Liên hệ với chúng tôi

Đề cương khóa học

Nền tảng và Kiến trúc VPN

  • Các loại VPN: truy cập từ xa, điểm với điểm, client với site
  • So sánh giao thức VPN: WireGuard, OpenVPN, IPsec, SSTP
  • Nền tảng mật mã: mã hóa đối xứng và bất đối xứng
  • Quản lý PKI và chứng chỉ cho VPN
  • Các yếu tố kiến trúc mạng dành cho VPN doanh nghiệp

Khám phá chuyên sâu giao thức WireGuard

  • Nguyên tắc thiết kế và kiến trúc của WireGuard
  • Định tuyến Cryptokey và quản lý điểm cuối (endpoint)
  • WireGuard so với VPN truyền thống: hiệu suất và sự đơn giản
  • Phân tích bảo mật giao thức và xác minh hình thức
  • Hỗ trợ nền tảng và khả dụng của client

Kiến trúc và Chế độ của OpenVPN

  • Tổng quan về giao thức OpenVPN: VPN dựa trên SSL/TLS
  • Chế độ thiết bị TUN so với TAP
  • Xem xét vận chuyển UDP so với TCP
  • Cấu hình VPN Layer 2 và Layer 3
  • Cấu hình thuật toán mã hóa (cipher) và HMAC của OpenVPN
  • Yêu cầu hỗ trợ doanh nghiệp cũ

Triển khai Máy chủ WireGuard

  • Cài đặt và cấu hình mô-đun kernel Linux
  • wireguard-tools và tiện ích wg-quick
  • Chiến lược tạo và phân phối khóa
  • Cấu hình máy chủ: giao diện, peer (kết nối trực tiếp), định tuyến
  • Hỗ trợ nhiều mạng và bảng định tuyến
  • Thiết lập tính sẵn sàng cao (high availability) và cân bằng tải

Triển khai Máy chủ OpenVPN

  • Cài đặt gói phần mềm OpenVPN
  • Tạo tệp cấu hình máy chủ
  • Cài đặt PKI Easy-RSA và tạo chứng chỉ
  • Tạo khóa TLS cho bảo mật kênh điều khiển
  • Mẫu cấu hình client
  • Tích hợp dịch vụ và cấu hình khởi động

Quản lý Cấu hình Client

  • Cài đặt client WireGuard: Linux, Windows, macOS, thiết bị di động
  • Cấu hình client OpenVPN: OpenVPN Connect, Tunnelblick
  • Tạo và phân phối tệp cấu hình
  • Cấu hình mã QR cho thiết bị di động
  • Cấu hình Split tunneling
  • Ngăn chặn rò rỉ DNS và cấu hình liên quan

Xác thực và Ủy quyền

  • Xác thực dựa trên chứng chỉ (WireGuard và OpenVPN)
  • Tích hợp LDAP/Active Directory với OpenVPN
  • Xác thực RADIUS để tích hợp doanh nghiệp
  • Tích hợp xác thực hai yếu tố (TOTP, token phần cứng)
  • Tùy chọn tích hợp OAuth và SAML
  • Triển khai kiểm soát truy cập dựa trên vai trò (RBAC)

Cấu hình VPN điểm với điểm

  • Mô hình Hub-and-spoke so với full mesh
  • WireGuard điểm với điểm với persistent keepalive
  • OpenVPN điểm với điểm với khóa chia sẻ và chứng chỉ
  • Định tuyến động qua đường hầm VPN (BGP, OSPF)
  • Mẫu dự phòng và chuyển đổi failover
  • Vượt NAT và tường lửa

Tính năng Nâng cao của WireGuard

  • wg-easy và các công cụ quản lý qua giao diện web
  • WireGuard với container và Kubernetes
  • Cài đặt WireGuard "road warrior" với client di chuyển
  • Khóa chia sẻ trước (pre-shared keys) cho bảo mật bổ sung
  • WireGuard trong môi trường mạng bị hạn chế
  • Cấu hình nhiều bước và dạng chuỗi

Tính năng Nâng cao của OpenVPN

  • Tổng quan về OpenVPN Access Server
  • Cấu hình theo client riêng biệt và tệp CCD
  • Gửi cấu hình và định tuyến tới client
  • Hệ thống Irwins và IP động
  • Cấu hình cầu nối (bridging) và Ethernet trên IP
  • Tối ưu hóa hiệu suất và nén dữ liệu
  • Plugins và scripting

An ninh Mạng và Tích hợp Tường lửa

  • Lệnh tắc tường lửa cho máy chủ VPN
  • Tích hợp iptables/nftables
  • Lọc lưu lượng truy cập và chính sách kiểm soát truy cập
  • Triển khai Kill switch cho client
  • Khám phá xâm nhập trên lưu lượng VPN
  • Bảo vệ DDoS cho điểm cuối VPN

Giam sát và Nhật ký (Logging)

  • Theo dõi trạng thái WireGuard và peer
  • Phân tích trạng thái và nhật ký OpenVPN
  • Theo dõi kết nối và hoạt động của người dùng
  • Tích hợp Prometheus/Grafana cho số liệu VPN
  • Cảnh báo về bất thường kết nối
  • Tích hợp SIEM cho giám sát an ninh

Khả năng Mở rộng và Tính sẵn sàng Cao

  • Cân bằng tải kết nối VPN
  • Cấu hình HA Active-passive và active-active
  • Bảo tồn phiên và xử lý kết nối lại
  • Máy chủ VPN phân bố theo địa lý
  • Lập kế hoạch dung lượng và kiểm tra hiệu suất
  • Chiến lược phục hồi sau thảm họa

Công cụ Quản lý và Tự động hóa

  • Tự động cấp và hủy cấp người dùng
  • Quản lý cấu hình (Ansible, Puppet, Chef)
  • Nhựa giải quản lý dựa trên API
  • Cổng tự phục vụ cho quản lý chứng chỉ
  • Tự động hóa triển khai dựa trên chính sách

Khắc phục sự cố và Bảo trì

  • Vấn đề WireGuard thường gặp và cách giải quyết
  • Phương pháp luận khắc phục sự cố OpenVPN
  • Gỡ lỗi kết nối và bắt gói tin (packet capture)
  • Xác định nút thắt cổ chai hiệu suất
  • Vòng đời quản lý chứng chỉ và khóa
  • Quy trình nâng cấp và tương thích ngược

Di chuyển từ VPN Thương mại

  • Đánh giá các ứng viên thay thế VPN thương mại
  • Kế hoạch di chuyển và chuyển đổi từng giai đoạn
  • Đào tạo người dùng và tài liệu hóa
  • Vận hành lai trong giai đoạn chuyển tiếp
  • Chiến lược Rollback (hoàn tác)
  • Bài học kinh nghiệm và thực tiễn tốt nhất

Tóm tắt và Danh sách Kiểm tra Triển khai

  • Danh sách kiểm tra triển khai sản xuất
  • Thực tiễn tốt nhất tăng cường bảo mật
  • Yêu cầu về tài liệu
  • Các yếu tố cần xem xét khi bảo trì dài hạn

Yêu cầu

  • Hiểu biết về mạng TCP/IP và phân chia subnet
  • Kinh nghiệm quản trị hệ thống Linux
  • Nhận thức về PKI và khái niệm chứng chỉ
  • Làm quen với khái niệm tường lửa và định tuyến
  • Hiểu biết cơ bản về mã hóa và các nguyên lý mật mã

Đối tượng tham gia

  • Kỹ sư An ninh Mạng
  • Quản trị viên hệ thống quản lý truy cập từ xa
  • Kỹ sư DevOps xây dựng hạ tầng an toàn
  • Quản trị viên CNTT phụ trách kết nối lực lượng lao động
 21 Giờ

Số người tham gia


Giá cho mỗi học viên

Đánh giá (1)

Các khóa học sắp tới

Các danh mục liên quan