聯繫我們

課程簡介

VPN基礎與架構

  • VPN類型:遠端存取、站點到站點、客戶端到站點
  • VPN協議比較:WireGuard、OpenVPN、IPsec、SSTP
  • 密碼學基礎:對稱和非對稱加密
  • PKI和證書管理對於VPN的重要性
  • 企業級VPN的網路架構考量

WireGuard協議深入探討

  • WireGuard設計原則與架構
  • Cryptokey路由與終端管理
  • WireGuard相比傳統VPN:性能與簡潔性
  • 協議安全分析與形式化驗證
  • 平台支援和客戶端可用性

OpenVPN架構與模式

  • OpenVPN協議概覽:基於SSL/TLS的VPN
  • TUN與TAP設備模式
  • UDP與TCP傳輸考量
  • 第二層和第三層VPN配置
  • OpenVPN密鑰和HMAC配置
  • 企業舊有系統支援需求

WireGuard伺服器部署

  • Linux核心模組安裝與配置
  • WireGuard工具與wg-quick實用程式
  • 密鑰生成與分發策略
  • 伺服器配置:介面、端點、路由
  • 多網路支援與路由表
  • 高可用性與負載平衡設置

OpenVPN伺服器部署

  • OpenVPN套件安裝
  • 伺服器配置文件創建
  • Easy-RSA PKI設置與證書生成
  • TLS密鑰生成以確保控制通道安全
  • 客戶端配置模板
  • 服務整合與啟動配置

客戶端配置管理

  • WireGuard客戶端設置:Linux、Windows、macOS、行動裝置
  • OpenVPN客戶端配置:OpenVPN Connect、Tunnelblick
  • 配置文件生成與分發
  • 行動裝置的QR碼配置
  • 分段隧道配置
  • DNS洩漏預防與配置

身份驗證與授權

  • 基於證書的身份驗證(WireGuard和OpenVPN)
  • LDAP/Active Directory與OpenVPN整合
  • RADIUS身份驗證以實現企業整合
  • 兩因素身份驗證整合(TOTP、硬體令牌)
  • OAuth和SAML整合選項
  • 基於角色的訪問控制實施

站點到站點VPN配置

  • 樞紐輻射與全網狀拓撲
  • 具有持久性保活功能的WireGuard站點到站點
  • 使用共享密鑰和證書的OpenVPN站點到站點
  • 通過VPN隧道進行動態路由(BGP、OSPF)
  • 故障轉移與冗餘模式
  • NAT穿越與防火牆穿越

WireGuard高級功能

  • wg-easy和基於網頁的管理工具
  • 與容器和Kubernetes結合的WireGuard
  • 具有漫遊客戶端的WireGuard公路戰士設置
  • 用於額外部署的預共享密鑰
  • 受限網路環境中的WireGuard
  • 多跳與級聯配置

OpenVPN高級功能

  • OpenVPN Access Server概覽
  • 客戶端特定配置和CCD文件
  • 向客戶端推送配置和路由
  • Irwins系統和浮動IP地址
  • 橋接與IP上的以太網配置
  • 壓縮與性能調優
  • 插件與腳本

網路安全與防火牆整合

  • VPN伺服器的防火牆規則
  • iptables/nftables整合
  • 流量過濾與訪問控制策略
  • 客戶端的終結開關實現
  • VPN流量的入侵檢測
  • VPN端點的DDoS防護

監控與日誌記錄

  • WireGuard狀態和端點監控
  • OpenVPN狀態與日誌分析
  • 連線追蹤與用戶活動
  • Prometheus/Grafana整合以獲取VPN指標
  • 對連線異常情況發出警報
  • 用於安全監控的SIEM整合

擴展性與高可用性

  • 負載平衡VPN連線
  • 主-備與主-主HA配置
  • 會話持久性與重新連線處理
  • 地理分佈式VPN伺服器
  • 容量規劃與性能測試
  • 災難恢復策略

管理與自動化工具

  • 自動用戶配置與撤銷
  • 配置管理(Ansible、Puppet、Chef)
  • 基於API的管理解決方案
  • 用於證書管理的自助服務門戶
  • 基於策略的部署自動化

故障排除與維護

  • 常見的WireGuard問題及解決方案
  • OpenVPN故障排除方法論
  • 連線調試與封包捕獲
  • 性能瓶頸識別
  • 證書和密鑰管理生命週期
  • 升級程序與向後相容性

從商業VPN遷移

  • 評估商業VPN替換候選方案
  • 遷移規劃與分階段切換
  • 用戶培訓與文檔編寫
  • 過渡期間的混合運作
  • 回滾策略
  • 經驗教訓與最佳實踐

總結與部署檢查清單

  • 生產環境部署檢查清單
  • 安全加固最佳實踐
  • 文檔需求
  • 持續維護考量

最低要求

  • 理解TCP/IP網路和子網劃分
  • 具備Linux系統管理經驗
  • 了解PKI和證書概念
  • 熟悉防火牆和路由概念
  • 基本了解加密和密碼學原理

受眾

  • 網路安全工程師
  • 管理遠端存取的系统管理员
  • 构建安全基礎设施的DevOps工程师
  • 负责 workforce connectivity的IT管理員
 21 小時

人數


每位參與者的報價

客戶評論 (1)

即將到來的課程

課程分類