Schulungsübersicht
Grundlagen und Architektur von VPNs
- VPN-Typen: Fernzugriff, Standort-zu-Standort, Client-zu-Standort
- Vergleich der VPN-Protokolle: WireGuard, OpenVPN, IPsec, SSTP
- Kryptographische Grundlagen: symmetrische und asymmetrische Verschlüsselung
- PKI und Zertifikatsverwaltung für VPNs
- Netzwerkarchitektur-Aspekte für Enterprise-VPNs
Tiefergehende Analyse des WireGuard-Protokolls
- WireGuard-Designprinzipien und Architektur
- Cryptokey-Routing und Endpoint-Verwaltung
- WireGuard im Vergleich zu traditionellen VPNs: Leistung und Einfachheit
- Sicherheitsanalyse des Protokolls und formale Verifikation
- Plattformunterstützung und Client-Verfügbarkeit
OpenVPN-Architektur und Betriebsmodi
- Übersicht über das OpenVPN-Protokoll: SSL/TLS-basiertes VPN
- TUN-vs-TAP-Gerätebetriebsmodi
- Betrachtungen zu UDP- vs. TCP-Transport
- Konfigurationen für Layer-2- und Layer-3-VPNs
- OpenVPN-Chiffrier- und HMAC-Konfiguration
- Anforderungen an die Legacy-Unterstützung im Enterprise-Bereich
Bereitstellung des WireGuard-Servers
- Installation und Konfiguration des Linux-Kernel-Moduls
- WireGuard-Tools und wg-quick-Dienstprogramm
- Strategien zur Generierung und Verteilung von Schlüsseln
- Serverkonfiguration: Schnittstellen, Peers, Routing
- Unterstützung mehrerer Netzwerke und Routing-Tabellen
- Aufbau hoher Verfügbarkeit und Lastverteilung
Bereitstellung des OpenVPN-Servers
- Installation der OpenVPN-Pakete
- Erstellung der Server-Konfigurationsdatei
- Einrichtung der Easy-RSA PKI und Generierung von Zertifikaten
- Generierung von TLS-Schlüsseln für die Sicherheit des Steuerkanals
- Client-Konfiguration-Vorlagen
- Service-Integration und Startkonfiguration
Verwaltung der Client-Konfiguration
- WireGuard-Client-Einrichtung: Linux, Windows, macOS, Mobilgeräte
- OpenVPN-Client-Konfiguration: OpenVPN Connect, Tunnelblick
- Generierung und Verteilung von Konfigurationsdateien
- Konfiguration per QR-Code für Mobilgeräte
- Konfiguration des Split-Tunneling
- Prävention und Konfiguration von DNS-Lecks
Authentifizierung und Autorisierung
- Zertifikatsbasierte Authentifizierung (WireGuard und OpenVPN)
- LDAP/Active Directory-Integration mit OpenVPN
- RADIUS-Authentifizierung für Enterprise-Integrationen
- Integration der Zwei-Faktor-Authentifizierung (TOTP, Hardware-Token)
- Optionen zur OAuth- und SAML-Integration
- Implementierung rollenbasierter Zugriffskontrollen (RBAC)
Konfiguration von Standort-zu-Standort-VPNs
- Hub-and-Spoke vs. Full-Mesh-Topologien
- WireGuard Standort-zu-Standort mit persistentem Keepalive
- OpenVPN Standort-zu-Standort mit gemeinsam genutzten Schlüsseln und Zertifikaten
- Dynamisches Routing über VPN-Tunnels (BGP, OSPF)
- Muster für Failover und Redundanz
- NAT-Traversal und Firewall-Traversal
Erweiterte Funktionen von WireGuard
- wg-easy und webbasierte Verwaltungstools
- WireGuard mit Containern und Kubernetes
- WireGuard Road Warrior Setup mit roamenden Clients
- Gemeinsam genutzte Schlüssel für zusätzliche Sicherheit
- WireGuard in eingeschränkten Netzwerkumgebungen
- Mehrfach-Sprünge und kaskadierte Konfigurationen
Erweiterte Funktionen von OpenVPN
- Übersicht über den OpenVPN Access Server
- Client-spezifische Konfiguration und CCD-Dateien
- Weitung von Konfigurationen und Routen zu Clients
- Irwins-System und schwebende IPs (Floating IPs)
- Bridging und Ethernet-over-IP-Konfigurationen
- Komprimierung und Leistungsoptimierung
- Plugins und Skripting
Sicherheit im Netzwerk und Firewall-Integration
- Firewall-Regeln für VPN-Server
- Integration von iptables/nftables
- Traffic-Filterung und Zugriffsrichtlinien
- Implementierung eines Kill-Switches für Clients
- Erkennung von Angriffen im VPN-Traffic
- DDoS-Schutz für VPN-Endpunkte
Überwachung und Protokollierung
- WireGuard-Status und Überwachung der Peers
- OpenVPN-Status und Log-Analyse
- Verbindungs-Tracking und Benutzeraktivitäten
- Prometheus/Grafana-Integration für VPN-Metriken
- Benachrichtigungen bei Verbindungsanomalien
- SIEM-Integration zur Überwachung der Sicherheit
Skalierbarkeit und Hohe Verfügbarkeit (High Availability)
- Lastverteilung von VPN-Verbindungen
- Aktiv-Passiv- und Aktiv-Aktiv-HA-Konfigurationen
- Sitzungspersistenz und Handhabung von Wiederverbindungen
- Geodistributede VPN-Server
- Kapazitätsplanung und Leistungstests
- Strategien zur Disaster-Recovery
Verwaltungs- und Automatisierungstools
- Automatisierte Bereitstellung und Stilllegung von Benutzern
- Konfigurationsverwaltung (Ansible, Puppet, Chef)
- API-basierte Verwaltungslösungen
- Self-Service-Portale zur Zertifikatsverwaltung
- Automatisierte Bereitstellungen auf Basis von Richtlinien
Fehlersuche und Wartung
- Häufige Probleme bei WireGuard und deren Lösungen
- Methodik zur Fehlersuche bei OpenVPN
- Debugging von Verbindungen und Paketerfassung
- Identifizierung von Leistungsbottlenecks
- Lebenszyklus der Zertifikats- und Schlüsselverwaltung
- Upgrade-Verfahren und Abwärtskompatibilität
Migration von kommerziellen VPNs
- Bewertung potenzieller Ersatzlösungen für kommerzielle VPNs
- Migrationsplanung und schrittweise Umstellung
- Schulung der Benutzer und Dokumentation
- Betrieb im Hybridmodus während der Übergangsphase
- Rollback-Strategien
- Gewonnene Erkenntnisse und Best Practices
Zusammenfassung und Bereitstellungs-Checkliste
- Checkliste für die Produktionsbereitstellung
- Best Practices zur Härtung der Sicherheit
- Dokumentationsanforderungen
- Betrachtungen zur laufenden Wartung
Voraussetzungen
- Verständnis von TCP/IP-Netzwerken und Subnetting
- Erfahrung in der Linux-Systemadministration
- Kenntnisse über PKI (Public Key Infrastructure) und Zertifikatskonzepte
- Vertrautheit mit Firewall- und Routing-Konzepten
- Grundlegendes Verständnis von Verschlüsselung und kryptographischen Prinzipien
Zielgruppe
- Netzwerk-Security-Engineers
- Systemadministratoren, die den Remote-Zugriff verwalten
- DevOps-Engineers beim Aufbau sicherer Infrastruktur
- IT-Administratoren verantwortlich für die Konnektivität der Belegschaft
Erfahrungsberichte (1)
Kommunikation, Wissen aus Erfahrung, Probleme lösen,
Marcin Walewski - Intel Technology Poland Sp. z o.o.
Kurs - OpenStack Bootcamp
Maschinelle Übersetzung