Schulungsübersicht
Grundlagen und Architektur von VPNs
- Arten von VPNs: Remote-Zugang, Site-to-Site, Client-to-Site
- Vergleich der gängigsten VPN-Protokolle: WireGuard, OpenVPN, IPsec, SSTP
- Kryptografische Grundlagen: symmetrische und asymmetrische Verschlüsselung
- Einsatz von PKI und Zertifikatsmanagement bei VPNs
- Aspekte der Netzwerkarchitektur für Enterprise-VPNs
Vertiefung in das WireGuard-Protokoll
- Grundsätze und Aufbau des WireGuard-Designs
- Routing mittels Kryptoschlüsseln sowie Verwaltung von Endpunkten
- WireGuard im Vergleich zu herkömmlichen VPNs: Performance und Einfachheit
- Sicherheitsanalyse und formale Überprüfung des Protokolls
- Plattformunterstützung sowie verfügbare Clients
Architektur und Betriebsmodi von OpenVPN
- Einblick in das OpenVPN-Protokoll: ein SSL/TLS-basiertes VPN
- Unterschiede zwischen TUN- und TAP-Modus für Geräte
- Aspekte des UDP- vs. TCP-Transports
- Einrichtung von Layer-2- und Layer-3-VPNs
- Konfiguration von Verschlüsselungsalgorithmen sowie HMAC-Funktionen bei OpenVPN
- Anforderungen an den Einsatz in alten Unternehmenssystemen
Bereitstellung eines WireGuard-Servers
- Installation und Einrichtung des Linux-Kernel-Moduls
- Einsatz der Tools von WireGuard sowie des Hilfsprogramms wg-quick
- Erzeugung und Verteilungsstrategie für Schlüsselpaare
- Konfiguration des Servers: Netzwerkschnittstellen, Peer-Verbindungen, Routing-Regeln
- Unterstützung mehrerer Netzwerke sowie Verwaltung von Routing-Tabellen
- Einrichtung für hohe Verfügbarkeit und Lastverteilung
Bereitstellung eines OpenVPN-Servers
- Installation der erforderlichen OpenVPN-Pakete
- Erstellung der Serverkonfigurationsdateien
- Einrichtung einer PKI mittels Easy-RSA sowie Generierung von Zertifikaten
- Erzeugung kryptografischer Schlüssel zur Absicherung des Steuerungskanals
- Anpassbare Konfigurationsvorlagen für Clients
- Integration in Systemd sowie Konfiguration des Startverhaltens
Verwaltung der Client-Konfigurationen
- Einrichtung von WireGuard-Clients auf Linux, Windows, macOS und mobilen Geräten
- Konfiguration von OpenVPN-Clients mittels OpenVPN Connect oder Tunnelblick
- Generierung sowie Verteilung der Konfigurationsdateien
- Erstellung von QR-Code-Konfigurationen für mobile Endgeräte
- Einrichtung von Split-Tunneling-Mechanismen
- Verhindern von DNS-Leaks durch passende Konfigurationseinstellungen
Authentifizierung und Autorisierung im VPN-Bereich
- Zertifikatsbasierte Authentifizierung in WireGuard- und OpenVPN-Systemen
- LDAP-Integration mit Active Directory bei OpenVPN
- Einsatz von RADIUS zur Verknüpfung mit Unternehmenssystemen
- Zwei-Faktor-Authentifizierung (z. B. TOTP, Hardware-Token)
- Möglichkeiten der Integration via OAuth und SAML
- Umsetzung rollenbasierter Zugriffssteuerung<
Einrichtung von Site-to-Site-VPNs
- Unterschiede zwischen Hub-and-Spoke- und vollständig vermaschten Topologien
- WireGuard-Installation für Site-to-Site-Verbindungen mit persistenten Keepalive-Einstellungen
- Einsatz von OpenVPN mit gemeinsamen Schlüsseln sowie Zertifikaten in solchen Szenarien
- Dynamisches Routing über VPN-Tunnel mittels BGP oder OSPF<
- Gestaltung von Redundanzmechanismen und Failover-Strategien<
- Lösungen für NAT-Umgehung sowie Firewall-Überwindung<
Erweiterte Funktionen von WireGuard<
- Nutzung der Tools wie wg-easy oder webbasierten Verwaltungslösungen<
- Einsatz in Container-Umgebungen sowie Kubernetes-Cluster<
- Setup für mobile Nutzer unterwegs, die sich dynamisch verbinden müssen<
- Verwendung vorgegebener Schlüsselpaare zur Erhöhung der Sicherheit<
- Betrieb von WireGuard in stark eingeschränkten Netzwerkumgebungen<
- Einrichtung von Multi-Hop-Verbindungspfaden sowie Kaskadenszenarien<
Erweiterte Funktionen von OpenVPN<
- Überblick über den Einsatz des OpenVPN Access Servers<
- Spezifische Konfigurationen und Dateien pro Client (CCD)<
- Pushing von Netzwerkkonfigurationen und Routeninformationen an Clients<
- Funktion des irwins-Systems sowie dynamische Zuweisung öffentlicher IP-Adressen<
- Einrichtung von Ethernet-over-IP-Verbindungen oder Bridging<
- Optimierung der Kompressionsalgorithmen sowie Leistungssteigerung<
- Möglichkeiten zur Integration von Skripten und Plugins<
Netzwerksicherheit und Firewall-Integration<
- Erstellung passender Firewall-Regeln für VPN-Server<
- Zusammenarbeit mit iptables bzw. nftables zur Filterung von Datenverkehr<
- Einsatz umfassender Zugriffsrichtlinien und Verkehrsfilterung<
- Einrichtung eines Kill-Switch-Mechanismus für Clients<
- Erkennung verdächtiger Aktivitäten im VPN-Verkehr<
- Schutz der VPN-Endpunkte vor DDoS-Angriffen<
Überwachung und Protokollierung von Aktivitäten<
- Verfolgung des Status sowie Verbindungsinformationen bei WireGuard<
- Auswertung der OpenVPN-Logs und Überprüfung des Netzwerkverhaltens<
- Nachverfolgung einzelner Nutzeraktivitäten und verbundener Sessions<
- Integration mit Prometheus und Grafana zur Auswertung von VPN-Metriken<
- Automatische Benachrichtigungen bei ungewöhnlichen Verbindungsmustern<
- Zusammenführung der Daten in SIEM-Systeme zur Sicherheitsüberwachung<
Skalierbarkeit und hohe Verfügbarkeit<
- Gesteuerte Lastverteilung über mehrere VPN-Verbindungen<
- Einrichtung von Hochverfügbarkeitsmodellen wie Active-Passive oder Active-Active<
- Behandlung persistenter Sessions sowie automatische Wiederverbindungsmechanismen<
- Globale Verteilung der VPN-Server über verschiedene Standorte<
- Planung der Kapazitäten und regelmäßige Leistungstests<
- Aufstellung von Strategien für Katastrophenwiederherstellung<
Verwaltungs- und Automatisierungstools<
- Automatische Bereitstellung und Deaktivierung von Benutzerkonten<
- Einsatz von Verwaltungstools wie Ansible, Puppet oder Chef<
- Nutzung von API-basierten Verwaltungslösungen<
- Self-Service-Portale zur einfachen Verwaltung von Zertifikaten<
- Automatisierte Bereitstellung auf Basis definierter Richtlinien<
Troubleshooting und Wartung<
- Häufige Probleme bei WireGuard sowie deren Lösungsansätze<
- Systematische Vorgehensweise zur Fehlerbehebung im OpenVPN-Bereich<
- Auswertung von Paketdaten und Diagnose mittels Verbindungsdebugging<
- Ermittlung versteckter Performanzengpässe in der Netzwerkstruktur<
- Verwaltung des Lebenszyklus von Schlüsselpaaren sowie Zertifikaten<
- Gängige Vorgehensweisen bei Updates und Gewährleistung der Abwärtskompatibilität<
Migration von kommerziellen VPN-Lösungen<
- Identifikation geeigneter Kandidaten für einen Austausch bestehender kommerzieller VPN-Produkte<
- Erarbeitung eines Migrationsplans inklusive schrittweiser Umstellung<
- Ausbildung der Nutzer sowie Bereitstellung detaillierter Dokumentation<
- Parallelbetrieb bestehender und neuer Systeme während des Übergangs<
- Einrichtung von Rollback-Strategien für den Ernstfall<
- Auswertung der Erfahrungen sowie Festlegung bewährter Praktiken<
Zusammenfassung und Checkliste zur Produktionseinführung<
- Gesamte Checkliste für den sicheren Produktivbetrieb<
- Beste Praktiken zur Absicherung der Infrastruktur<
- Voraussetzungen bezüglich der technischen Dokumentation<
- Aspekte dauerhafter Wartung und Monitoring-Strategien<
Voraussetzungen
- Grundverständnis von TCP/IP-Netzwerken und Subnetting
- Erfahrung in der Administration von Linux-Systemen
- Kenntnisse im Bereich Public Key Infrastructure (PKI) sowie Zertifikate
- Vertrautheit mit Firewall- und Routing-Konzepten
- Ein Grundverständnis von Verschlüsselung und kryptografischen Prinzipien
Zielgruppe
- Netzwerksicherheitsingenieure
- Systemadministratoren, die für den Remote-Zugriff zuständig sind
- DevOps-Ingenieure, die sichere Infrastrukturen aufbauen wollen
- IT-Administratoren, die die Konnektivität der Belegschaft gewährleisten müssen
Erfahrungsberichte (1)
Kommunikation, Wissen aus Erfahrung, Probleme lösen,
Marcin Walewski - Intel Technology Poland Sp. z o.o.
Kurs - OpenStack Bootcamp
Maschinelle Übersetzung