Prenez contact avec nous

Plan du cours

Fondamentaux et architecture des VPN

  • Types de VPN : accès distant, entre sites, client-à-site
  • Comparaison des protocoles VPN : WireGuard, OpenVPN, IPsec, SSTP
  • Fondements cryptographiques : chiffrement symétrique et asymétrique
  • Gestion PKI et des certificats pour les VPN
  • Considérations d’architecture réseau pour les VPN d’entreprise

Étude approfondie du protocole WireGuard

  • Principes de conception et architecture de WireGuard
  • Routage par clé cryptographique et gestion des points de terminaison
  • WireGuard par rapport aux VPN traditionnels : performances et simplicité
  • Analyse de sécurité du protocole et vérification formelle
  • Support multi-plateforme et disponibilité des clients

Architecture et modes d’OpenVPN

  • Aperçu du protocole OpenVPN : VPN basé sur SSL/TLS
  • Modes de dispositif TUN vs TAP
  • Considérations relatives au transport UDP vs TCP
  • Configurations VPN de couche 2 et de couche 3
  • Configuration des chiffrements (ciphers) et HMAC dans OpenVPN
  • Besoins de prise en charge des systèmes hérités en entreprise

Déploiement du serveur WireGuard

  • Installation et configuration du module du noyau Linux
  • Outils WireGuard (wireguard-tools) et utilitaire wg-quick
  • Stratégies de génération et de distribution des clés
  • Configuration du serveur : interfaces, pairs (peers), routage
  • Support multi-réseaux et tables de routage
  • Mise en place de la haute disponibilité et de l’équilibrage de charge

Déploiement du serveur OpenVPN

  • Installation du package OpenVPN
  • Création du fichier de configuration du serveur
  • Mise en place de PKI Easy-RSA et génération des certificats
  • Génération des clés TLS pour sécuriser le canal de contrôle
  • Modèles de configuration client
  • Intégration du service et configuration du démarrage

Gestion de la configuration client

  • Configuration du client WireGuard : Linux, Windows, macOS, mobile
  • Configuration du client OpenVPN : OpenVPN Connect, Tunnelblick
  • Génération et distribution des fichiers de configuration
  • Configuration par code QR pour les appareils mobiles
  • Configuration du tunnel fractionné (split tunneling)
  • Prévention et configuration contre les fuites DNS

Authentification et autorisation

  • Authentification par certificat (WireGuard et OpenVPN)
  • Intégration LDAP/Active Directory avec OpenVPN
  • Authentification RADIUS pour l’intégration enterprise
  • Intégration de l’authentification à deux facteurs (TOTP, jetons matériels)
  • Options d’intégration OAuth et SAML
  • Mise en œuvre du contrôle d’accès basé sur les rôles (RBAC)

Configuration VPN entre sites

  • Topologies hub-and-spoke vs maillage complet (full mesh)
  • VPN entre sites avec WireGuard et maintien actif persistant (persistent keepalive)
  • VPN entre sites avec OpenVPN, clés partagées et certificats
  • Routage dynamique sur les tunnels VPN (BGP, OSPF)
  • Schémas de basculement et de redondance
  • Traversal NAT et traversal pare-feu

Fonctionnalités avancées de WireGuard

  • wg-easy et outils de gestion par interface web
  • WireGuard avec conteneurs et Kubernetes
  • Mise en place de "road warrior" pour WireGuard avec clients mobiles
  • Clés pré-partagées pour une sécurité renforcée
  • WireGuard dans des environnements réseau restreints
  • Configurations multi-sauts et en cascade

Fonctionnalités avancées d’OpenVPN

  • Aperçu d’OpenVPN Access Server
  • Configuration spécifique aux clients et fichiers CCD (Client Config Dir)
  • Poussée des configurations et des routes vers les clients
  • Systèmes Irwins et adresses IP flottantes
  • Configuration de pontage (bridging) et Ethernet sur IP
  • Compression et réglage des performances
  • Plugins et scripts

Sécurité réseau et intégration pare-feu

  • Règles de pare-feu pour les serveurs VPN
  • Intégration iptables/nftables
  • Filtrage du trafic et politiques de contrôle d’accès
  • Mise en œuvre du "kill switch" pour les clients
  • Détection d’intrusions sur le trafic VPN
  • Protection contre les dénis de service distribués (DDoS) pour les points de terminaison VPN

Surveillance et journalisation

  • Suivi de l’état de WireGuard et des pairs
  • Analyse de l’état et des journaux d’OpenVPN
  • Suivi des connexions et de l’activité utilisateur
  • Intégration Prometheus/Grafana pour les métriques VPN
  • Alerter en cas d’anomalies de connexion
  • Intégration SIEM pour la surveillance de la sécurité

Évolutivité et haute disponibilité

  • Équilibrage de charge des connexions VPN
  • Configurations HA passif-actif et actif-actif
  • Persistance de session et gestion des reconnexions
  • Serveurs VPN géo-distribués
  • Planification de la capacité et tests de performance
  • Stratégies de reprise après sinistre

Outils de gestion et d’automatisation

  • Provisionnement et déprovisionnement automatisés des utilisateurs
  • Gestion de la configuration (Ansible, Puppet, Chef)
  • Solutions de gestion par API
  • Portails d’auto-service pour la gestion des certificats
  • Automatisation du déploiement basée sur les politiques

Dépannage et maintenance

  • Problèmes courants de WireGuard et solutions
  • Méthodologie de dépannage OpenVPN
  • Débogage des connexions et capture de paquets
  • Identification des goulots d’étranglement de performance
  • Cycle de vie de la gestion des certificats et des clés
  • Procédures de mise à jour et compatibilité ascendante

Migration depuis des VPN commerciaux

  • Évaluation des candidats au remplacement des VPN commerciaux
  • Planification de la migration et changement d’infrastructure par phases
  • Formation des utilisateurs et documentation
  • Fonctionnement hybride pendant la transition
  • Stratégies de retour arrière (rollback)
  • Leçons apprises et meilleures pratiques

Résumé et liste de vérification de déploiement

  • Liste de vérification pour le déploiement en production
  • Meilleures pratiques de renforcement de la sécurité (hardening)
  • Exigences de documentation
  • Considérations pour la maintenance continue

Pré requis

  • Compréhension des principes de mise en réseau TCP/IP et du sous-réseauage
  • Expérience en administration système Linux
  • Connaissances des concepts PKI (Infrastructure à clés publiques) et des certificats
  • Familiarité avec les concepts de pare-feu et de routage
  • Compréhension de base du chiffrement et des principes cryptographiques

Audience cible

  • Ingénieurs en sécurité réseau
  • Administrateurs système gérant l’accès distant
  • Ingénieurs DevOps construisant des infrastructures sécurisées
  • Administrateurs IT responsables de la connectivité du personnel
 21 Heures

Nombre de participants


Prix par participant

Nos clients témoignent (1)

Cours à venir

Catégories Similaires