Seminar / Training
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Kapitel 1: Anforderungsaufnahme und Zielarchitektur
- Kapitel 2: Installation des VPN-Servers
- Kapitel 3: MongoDB-Grundkonfiguration und Absicherung
- Kapitel 4: Organisationen, Benutzer, Gruppen und Berechtigungsmodell
- Kapitel 5: Client-Rollout und Profilbereitstellung
- Kapitel 6: OpenVPN und WireGuard im direkten Vergleich
- Kapitel 7: Routing, Split Tunnel und Full Tunnel
- Kapitel 8: DNS, Split DNS und IPv6
- Kapitel 9: Pritunl Link – Architektur und Bereitstellung
- Kapitel 10: Site-to-Site-Verbindungen und Serverkopplung
- Kapitel 11: Multi-Cloud-Routing und Routenveröffentlichung
- Kapitel 12: Hochverfügbarkeit, Skalierung und Betriebsüberwachung
- Kapitel 13: Systemhärtung und Schutz der Managementebene
- Kapitel 14: Gerätebindung und Device Authentication
- Kapitel 15: Single Sign-On und Mehrfaktor-Authentifizierung
- Kapitel 16: Monitoring, Protokollierung und Alarmierung
- Kapitel 17: Backup, Upgrade und Wiederanlauf
- Kapitel 18: API, Plugins und wiederholbare Administration
- Kapitel 19: Abschlusslabor VPN-Plattform
- Praxislabor
- Methodik
Seminarprofil
Das fünftägige Intensivseminar bündelt alle VPN-bezogenen Einzelthemen zu einem vollständigen Administrations- und Betriebsprogramm. Von Planung und Installation über Benutzer, Protokolle, Routing und Standortkopplung bis zu Hochverfügbarkeit, Sicherheit, Monitoring und Automatisierung entsteht ein durchgängiger technischer Zusammenhang.
Der Aufbau richtet sich an Teams, die eine Plattform neu einführen, übernehmen oder professionalisieren. Besonderer Wert liegt auf reproduzierbaren Betriebsverfahren, Negativtests, Sicherung, Ausfallbeherrschung und klaren Grenzen der Automatisierung.
Zielgruppe
Pritunl-, Linux- und Netzwerkadministratoren, Plattform- und SRE-Teams, Systemintegratoren, technische Architekten und Betreiber größerer VPN-Umgebungen.
Voraussetzungen
Gute Linux-, IPv4-/IPv6-, Routing-, DNS-, Firewall- und VPN-Kenntnisse. MongoDB- und Automatisierungsgrundlagen sind hilfreich.
Seminarinhalte
Die folgenden Kapitel verbinden fachliche Einordnung, nachvollziehbare Konfigurationsschritte, technische Kontrollen und eine praktische Übung. Jede Änderung wird mit einem Sollzustand sowie mindestens einem Prüfpunkt abgeschlossen.
Kapitel 1: Anforderungsaufnahme und Zielarchitektur
Inhaltsverzeichnis dieses Kapitels
- Benutzergruppen, Endgeräte, Standorte, Zielnetze, Anwendungen und Administr…
- Schutzbedarf, Datenklassifikation, Trennungsanforderungen und zulässige Ver…
- Gleichzeitige Sitzungen, Bandbreite, Latenz, Wachstumsreserve und gewünscht…
- Identitätsquelle, Gruppenmodell, Mehrfaktorverfahren, Notfallkonten und Pro…
- DNS-Namen, Zertifikatswege, Ports, Routing, NAT, Proxy- und Load-Balancer-A…
- Abnahmekriterien, Testfälle, Betriebsverantwortung und einen realistischen…
- Praxisübung
Vor der Installation werden fachliche Ziele, Schutzbedarf und technische Randbedingungen in messbare Architekturvorgaben übersetzt.
Schritt-für-Schritt-Anleitung
- Benutzergruppen, Endgeräte, Standorte, Zielnetze, Anwendungen und Administrationswege inventarisieren.
- Schutzbedarf, Datenklassifikation, Trennungsanforderungen und zulässige Vertrauensgrenzen je Zugriffspfad festlegen.
- Gleichzeitige Sitzungen, Bandbreite, Latenz, Wachstumsreserve und gewünschte Wiederanlaufzeiten abschätzen.
- Identitätsquelle, Gruppenmodell, Mehrfaktorverfahren, Notfallkonten und Prozesse für Eintritt, Wechsel und Austritt definieren.
- DNS-Namen, Zertifikatswege, Ports, Routing, NAT, Proxy- und Load-Balancer-Anforderungen in einem technischen Plan zusammenführen.
- Abnahmekriterien, Testfälle, Betriebsverantwortung und einen realistischen Rückfallweg vor Beginn der Umsetzung festschreiben.
Praxisübung
Aus einer unvollständigen Projektbeschreibung wird eine prüfbare Anforderungsliste mit Muss-, Soll- und Kann-Kriterien sowie einer Zielskizze abgeleitet.
Kapitel 2: Installation des VPN-Servers
Inhaltsverzeichnis dieses Kapitels
- Unterstützte Plattform, Paketquelle und Versionsstand anhand der vorgesehen…
- Hostnamen, DNS-Auflösung, NTP, Systemressourcen, Datenträger, Firewallregel…
- MongoDB-Verbindung und Authentifizierung planen
- Pritunl-Pakete installieren, Dienste aktivieren und den initialen Setup-Sch…
- Webkonsole aufrufen, Datenbankverbindung setzen, Erstkennwort ändern und ei…
- Dienststatus, Datenbankzugriff, Webkonsole, Protokolle und Neustartverhalte…
- Praxisübung
Die Installation wird reproduzierbar vorbereitet, durchgeführt und unmittelbar gegen eine technische Baseline geprüft.
Schritt-für-Schritt-Anleitung
- Unterstützte Plattform, Paketquelle und Versionsstand anhand der vorgesehenen Betriebsumgebung auswählen und dokumentieren.
- Hostnamen, DNS-Auflösung, NTP, Systemressourcen, Datenträger, Firewallregeln und administrativen Zugriff vorbereiten.
- MongoDB-Verbindung und Authentifizierung planen; Datenbank und Anwendung nach Möglichkeit in getrennten Sicherheitszonen betreiben.
- Pritunl-Pakete installieren, Dienste aktivieren und den initialen Setup-Schlüssel kontrolliert auslesen.
- Webkonsole aufrufen, Datenbankverbindung setzen, Erstkennwort ändern und ein individuelles TLS-Konzept vorbereiten.
- Dienststatus, Datenbankzugriff, Webkonsole, Protokolle und Neustartverhalten mit einer Installationscheckliste prüfen.
Praxisübung
Eine leere Linux-Instanz wird bis zur betriebsbereiten Administrationsoberfläche aufgebaut; alle Prüfpunkte werden in einem Installationsprotokoll festgehalten.
Kapitel 3: MongoDB-Grundkonfiguration und Absicherung
Inhaltsverzeichnis dieses Kapitels
- Datenbanktopologie, Netzwerkbindung und getrennte Administrationskonten für…
- Authentifizierung aktivieren, starke Zugangsdaten erzeugen und die Verbindu…
- Netzwerkzugriffe auf benötigte Pritunl-Hosts und Administrationssysteme bes…
- Datenträgerkapazität, Protokollrotation, Uhrzeit und Systemüberwachung für…
- Eine erste konsistente Sicherung erzeugen, verschlüsselt ablegen und die Wi…
- Für spätere Hochverfügbarkeit die Voraussetzungen eines Replica Sets und di…
- Praxisübung
MongoDB ist der zentrale Zustands- und Konfigurationsspeicher. Fehlende Absicherung oder ungeprüfte Sicherungen machen selbst eine saubere VPN-Konfiguration wertlos.
Schritt-für-Schritt-Anleitung
- Datenbanktopologie, Netzwerkbindung und getrennte Administrationskonten für Anwendung und Datenbank festlegen.
- Authentifizierung aktivieren, starke Zugangsdaten erzeugen und die Verbindungszeichenfolge geschützt hinterlegen.
- Netzwerkzugriffe auf benötigte Pritunl-Hosts und Administrationssysteme beschränken.
- Datenträgerkapazität, Protokollrotation, Uhrzeit und Systemüberwachung für den Datenbankhost konfigurieren.
- Eine erste konsistente Sicherung erzeugen, verschlüsselt ablegen und die Wiederherstellbarkeit in einer separaten Testinstanz prüfen.
- Für spätere Hochverfügbarkeit die Voraussetzungen eines Replica Sets und die notwendigen Fehlerdomänen dokumentieren.
Praxisübung
Eine unsicher konfigurierte Beispieldatenbank wird gehärtet; anschließend wird eine Sicherung erstellt und in einer isolierten Umgebung wiederhergestellt.
Kapitel 4: Organisationen, Benutzer, Gruppen und Berechtigungsmodell
Inhaltsverzeichnis dieses Kapitels
- Organisationen nach Mandant, Sicherheitszone oder fachlicher Verantwortlich…
- Gruppen und Benutzerattribute so strukturieren, dass Zugriffsentscheidungen…
- Benutzerkonten anlegen, Einmalinformationen sicher ausgeben und die Gültigk…
- Organisationen gezielt mit VPN-Servern verbinden und die resultierenden Zug…
- Sperren, Widerruf, Profilneuausgabe und Ausscheiden eines Benutzers als sta…
- Regelmäßige Bestandsprüfung für verwaiste Konten, ungenutzte Profile und üb…
- Praxisübung
Ein sauberes Objektmodell verhindert, dass technische VPN-Profile zum unkontrollierten Sammelbecken für alle Beschäftigten werden.
Schritt-für-Schritt-Anleitung
- Organisationen nach Mandant, Sicherheitszone oder fachlicher Verantwortlichkeit abgrenzen und Namenskonventionen festlegen.
- Gruppen und Benutzerattribute so strukturieren, dass Zugriffsentscheidungen ohne individuelle Sonderfälle möglich bleiben.
- Benutzerkonten anlegen, Einmalinformationen sicher ausgeben und die Gültigkeit von Profilen und zweiten Faktoren definieren.
- Organisationen gezielt mit VPN-Servern verbinden und die resultierenden Zugriffsmöglichkeiten gegen die Sollmatrix prüfen.
- Sperren, Widerruf, Profilneuausgabe und Ausscheiden eines Benutzers als standardisierten Lebenszyklus beschreiben.
- Regelmäßige Bestandsprüfung für verwaiste Konten, ungenutzte Profile und überbreite Gruppenzuordnungen einrichten.
Praxisübung
Aus einer Personal- und Rollenliste wird ein Organisations- und Gruppenmodell aufgebaut; Eintritt, Rollenwechsel und Austritt werden vollständig durchgespielt.
Kapitel 5: Client-Rollout und Profilbereitstellung
Inhaltsverzeichnis dieses Kapitels
- Unterstützte Betriebssysteme, Clientvarianten und erforderliche Protokollfu…
- Installationspakete über vorhandene Softwareverteilung bereitstellen und ad…
- Profile über einen authentisierten Prozess ausgeben
- Erstverbindung, zweiter Faktor, Gerätezustand, automatische Profilaktualisi…
- Clientupdates zunächst in einer Pilotgruppe testen und anschließend in kont…
- Verlust, Gerätewechsel, Profilwiderruf und Neuaufnahme als dokumentierte Su…
- Praxisübung
Ein sicherer Client-Rollout verbindet technische Profile mit nachvollziehbarer Ausgabe, Aktualisierung und Unterstützung der Endgeräte.
Schritt-für-Schritt-Anleitung
- Unterstützte Betriebssysteme, Clientvarianten und erforderliche Protokollfunktionen je Endgeräteklasse festlegen.
- Installationspakete über vorhandene Softwareverteilung bereitstellen und administrative Installationsrechte begrenzen.
- Profile über einen authentisierten Prozess ausgeben; unverschlüsselte Ablage in E-Mail, Tickets oder gemeinsamen Ordnern vermeiden.
- Erstverbindung, zweiter Faktor, Gerätezustand, automatische Profilaktualisierung und Benutzerhinweise standardisieren.
- Clientupdates zunächst in einer Pilotgruppe testen und anschließend in kontrollierten Ringen verteilen.
- Verlust, Gerätewechsel, Profilwiderruf und Neuaufnahme als dokumentierte Supportfälle abbilden.
Praxisübung
Ein Rolloutplan für Windows-, macOS- und Linux-Endgeräte wird einschließlich Pilotgruppe, Rückfalloption, Supporttext und Widerrufsprozess erstellt.
Kapitel 6: OpenVPN und WireGuard im direkten Vergleich
Inhaltsverzeichnis dieses Kapitels
- Gemeinsames Tunnelnetzkonzept, Zielrouten, DNS und Testbenutzer für den Ver…
- OpenVPN-Profil mit geeignetem Transport und konservativen Stabilitätsparame…
- WireGuard-Profil für denselben Zugriffsumfang auf einer Pilotgruppe bereits…
- Verbindungsaufbau, Roaming, MTU, Durchsatz, CPU-Last und Clientkompatibilit…
- Entscheidungskriterien pro Endgeräte- und Netzwerkklasse dokumentieren.
- Fallback- und Migrationsweg festlegen, ohne dauerhaft unkontrollierte Doppe…
- Praxisübung
Beide Protokolle werden in einer gemeinsamen Referenzumgebung aufgebaut und anhand identischer Anforderungen bewertet.
Schritt-für-Schritt-Anleitung
- Gemeinsames Tunnelnetzkonzept, Zielrouten, DNS und Testbenutzer für den Vergleich vorbereiten.
- OpenVPN-Profil mit geeignetem Transport und konservativen Stabilitätsparametern einrichten.
- WireGuard-Profil für denselben Zugriffsumfang auf einer Pilotgruppe bereitstellen.
- Verbindungsaufbau, Roaming, MTU, Durchsatz, CPU-Last und Clientkompatibilität vergleichen.
- Entscheidungskriterien pro Endgeräte- und Netzwerkklasse dokumentieren.
- Fallback- und Migrationsweg festlegen, ohne dauerhaft unkontrollierte Doppelprofile zu erzeugen.
Praxisübung
Zwei funktional gleichwertige Profile werden gemessen und einer begründeten Einsatzempfehlung zugeordnet.
Kapitel 7: Routing, Split Tunnel und Full Tunnel
Inhaltsverzeichnis dieses Kapitels
- Quellgruppen, Zielnetze, Rückwege und zuständige Router in einer Kommunikat…
- Tunnelnetze so wählen, dass sie weder mit Heimnetzen noch mit Standort- und…
- Benötigte Zielnetze als spezifische Routen veröffentlichen und unnötige Net…
- Für Full Tunnel Bandbreite, Internetausleitung, DNS, Sicherheitskontrollen…
- Rückroute oder NAT je Zielnetz bewusst entscheiden und asymmetrische Pfade…
- Erreichbarkeit, Nicht-Erreichbarkeit, Rückweg, Traceroute und Protokollieru…
- Praxisübung
Routen werden aus dem tatsächlichen Kommunikationsbedarf abgeleitet. Pauschale Standardrouten werden nur eingesetzt, wenn Sicherheits- und Kapazitätsfolgen geklärt sind.
Schritt-für-Schritt-Anleitung
- Quellgruppen, Zielnetze, Rückwege und zuständige Router in einer Kommunikationsmatrix erfassen.
- Tunnelnetze so wählen, dass sie weder mit Heimnetzen noch mit Standort- und Cloud-Netzen kollidieren.
- Benötigte Zielnetze als spezifische Routen veröffentlichen und unnötige Netzbereiche entfernen.
- Für Full Tunnel Bandbreite, Internetausleitung, DNS, Sicherheitskontrollen und Ausfallszenarien vollständig planen.
- Rückroute oder NAT je Zielnetz bewusst entscheiden und asymmetrische Pfade vermeiden.
- Erreichbarkeit, Nicht-Erreichbarkeit, Rückweg, Traceroute und Protokollierung für jeden freigegebenen Pfad testen.
Praxisübung
Eine fehlerhafte Beispieltopologie mit fehlender Rückroute und zu breiter Standardroute wird korrigiert und mit Positiv- sowie Negativtests abgenommen.
Kapitel 8: DNS, Split DNS und IPv6
Inhaltsverzeichnis dieses Kapitels
- Interne und externe Namensräume, Suchdomänen, Resolver und bedingte Weiterl…
- Festlegen, welche DNS-Server über den Tunnel verwendet werden und welche An…
- Split-DNS-Fälle mit identischen internen und externen Namen eindeutig testen.
- IPv6-Unterstützung, IPv6-Routen und potenzielle Umgehungspfade neben einem…
- DNS-Leaks, lokale Resolver-Caches, Suchsuffixe und unterschiedliche Clientb…
- Ausfall- und Fallbackverhalten der Resolver prüfen und die erwarteten Fehle…
- Praxisübung
Namensauflösung und IP-Versionen werden als Teil des Zugriffskonzepts behandelt. Ein funktionierender Tunnel mit falschem DNS ist betrieblich trotzdem eine Störung.
Schritt-für-Schritt-Anleitung
- Interne und externe Namensräume, Suchdomänen, Resolver und bedingte Weiterleitungen dokumentieren.
- Festlegen, welche DNS-Server über den Tunnel verwendet werden und welche Anfragen lokal verbleiben dürfen.
- Split-DNS-Fälle mit identischen internen und externen Namen eindeutig testen.
- IPv6-Unterstützung, IPv6-Routen und potenzielle Umgehungspfade neben einem reinen IPv4-Tunnel bewerten.
- DNS-Leaks, lokale Resolver-Caches, Suchsuffixe und unterschiedliche Clientbetriebssysteme in die Testmatrix aufnehmen.
- Ausfall- und Fallbackverhalten der Resolver prüfen und die erwarteten Fehlermeldungen für den Support dokumentieren.
Praxisübung
Ein gemischter IPv4-/IPv6-Testaufbau mit internem Split DNS wird erstellt; fehlerhafte Resolverpriorität und ein möglicher Bypass werden identifiziert.
Kapitel 9: Pritunl Link – Architektur und Bereitstellung
Inhaltsverzeichnis dieses Kapitels
- Zu verbindende Standorte, Cloud-Netze, Präfixe, Latenzen, Bandbreiten und F…
- Link-Endpunkte, Managementpfade, erforderliche Ports und Vertrauensbeziehun…
- Tunnel- und Transfernetze ohne Überschneidungen festlegen.
- Link-Komponenten auf vorbereiteten Hosts installieren, registrieren und ein…
- Nur die benötigten Netze veröffentlichen und Rückwege in den angeschlossene…
- Status, Routen, Datenfluss und Wiederverbindung nach Dienstneustart prüfen.
- Praxisübung
Pritunl Link wird als kontrollierter Verbindungsbaustein für Netze und Standorte geplant, nicht als Ersatz für fehlendes Routingdesign.
Schritt-für-Schritt-Anleitung
- Zu verbindende Standorte, Cloud-Netze, Präfixe, Latenzen, Bandbreiten und Fehlerdomänen erfassen.
- Link-Endpunkte, Managementpfade, erforderliche Ports und Vertrauensbeziehungen in einer Topologie darstellen.
- Tunnel- und Transfernetze ohne Überschneidungen festlegen.
- Link-Komponenten auf vorbereiteten Hosts installieren, registrieren und einer klaren Standortkennung zuordnen.
- Nur die benötigten Netze veröffentlichen und Rückwege in den angeschlossenen Routern ergänzen.
- Status, Routen, Datenfluss und Wiederverbindung nach Dienstneustart prüfen.
Praxisübung
Zwei Standorte werden in einer Laborumgebung verbunden; veröffentlichte und nicht veröffentlichte Netze werden mit Positiv- und Negativtests geprüft.
Kapitel 10: Site-to-Site-Verbindungen und Serverkopplung
Inhaltsverzeichnis dieses Kapitels
- Lokale und entfernte Präfixe, Rückrouten, NAT, MTU und erlaubte Dienste vol…
- Geeignete Kopplungsart anhand Gegenstelle, Protokollanforderung und Betrieb…
- Tunnelendpunkte und Authentisierung getrennt von den transportierten Nutzne…
- Spezifische Routen veröffentlichen und asymmetrische Pfade durch klare Rück…
- Verbindung mit mehreren Diensten, großen Paketen und länger laufenden Sitzu…
- Ausfall, Wiederaufbau, Schlüsselwechsel und geplante Wartung in Monitoring…
- Praxisübung
Standortkopplungen erhalten eine eindeutige Netz- und Verantwortungsstruktur sowie definierte Wiederanlauf- und Überwachungsprozesse.
Schritt-für-Schritt-Anleitung
- Lokale und entfernte Präfixe, Rückrouten, NAT, MTU und erlaubte Dienste vollständig erfassen.
- Geeignete Kopplungsart anhand Gegenstelle, Protokollanforderung und Betriebsverantwortung auswählen.
- Tunnelendpunkte und Authentisierung getrennt von den transportierten Nutznetzen konfigurieren.
- Spezifische Routen veröffentlichen und asymmetrische Pfade durch klare Rückwege vermeiden.
- Verbindung mit mehreren Diensten, großen Paketen und länger laufenden Sitzungen testen.
- Ausfall, Wiederaufbau, Schlüsselwechsel und geplante Wartung in Monitoring und Runbook aufnehmen.
Praxisübung
Eine Standortkopplung mit zwei Teilnetzen und einem unerwünschten Transitpfad wird aufgebaut; der Transit muss technisch ausgeschlossen werden.
Kapitel 11: Multi-Cloud-Routing und Routenveröffentlichung
Inhaltsverzeichnis dieses Kapitels
- VPC- und VNet-Präfixe, Regionen, Transitkomponenten, Internetpfade und vorh…
- Überlappungen und unerwünschte transitive Erreichbarkeit vor dem Tunnelaufb…
- VPN- oder Link-Endpunkte mit passenden Cloud-Sicherheitsgruppen und hochver…
- Routen in Pritunl und den jeweiligen Cloud-Routentabellen konsistent veröff…
- Routenänderungen automatisiert oder kontrolliert propagieren und fehlerhaft…
- Regionsausfall, Wechsel des aktiven Pfads und Rückkehr in den Normalbetrieb…
- Praxisübung
Mehrere Cloud-Netze werden mit konsistenter Adressierung, Cloud-Routentabellen und kontrollierten Sicherheitsgruppen verbunden.
Schritt-für-Schritt-Anleitung
- VPC- und VNet-Präfixe, Regionen, Transitkomponenten, Internetpfade und vorhandene Peering-Verbindungen inventarisieren.
- Überlappungen und unerwünschte transitive Erreichbarkeit vor dem Tunnelaufbau bewerten.
- VPN- oder Link-Endpunkte mit passenden Cloud-Sicherheitsgruppen und hochverfügbarer Platzierung bereitstellen.
- Routen in Pritunl und den jeweiligen Cloud-Routentabellen konsistent veröffentlichen.
- Routenänderungen automatisiert oder kontrolliert propagieren und fehlerhafte Präfixe durch Freigaben verhindern.
- Regionsausfall, Wechsel des aktiven Pfads und Rückkehr in den Normalbetrieb anhand definierter Messpunkte testen.
Praxisübung
Drei Cloud-Netze mit einer absichtlichen Präfixüberschneidung werden bewertet; eine sichere Zieltopologie und ein Failovertest werden ausgearbeitet.
Kapitel 12: Hochverfügbarkeit, Skalierung und Betriebsüberwachung
Inhaltsverzeichnis dieses Kapitels
- Fehlerdomänen, Zielverfügbarkeit, Sitzungszahl und Bandbreite in ein Kapazi…
- Mehrere Pritunl-Knoten und ein MongoDB-Replica-Set mit klaren Gesundheitspr…
- VPN-Server auf Hosts verteilen und Management- beziehungsweise Synchronisat…
- Metriken, Logs und Alarme für Knoten, Datenbank, Sitzungen und Netzwerk ein…
- Host- und Datenbankausfall mit laufenden sowie neuen Verbindungen testen.
- Wartung, Sicherung, Wiederherstellung und Kapazitätserweiterung in einem ge…
- Praxisübung
Anwendungs-, Datenbank- und Datenpfadverfügbarkeit werden gemeinsam geplant und getestet.
Schritt-für-Schritt-Anleitung
- Fehlerdomänen, Zielverfügbarkeit, Sitzungszahl und Bandbreite in ein Kapazitäts- und HA-Modell überführen.
- Mehrere Pritunl-Knoten und ein MongoDB-Replica-Set mit klaren Gesundheitsprüfungen entwerfen.
- VPN-Server auf Hosts verteilen und Management- beziehungsweise Synchronisationsadresse hochverfügbar bereitstellen.
- Metriken, Logs und Alarme für Knoten, Datenbank, Sitzungen und Netzwerk einrichten.
- Host- und Datenbankausfall mit laufenden sowie neuen Verbindungen testen.
- Wartung, Sicherung, Wiederherstellung und Kapazitätserweiterung in einem gemeinsamen Runbook dokumentieren.
Praxisübung
Eine Zwei-Zonen-Architektur wird samt Überwachung und Failover-Drehbuch entworfen und in einer verkleinerten Laborumgebung getestet.
Kapitel 13: Systemhärtung und Schutz der Managementebene
Inhaltsverzeichnis dieses Kapitels
- Betriebssystem minimal installieren, unnötige Dienste entfernen und zeitnah…
- Administrationszugriff auf definierte Netze und starke, getrennte Konten be…
- TLS-Zertifikate, sichere Namensauflösung und Schutz der privaten Schlüssel…
- MongoDB authentisieren, Netzwerkzugriff einschränken und Anwendungszugangsd…
- Host- und Netzwerkfirewall auf erforderliche Management-, VPN- und Replikat…
- Härtungsstand regelmäßig gegen eine Checkliste prüfen und Abweichungen als…
- Praxisübung
Die Managementebene erhält strengere Kontrollen als der normale Benutzerzugang, da Änderungen unmittelbar alle Zugriffswege betreffen.
Schritt-für-Schritt-Anleitung
- Betriebssystem minimal installieren, unnötige Dienste entfernen und zeitnahe Sicherheitsupdates organisieren.
- Administrationszugriff auf definierte Netze und starke, getrennte Konten begrenzen; Notfallzugang separat verwahren.
- TLS-Zertifikate, sichere Namensauflösung und Schutz der privaten Schlüssel einrichten.
- MongoDB authentisieren, Netzwerkzugriff einschränken und Anwendungszugangsdaten geschützt speichern.
- Host- und Netzwerkfirewall auf erforderliche Management-, VPN- und Replikationspfade reduzieren.
- Härtungsstand regelmäßig gegen eine Checkliste prüfen und Abweichungen als genehmigte Ausnahme oder Maßnahme behandeln.
Praxisübung
Ein absichtlich zu offen konfiguriertes System wird anhand einer Härtungscheckliste bereinigt und mit Port-, Konto- und Zertifikatsprüfungen abgenommen.
Kapitel 14: Gerätebindung und Device Authentication
Inhaltsverzeichnis dieses Kapitels
- Geeignete Endgeräte, Pritunl-Clientversionen und verfügbare Hardware-Sicher…
- Registrierungsprozess, Eigentümerzuordnung und Freigabe für neue Geräte def…
- Geräteauthentisierung in einer Pilotorganisation aktivieren und ein Referen…
- Verbindung mit korrektem Gerät, fremdem Gerät, kopiertem Profil und zurückg…
- Verlust, Austausch, Reparatur und Widerruf als Helpdesk- und Sicherheitspro…
- Fallback für nicht geeignete Geräte eng begrenzen und regelmäßig auf fortbe…
- Praxisübung
Gerätebindung ergänzt Benutzeridentität um einen kryptografisch nachweisbaren Gerätekontext. Plattform- und Lizenzvoraussetzungen werden vorab geprüft.
Schritt-für-Schritt-Anleitung
- Geeignete Endgeräte, Pritunl-Clientversionen und verfügbare Hardware-Sicherheitsfunktionen inventarisieren.
- Registrierungsprozess, Eigentümerzuordnung und Freigabe für neue Geräte definieren.
- Geräteauthentisierung in einer Pilotorganisation aktivieren und ein Referenzgerät registrieren.
- Verbindung mit korrektem Gerät, fremdem Gerät, kopiertem Profil und zurückgesetztem Gerät testen.
- Verlust, Austausch, Reparatur und Widerruf als Helpdesk- und Sicherheitsprozess dokumentieren.
- Fallback für nicht geeignete Geräte eng begrenzen und regelmäßig auf fortbestehende Notwendigkeit prüfen.
Praxisübung
Ein Benutzerprofil wird auf ein registriertes Gerät gebunden; Kopie auf ein zweites Gerät, Widerruf und kontrollierte Neuaufnahme werden getestet.
Kapitel 15: Single Sign-On und Mehrfaktor-Authentifizierung
Inhaltsverzeichnis dieses Kapitels
- Identitätsanbieter, unterstützte Integrationsart, Gruppeninformationen, Meh…
- Anwendung beim Identitätsanbieter registrieren und Rücksprungadressen, Gehe…
- Gruppen oder Organisationsnamen eindeutig dem Pritunl-Berechtigungsmodell z…
- SSO in einer Pilotorganisation aktivieren und Anmeldung, Reauthentisierung,…
- Gesperrte, gelöschte, nicht zugewiesene und falsch gruppierte Benutzer als…
- Lokales Notfallkonto, Geheimnisrotation, Ablauf von Zertifikaten und Störun…
- Praxisübung
Die Identitätsintegration übernimmt Benutzerstatus und Gruppenbezug aus einer zentralen Quelle, ohne lokale Notfall- und Administrationswege zu vernachlässigen.
Schritt-für-Schritt-Anleitung
- Identitätsanbieter, unterstützte Integrationsart, Gruppeninformationen, Mehrfaktorverfahren und Lizenzvoraussetzungen prüfen.
- Anwendung beim Identitätsanbieter registrieren und Rücksprungadressen, Geheimnisse sowie erlaubte Benutzergruppen festlegen.
- Gruppen oder Organisationsnamen eindeutig dem Pritunl-Berechtigungsmodell zuordnen.
- SSO in einer Pilotorganisation aktivieren und Anmeldung, Reauthentisierung, zweiten Faktor sowie Gruppenwechsel testen.
- Gesperrte, gelöschte, nicht zugewiesene und falsch gruppierte Benutzer als Negativfälle prüfen.
- Lokales Notfallkonto, Geheimnisrotation, Ablauf von Zertifikaten und Störung des Identitätsanbieters in einem Betriebsverfahren abbilden.
Praxisübung
Eine Testintegration wird mit zwei Gruppen und einem Mehrfaktorverfahren aufgebaut; Eintritt, Gruppenwechsel, Sperre und Ausfall des Identitätsanbieters werden getestet.
Kapitel 16: Monitoring, Protokollierung und Alarmierung
Inhaltsverzeichnis dieses Kapitels
- Zu überwachende Komponenten aus Host, Anwendung, MongoDB, VPN-Servern, Schn…
- Metriken für CPU, Speicher, Datenträger, Netzwerk, Sitzungen, Verbindungsfe…
- Anwendungs-, System- und Datenbankprotokolle zentral sammeln, Zeitstempel v…
- Warn- und Kritisch-Schwellen mit Verzögerung und Entstörung formulieren, da…
- Technische Alarme mit Verantwortlichen, Bereitschaft, Ticketweg und Reaktio…
- Geplante Testalarme auslösen und prüfen, ob Meldung, Diagnose, Eskalation u…
- Praxisübung
Überwachung verbindet technische Verfügbarkeit, Kapazität und Sicherheitsereignisse. Einzelne grüne Dienstanzeigen reichen nicht aus.
Schritt-für-Schritt-Anleitung
- Zu überwachende Komponenten aus Host, Anwendung, MongoDB, VPN-Servern, Schnittstellen und externen Abhängigkeiten ableiten.
- Metriken für CPU, Speicher, Datenträger, Netzwerk, Sitzungen, Verbindungsfehler und Datenbankzustand festlegen.
- Anwendungs-, System- und Datenbankprotokolle zentral sammeln, Zeitstempel vereinheitlichen und Aufbewahrung definieren.
- Warn- und Kritisch-Schwellen mit Verzögerung und Entstörung formulieren, damit einzelne Messspitzen keine Alarmflut auslösen.
- Technische Alarme mit Verantwortlichen, Bereitschaft, Ticketweg und Reaktionsanweisung verbinden.
- Geplante Testalarme auslösen und prüfen, ob Meldung, Diagnose, Eskalation und Abschluss lückenlos funktionieren.
Praxisübung
Ein Monitoringkatalog mit Messwert, Quelle, Intervall, Schwelle, Alarmtext, Verantwortlichem und Reaktionsschritt wird aufgebaut.
Kapitel 17: Backup, Upgrade und Wiederanlauf
Inhaltsverzeichnis dieses Kapitels
- Sicherungsumfang, RPO, RTO, Aufbewahrung und geschützte Ablage festlegen.
- Datenbank und relevante Konfiguration sichern und in einer Testumgebung wie…
- Zielversion und Kompatibilität von Anwendung, Datenbank, Betriebssystem und…
- Upgrade in Test und Produktion mit fester Reihenfolge und Abnahmematrix dur…
- Rollbackgrenze und Wiederherstellung bei nicht kompatiblen Datenbankänderun…
- Notfallhandbuch mit Zuständigkeiten, Zugangsdatenweg und regelmäßiger Übung…
- Praxisübung
Sicherung, Aktualisierung und Notfallwiederherstellung werden als zusammenhängender Betriebsprozess behandelt.
Schritt-für-Schritt-Anleitung
- Sicherungsumfang, RPO, RTO, Aufbewahrung und geschützte Ablage festlegen.
- Datenbank und relevante Konfiguration sichern und in einer Testumgebung wiederherstellen.
- Zielversion und Kompatibilität von Anwendung, Datenbank, Betriebssystem und Clients prüfen.
- Upgrade in Test und Produktion mit fester Reihenfolge und Abnahmematrix durchführen.
- Rollbackgrenze und Wiederherstellung bei nicht kompatiblen Datenbankänderungen festlegen.
- Notfallhandbuch mit Zuständigkeiten, Zugangsdatenweg und regelmäßiger Übung pflegen.
Praxisübung
Ein kompletter Wartungszyklus aus Sicherung, Test-Restore, Upgrade und simuliertem Wiederanlauf wird dokumentiert.
Kapitel 18: API, Plugins und wiederholbare Administration
Inhaltsverzeichnis dieses Kapitels
- Automatisierungsfälle nach Häufigkeit, Fehlerfolgen und Genehmigungsbedarf…
- API-Zugang mit minimalen Rechten und rotierbaren Geheimnissen einrichten.
- Bestandsabfrage und idempotentes Benutzer-Onboarding implementieren.
- Plugin oder Ereignisintegration mit Zeitüberschreitung und sicherem Fehlerp…
- Tests, Versionsverwaltung, Codeprüfung und Pilotdeployment etablieren.
- Laufzeit, Fehlerquote, Änderungen und manuellen Nachbearbeitungsbedarf über…
- Praxisübung
Automatisierung wird auf sichere, prüfbare Kernprozesse begrenzt und in den regulären Change-Prozess eingebunden.
Schritt-für-Schritt-Anleitung
- Automatisierungsfälle nach Häufigkeit, Fehlerfolgen und Genehmigungsbedarf priorisieren.
- API-Zugang mit minimalen Rechten und rotierbaren Geheimnissen einrichten.
- Bestandsabfrage und idempotentes Benutzer-Onboarding implementieren.
- Plugin oder Ereignisintegration mit Zeitüberschreitung und sicherem Fehlerpfad ergänzen.
- Tests, Versionsverwaltung, Codeprüfung und Pilotdeployment etablieren.
- Laufzeit, Fehlerquote, Änderungen und manuellen Nachbearbeitungsbedarf überwachen.
Praxisübung
Ein kleiner automatisierter Lebenszyklus wird von der Anforderung bis zum kontrollierten Entzug umgesetzt und getestet.
Kapitel 19: Abschlusslabor VPN-Plattform
Inhaltsverzeichnis dieses Kapitels
- Adress-, Identitäts-, Kapazitäts- und HA-Plan für zwei Standorte und Remote…
- Pritunl und MongoDB installieren, härten und sichern.
- OpenVPN- und WireGuard-Zugriff mit Gruppen, Routen, DNS und Clientprofilen…
- Standort- oder Cloud-Verbindung mit klaren Rückwegen ergänzen.
- SSO, Mehrfaktor und einen automatisierten Benutzerprozess einrichten.
- Monitoring, Backup, Upgradeplan und Failovertest durchführen und als Betrie…
- Praxisübung
Die Laboraufgabe bildet Planung, Installation, Remote Access, Standortkopplung, Sicherheit und Betrieb einer kleinen Unternehmensplattform ab.
Schritt-für-Schritt-Anleitung
- Adress-, Identitäts-, Kapazitäts- und HA-Plan für zwei Standorte und Remote-Benutzer erstellen.
- Pritunl und MongoDB installieren, härten und sichern.
- OpenVPN- und WireGuard-Zugriff mit Gruppen, Routen, DNS und Clientprofilen aufbauen.
- Standort- oder Cloud-Verbindung mit klaren Rückwegen ergänzen.
- SSO, Mehrfaktor und einen automatisierten Benutzerprozess einrichten.
- Monitoring, Backup, Upgradeplan und Failovertest durchführen und als Betriebsdokumentation übergeben.
Praxisübung
Die vollständige Lösung wird anhand einer Abnahmematrix bewertet; falsch erlaubte Netze oder ungetestete Wiederherstellung gelten als nicht bestanden.
Praxislabor
Eine Unternehmens-VPN-Plattform wird von der Anforderung bis zur Betriebsübergabe aufgebaut. Enthalten sind mehrere Benutzergruppen, OpenVPN und WireGuard, differenzierte Routen und DNS, eine Standortkopplung, Hochverfügbarkeitsentwurf, SSO, Härtung, Monitoring, Sicherung, Upgradeplanung und ein automatisierter Lebenszyklusprozess.
Methodik
Fünf Tage mit hohem Praxisanteil, täglichen Kontrollpunkten und einem fortlaufenden Labor. Architekturentscheidungen werden dokumentiert, Konfigurationen mit Negativtests geprüft und Betriebsschritte in Checklisten und Runbooks überführt.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 5 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 2.995 zzgl. MwSt. Inhaus: € 8.500 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Pritunl-, Linux- und Netzwerkadministratoren, SRE- und Plattformteams |
| Voraussetzungen: | Gute Linux-, Netzwerk-, DNS-, Firewall- und VPN-Kenntnisse |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
