Seminar / Training
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Kapitel 1: Produktlandschaft, Komponenten und Einsatzgrenzen
- Kapitel 2: Installation des VPN-Servers
- Kapitel 3: Organisationen, Benutzer, Gruppen und Berechtigungsmodell
- Kapitel 4: OpenVPN und WireGuard im direkten Vergleich
- Kapitel 5: Routing, Split Tunnel und Full Tunnel
- Kapitel 6: Geschützte Webdienste bereitstellen
- Kapitel 7: SSH-Zertifizierungsstelle und kurzlebige Benutzerzertifikate
- Kapitel 8: Rollenmodell und Least-Privilege-Zugriff
- Kapitel 9: Integriertes Abschlusslabor Enterprise Access
- Praxislabor
- Methodik
Seminarprofil
Das dreitägige Kompaktformat bietet einen konzentrierten, praxisorientierten Einstieg in beide Produktbereiche. Es ist breiter als ein einzelnes Fachseminar und deutlich verdichteter als die Intensivprogramme.
Im Labor werden ein kleiner VPN-Dienst, ein geschützter Webdienst und ein SSH-Zertifikatszugriff aufgebaut. Benutzer, Rollen, Protokolle, Routen, DNS, starke Authentisierung und grundlegende Betriebsprüfungen werden so weit behandelt, dass eine fundierte Pilotierung möglich ist.
Zielgruppe
Administratoren, Architekten, Security- und Projektteams, die in kurzer Zeit einen belastbaren Gesamtüberblick mit praktischer Umsetzung benötigen.
Voraussetzungen
Linux-, Netzwerk-, DNS- und VPN-Grundkenntnisse. Erfahrung mit Reverse Proxy oder SSH ist hilfreich, aber nicht zwingend.
Seminarinhalte
Die folgenden Kapitel verbinden fachliche Einordnung, nachvollziehbare Konfigurationsschritte, technische Kontrollen und eine praktische Übung. Jede Änderung wird mit einem Sollzustand sowie mindestens einem Prüfpunkt abgeschlossen.
Kapitel 1: Produktlandschaft, Komponenten und Einsatzgrenzen
Inhaltsverzeichnis dieses Kapitels
- Anforderungen klassifizieren
- Komponenten zuordnen
- Pritunl Zero einordnen
- Daten-, Steuer- und Managementpfade kennzeichnen und die erforderlichen Fir…
- Funktions- und Lizenzvoraussetzungen je gewünschter Funktion prüfen, damit…
- Für jeden Anwendungsfall eine begründete Zuordnung zu VPN, Zero Trust oder…
- Praxisübung
Die technische Einordnung trennt Netzwerkzugriff, Anwendungszugriff und administrative Zugriffspfade. Dadurch entsteht eine belastbare Grundlage für die spätere Architekturentscheidung.
Schritt-für-Schritt-Anleitung
- Anforderungen klassifizieren: Remote Access, Standortkopplung, Cloud-Vernetzung, abgesicherte Webanwendungen und SSH-Zugriffe getrennt erfassen.
- Komponenten zuordnen: Pritunl-Server, MongoDB, VPN-Hosts, Serverinstanzen, Organisationen, Benutzerprofile und Clients in einem Architekturdiagramm abbilden.
- Pritunl Zero einordnen: Webdienste, SSH-Zertifizierungsstelle, Rollen, Richtlinien, Identitätsanbieter und optionale Endpoint-Signale ergänzen.
- Daten-, Steuer- und Managementpfade kennzeichnen und die erforderlichen Firewall-, DNS- und Zeitdienste dokumentieren.
- Funktions- und Lizenzvoraussetzungen je gewünschter Funktion prüfen, damit das Sollkonzept keine nicht verfügbaren Merkmale voraussetzt.
- Für jeden Anwendungsfall eine begründete Zuordnung zu VPN, Zero Trust oder einer kombinierten Architektur festhalten.
Praxisübung
Für ein Beispielunternehmen mit Außendienst, Rechenzentrum, zwei Cloud-Netzen und administrierten Linux-Systemen wird eine vollständige Komponenten- und Zugriffsmatrix erstellt.
Kapitel 2: Installation des VPN-Servers
Inhaltsverzeichnis dieses Kapitels
- Unterstützte Plattform, Paketquelle und Versionsstand anhand der vorgesehen…
- Hostnamen, DNS-Auflösung, NTP, Systemressourcen, Datenträger, Firewallregel…
- MongoDB-Verbindung und Authentifizierung planen
- Pritunl-Pakete installieren, Dienste aktivieren und den initialen Setup-Sch…
- Webkonsole aufrufen, Datenbankverbindung setzen, Erstkennwort ändern und ei…
- Dienststatus, Datenbankzugriff, Webkonsole, Protokolle und Neustartverhalte…
- Praxisübung
Die Installation wird reproduzierbar vorbereitet, durchgeführt und unmittelbar gegen eine technische Baseline geprüft.
Schritt-für-Schritt-Anleitung
- Unterstützte Plattform, Paketquelle und Versionsstand anhand der vorgesehenen Betriebsumgebung auswählen und dokumentieren.
- Hostnamen, DNS-Auflösung, NTP, Systemressourcen, Datenträger, Firewallregeln und administrativen Zugriff vorbereiten.
- MongoDB-Verbindung und Authentifizierung planen; Datenbank und Anwendung nach Möglichkeit in getrennten Sicherheitszonen betreiben.
- Pritunl-Pakete installieren, Dienste aktivieren und den initialen Setup-Schlüssel kontrolliert auslesen.
- Webkonsole aufrufen, Datenbankverbindung setzen, Erstkennwort ändern und ein individuelles TLS-Konzept vorbereiten.
- Dienststatus, Datenbankzugriff, Webkonsole, Protokolle und Neustartverhalten mit einer Installationscheckliste prüfen.
Praxisübung
Eine leere Linux-Instanz wird bis zur betriebsbereiten Administrationsoberfläche aufgebaut; alle Prüfpunkte werden in einem Installationsprotokoll festgehalten.
Kapitel 3: Organisationen, Benutzer, Gruppen und Berechtigungsmodell
Inhaltsverzeichnis dieses Kapitels
- Organisationen nach Mandant, Sicherheitszone oder fachlicher Verantwortlich…
- Gruppen und Benutzerattribute so strukturieren, dass Zugriffsentscheidungen…
- Benutzerkonten anlegen, Einmalinformationen sicher ausgeben und die Gültigk…
- Organisationen gezielt mit VPN-Servern verbinden und die resultierenden Zug…
- Sperren, Widerruf, Profilneuausgabe und Ausscheiden eines Benutzers als sta…
- Regelmäßige Bestandsprüfung für verwaiste Konten, ungenutzte Profile und üb…
- Praxisübung
Ein sauberes Objektmodell verhindert, dass technische VPN-Profile zum unkontrollierten Sammelbecken für alle Beschäftigten werden.
Schritt-für-Schritt-Anleitung
- Organisationen nach Mandant, Sicherheitszone oder fachlicher Verantwortlichkeit abgrenzen und Namenskonventionen festlegen.
- Gruppen und Benutzerattribute so strukturieren, dass Zugriffsentscheidungen ohne individuelle Sonderfälle möglich bleiben.
- Benutzerkonten anlegen, Einmalinformationen sicher ausgeben und die Gültigkeit von Profilen und zweiten Faktoren definieren.
- Organisationen gezielt mit VPN-Servern verbinden und die resultierenden Zugriffsmöglichkeiten gegen die Sollmatrix prüfen.
- Sperren, Widerruf, Profilneuausgabe und Ausscheiden eines Benutzers als standardisierten Lebenszyklus beschreiben.
- Regelmäßige Bestandsprüfung für verwaiste Konten, ungenutzte Profile und überbreite Gruppenzuordnungen einrichten.
Praxisübung
Aus einer Personal- und Rollenliste wird ein Organisations- und Gruppenmodell aufgebaut; Eintritt, Rollenwechsel und Austritt werden vollständig durchgespielt.
Kapitel 4: OpenVPN und WireGuard im direkten Vergleich
Inhaltsverzeichnis dieses Kapitels
- Gemeinsames Tunnelnetzkonzept, Zielrouten, DNS und Testbenutzer für den Ver…
- OpenVPN-Profil mit geeignetem Transport und konservativen Stabilitätsparame…
- WireGuard-Profil für denselben Zugriffsumfang auf einer Pilotgruppe bereits…
- Verbindungsaufbau, Roaming, MTU, Durchsatz, CPU-Last und Clientkompatibilit…
- Entscheidungskriterien pro Endgeräte- und Netzwerkklasse dokumentieren.
- Fallback- und Migrationsweg festlegen, ohne dauerhaft unkontrollierte Doppe…
- Praxisübung
Beide Protokolle werden in einer gemeinsamen Referenzumgebung aufgebaut und anhand identischer Anforderungen bewertet.
Schritt-für-Schritt-Anleitung
- Gemeinsames Tunnelnetzkonzept, Zielrouten, DNS und Testbenutzer für den Vergleich vorbereiten.
- OpenVPN-Profil mit geeignetem Transport und konservativen Stabilitätsparametern einrichten.
- WireGuard-Profil für denselben Zugriffsumfang auf einer Pilotgruppe bereitstellen.
- Verbindungsaufbau, Roaming, MTU, Durchsatz, CPU-Last und Clientkompatibilität vergleichen.
- Entscheidungskriterien pro Endgeräte- und Netzwerkklasse dokumentieren.
- Fallback- und Migrationsweg festlegen, ohne dauerhaft unkontrollierte Doppelprofile zu erzeugen.
Praxisübung
Zwei funktional gleichwertige Profile werden gemessen und einer begründeten Einsatzempfehlung zugeordnet.
Kapitel 5: Routing, Split Tunnel und Full Tunnel
Inhaltsverzeichnis dieses Kapitels
- Quellgruppen, Zielnetze, Rückwege und zuständige Router in einer Kommunikat…
- Tunnelnetze so wählen, dass sie weder mit Heimnetzen noch mit Standort- und…
- Benötigte Zielnetze als spezifische Routen veröffentlichen und unnötige Net…
- Für Full Tunnel Bandbreite, Internetausleitung, DNS, Sicherheitskontrollen…
- Rückroute oder NAT je Zielnetz bewusst entscheiden und asymmetrische Pfade…
- Erreichbarkeit, Nicht-Erreichbarkeit, Rückweg, Traceroute und Protokollieru…
- Praxisübung
Routen werden aus dem tatsächlichen Kommunikationsbedarf abgeleitet. Pauschale Standardrouten werden nur eingesetzt, wenn Sicherheits- und Kapazitätsfolgen geklärt sind.
Schritt-für-Schritt-Anleitung
- Quellgruppen, Zielnetze, Rückwege und zuständige Router in einer Kommunikationsmatrix erfassen.
- Tunnelnetze so wählen, dass sie weder mit Heimnetzen noch mit Standort- und Cloud-Netzen kollidieren.
- Benötigte Zielnetze als spezifische Routen veröffentlichen und unnötige Netzbereiche entfernen.
- Für Full Tunnel Bandbreite, Internetausleitung, DNS, Sicherheitskontrollen und Ausfallszenarien vollständig planen.
- Rückroute oder NAT je Zielnetz bewusst entscheiden und asymmetrische Pfade vermeiden.
- Erreichbarkeit, Nicht-Erreichbarkeit, Rückweg, Traceroute und Protokollierung für jeden freigegebenen Pfad testen.
Praxisübung
Eine fehlerhafte Beispieltopologie mit fehlender Rückroute und zu breiter Standardroute wird korrigiert und mit Positiv- sowie Negativtests abgenommen.
Kapitel 6: Geschützte Webdienste bereitstellen
Inhaltsverzeichnis dieses Kapitels
- Backenddienst, Protokoll, Port, Gesundheitsprüfung, erwarteten Hostnamen un…
- Öffentlichen beziehungsweise internen Dienstnamen anlegen und DNS auf die Z…
- Webdienst mit Backendziel, TLS-Verhalten und zulässigen Rollen konfigurieren.
- SSO- und Richtlinienanforderungen vor dem Weiterleiten an das Backend erzwi…
- Header, Cookies, Weiterleitungen, große Antworten und Abmeldung mit der rea…
- Nicht berechtigte Benutzer, fehlerhaftes Backend und abgelaufenes Zertifika…
- Praxisübung
Bestehende Webanwendungen erhalten eine vorgeschaltete Authentisierung, ohne dass die Anwendung selbst grundlegend verändert werden muss.
Schritt-für-Schritt-Anleitung
- Backenddienst, Protokoll, Port, Gesundheitsprüfung, erwarteten Hostnamen und verantwortliches Team erfassen.
- Öffentlichen beziehungsweise internen Dienstnamen anlegen und DNS auf die Zero-Zugriffsschicht ausrichten.
- Webdienst mit Backendziel, TLS-Verhalten und zulässigen Rollen konfigurieren.
- SSO- und Richtlinienanforderungen vor dem Weiterleiten an das Backend erzwingen.
- Header, Cookies, Weiterleitungen, große Antworten und Abmeldung mit der realen Anwendung testen.
- Nicht berechtigte Benutzer, fehlerhaftes Backend und abgelaufenes Zertifikat als definierte Fehlerfälle prüfen.
Praxisübung
Eine interne Beispielanwendung wird geschützt veröffentlicht; Anmeldung, Rollenprüfung, Weiterleitung und Abmeldung werden Ende-zu-Ende abgenommen.
Kapitel 7: SSH-Zertifizierungsstelle und kurzlebige Benutzerzertifikate
Inhaltsverzeichnis dieses Kapitels
- Authority, zulässige Principals, Zielumgebungen, Zertifikatslaufzeit und ve…
- Vertrauenswürdigen öffentlichen CA-Schlüssel kontrolliert auf den Zielhosts…
- Benutzer erzeugt oder verwendet ein eigenes SSH-Schlüsselpaar
- Benutzer authentisiert sich bei Pritunl Zero und fordert ein kurzlebiges Ze…
- SSH-Server prüft CA-Signatur, Principal und Laufzeit statt eines dauerhaft…
- Ablauf, Rollenentzug, kompromittierter Schlüssel und CA-Wechsel als Lebensz…
- Praxisübung
SSH-Zertifikate ersetzen die unkontrollierte Verteilung einzelner Schlüssel durch eine zentrale, zeitlich begrenzte Vertrauensentscheidung.
Schritt-für-Schritt-Anleitung
- Authority, zulässige Principals, Zielumgebungen, Zertifikatslaufzeit und verantwortliches Team festlegen.
- Vertrauenswürdigen öffentlichen CA-Schlüssel kontrolliert auf den Zielhosts bereitstellen.
- Benutzer erzeugt oder verwendet ein eigenes SSH-Schlüsselpaar; der private Schlüssel verbleibt auf dem Endgerät.
- Benutzer authentisiert sich bei Pritunl Zero und fordert ein kurzlebiges Zertifikat für den öffentlichen Schlüssel an.
- SSH-Server prüft CA-Signatur, Principal und Laufzeit statt eines dauerhaft hinterlegten individuellen Schlüssels.
- Ablauf, Rollenentzug, kompromittierter Schlüssel und CA-Wechsel als Lebenszyklus- und Notfallfälle testen.
Praxisübung
Ein Linux-Zielhost wird auf CA-Vertrauen umgestellt; Anmeldung mit gültigem, abgelaufenem und unzulässigem Principal wird geprüft.
Kapitel 8: Rollenmodell und Least-Privilege-Zugriff
Inhaltsverzeichnis dieses Kapitels
- Anwendungen und SSH-Ziele nach Funktion, Umgebung und Schutzbedarf gruppieren.
- Rollen aus tatsächlichen Aufgaben statt aus einzelnen Personen ableiten.
- Identitätsgruppen eindeutig auf Rollen abbilden und Groß-/Kleinschreibung s…
- Rollen nur den erforderlichen Diensten, Authorities oder Netzwerkbedingunge…
- Sammelrollen, Administratorrollen und temporäre Projektrollen getrennt beha…
- Regelmäßige Rezertifizierung mit Eigentümer, Mitgliederliste, zugeordneten…
- Praxisübung
Rollen werden fachlich verständlich, technisch eindeutig und ohne unkontrollierte Verschachtelung aufgebaut.
Schritt-für-Schritt-Anleitung
- Anwendungen und SSH-Ziele nach Funktion, Umgebung und Schutzbedarf gruppieren.
- Rollen aus tatsächlichen Aufgaben statt aus einzelnen Personen ableiten.
- Identitätsgruppen eindeutig auf Rollen abbilden und Groß-/Kleinschreibung sowie Namenskonventionen prüfen.
- Rollen nur den erforderlichen Diensten, Authorities oder Netzwerkbedingungen zuweisen.
- Sammelrollen, Administratorrollen und temporäre Projektrollen getrennt behandeln.
- Regelmäßige Rezertifizierung mit Eigentümer, Mitgliederliste, zugeordneten Zielen und letzter Nutzung durchführen.
Praxisübung
Aus einer gemischten Benutzerliste entsteht ein Rollenmodell für Produktion, Test, Support und externe Wartung; überbreite Zuordnungen werden entfernt.
Kapitel 9: Integriertes Abschlusslabor Enterprise Access
Inhaltsverzeichnis dieses Kapitels
- Zielarchitektur für Remote Access, zwei Webdienste und einen SSH-Administra…
- VPN-Grunddienst mit Organisation, Benutzer, Protokoll, Routen und DNS berei…
- Webdienst über Pritunl Zero mit Rolle, starker Authentisierung und TLS verö…
- SSH-Zugriff mit Authority, kurzlebigem Zertifikat und optionaler Bastion ei…
- Monitoring, Protokollierung, Sicherung und zwei aussagekräftige Alarme ergä…
- Positiv-, Negativ-, Ausfall- und Wiederherstellungstests durchführen und di…
- Praxisübung
Das Labor verbindet VPN, Zero Trust, Identität, Netzwerk, Zertifikate, Monitoring und Betrieb in einem durchgängigen Szenario.
Schritt-für-Schritt-Anleitung
- Zielarchitektur für Remote Access, zwei Webdienste und einen SSH-Administrationspfad aus einer Anforderungsliste ableiten.
- VPN-Grunddienst mit Organisation, Benutzer, Protokoll, Routen und DNS bereitstellen.
- Webdienst über Pritunl Zero mit Rolle, starker Authentisierung und TLS veröffentlichen.
- SSH-Zugriff mit Authority, kurzlebigem Zertifikat und optionaler Bastion einrichten.
- Monitoring, Protokollierung, Sicherung und zwei aussagekräftige Alarme ergänzen.
- Positiv-, Negativ-, Ausfall- und Wiederherstellungstests durchführen und die Betriebsfreigabe dokumentieren.
Praxisübung
Ein vollständiger Musterbetrieb wird aus einer leeren Umgebung aufgebaut, abgenommen, gezielt gestört und wiederhergestellt.
Praxislabor
In drei Tagen entsteht ein Pilot mit Remote-Access-VPN, klarer Route und DNS, einer Zero-geschützten Webanwendung sowie einem SSH-Zertifikatszugriff. Rollen und starke Authentisierung werden ergänzt; eine kombinierte Abnahme prüft erlaubte und unerlaubte Zugriffe.
Methodik
Verdichtete Fachblöcke, Live-Demonstrationen und geführte Laborphasen. Das Format priorisiert die tragenden Konzepte und einen funktionsfähigen Pilot; Spezialthemen wie umfassende HA oder tiefgehende Automatisierung werden eingeordnet, aber nicht vollständig ausgebaut.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Administratoren, Architekten, Security- und Projektteams |
| Voraussetzungen: | Linux-, Netzwerk-, DNS- und VPN-Grundkenntnisse |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
