojemności i testowanie wydajności
- Strategie odzyskiwania po awariach
Narzędzia zarządzania i automatyzacji
- Automatyzacja tworzenia i usuwania użytkowników
- Zarządzanie konfiguracją (Ansible, Puppet, Chef)
- Rozwiązania zarządzania oparte na API
- Portale samoobsługowe do zarządzania certyfikatami
- Automatyzacja wdrażania oparta na politykach
Rozwiązywanie problemów i konserwacja
- Typowe problemy z WireGuard i ich rozwiązania
- Metodologia rozwiązywania problemów z OpenVPN
- Debugowanie połączeń i przechwytywanie pakietów
- Identyfikacja wąskich gardeł wydajności
- Cykl życia zarządzania certyfikatami i kluczami
- Procedury aktualizacji i kompatybilność wsteczna
Migracja z komercyjnych VPN
- Ocena kandydatów do zastąpienia komercyjnych VPN
- Planowanie migracji i stopniowe przejście
- Szkolenie użytkowników i dokumentacja
- Działanie hybrydowe podczas przejścia
- Strategie wycofania
- Lekcje wyciągnięte i najlepsze praktyki
Podsumowanie i lista kontrolna wdrożenia
- Lista kontrolna wdrożenia produkcyjnego
- Najlepsze praktyki zabezpieczeń
- Wymagania dotyczące dokumentacji
- Kwestie związane z bieżącą konserwacją
Wymagania
- Zrozumienie sieci TCP/IP i podziału na podsieci
- Doświadczenie w administracji systemami Linux
- Znajomość koncepcji PKI i certyfikatów
- Znajomość koncepcji zapór ogniowych i routingu
- Podstawowa znajomość zasad szyfrowania i kryptografii
Grupa docelowa
- Inżynierowie bezpieczeństwa sieciowego
- Administratorzy systemów zarządzający dostępem zdalnym
- Inżynierowie DevOps budujący bezpieczną infrastrukturę
- Administratorzy IT odpowiedzialni za łączność pracowników
Opinie uczestników (2)
Niezaprzeczalnym atutem prowadzących było ich doświadczenie i chęć dzielenia się wiedzą, oraz bardzo praktyczny aspekt szkolenia
Bartosz Drogosiewicz - ICM Uniwersytetu Warszawskiego
Szkolenie - OpenStack Bootcamp Extended
komunikacja, wiedza z doświadczenia, rozwiązywanie problemów,
Marcin Walewski - Intel Technology Poland Sp. z o.o.
Szkolenie - OpenStack Bootcamp
Przetłumaczone przez sztuczną inteligencję