Seminar / Training
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Seminarinhalte
- Kapitel 1: SSH-Zertifizierungsstelle und kurzlebige Benutzerzertifikate
- Kapitel 2: SSH-Client-Rollout und Benutzerworkflow
- Kapitel 3: Bastion Hosts und private Zielnetze
- Kapitel 4: SSH-Hostzertifikate und strikte Hostprüfung
- Kapitel 5: SSH-Rollen, Principals und Zugriffsrichtlinien
- Kapitel 6: Betrieb, Protokollierung und Störungsanalyse für SSH
- Kapitel 7: Protokollierung und Fehleranalyse in Pritunl Zero
- Praxislabor
- Methodik
Seminarprofil
Das dreitägige SSH-Security-Seminar ersetzt dauerhaft verteilte Einzelschlüssel durch eine zentrale Zertifizierungs- und Richtlinienstruktur. Benutzerzertifikate sind kurzlebig und an Rolle sowie Principal gebunden; Zielhosts vertrauen einer definierten CA.
Private Netze werden über eine gehärtete Bastion erreicht. Hostzertifikate und strikte Hostprüfung schützen zusätzlich vor falschen Zielsystemen. Clientrollout, Zertifikatsablauf, Rollenentzug, Bastionausfall und kompromittierter Schlüssel werden praktisch behandelt.
Zielgruppe
Linux- und Security-Administratoren, Pritunl-Zero-Betreiber, IAM- und Plattformteams, SRE, DevOps und technische Auditoren.
Voraussetzungen
Sichere Linux- und OpenSSH-Kenntnisse, DNS, Netzwerksegmentierung, Public-Key-Kryptografie und grundlegendes Identity Management.
Seminarinhalte
Die folgenden Kapitel verbinden fachliche Einordnung, nachvollziehbare Konfigurationsschritte, technische Kontrollen und eine praktische Übung. Jede Änderung wird mit einem Sollzustand sowie mindestens einem Prüfpunkt abgeschlossen.
Kapitel 1: SSH-Zertifizierungsstelle und kurzlebige Benutzerzertifikate
Inhaltsverzeichnis dieses Kapitels
- Authority, zulässige Principals, Zielumgebungen, Zertifikatslaufzeit und ve…
- Vertrauenswürdigen öffentlichen CA-Schlüssel kontrolliert auf den Zielhosts…
- Benutzer erzeugt oder verwendet ein eigenes SSH-Schlüsselpaar
- Benutzer authentisiert sich bei Pritunl Zero und fordert ein kurzlebiges Ze…
- SSH-Server prüft CA-Signatur, Principal und Laufzeit statt eines dauerhaft…
- Ablauf, Rollenentzug, kompromittierter Schlüssel und CA-Wechsel als Lebensz…
- Praxisübung
SSH-Zertifikate ersetzen die unkontrollierte Verteilung einzelner Schlüssel durch eine zentrale, zeitlich begrenzte Vertrauensentscheidung.
Schritt-für-Schritt-Anleitung
- Authority, zulässige Principals, Zielumgebungen, Zertifikatslaufzeit und verantwortliches Team festlegen.
- Vertrauenswürdigen öffentlichen CA-Schlüssel kontrolliert auf den Zielhosts bereitstellen.
- Benutzer erzeugt oder verwendet ein eigenes SSH-Schlüsselpaar; der private Schlüssel verbleibt auf dem Endgerät.
- Benutzer authentisiert sich bei Pritunl Zero und fordert ein kurzlebiges Zertifikat für den öffentlichen Schlüssel an.
- SSH-Server prüft CA-Signatur, Principal und Laufzeit statt eines dauerhaft hinterlegten individuellen Schlüssels.
- Ablauf, Rollenentzug, kompromittierter Schlüssel und CA-Wechsel als Lebenszyklus- und Notfallfälle testen.
Praxisübung
Ein Linux-Zielhost wird auf CA-Vertrauen umgestellt; Anmeldung mit gültigem, abgelaufenem und unzulässigem Principal wird geprüft.
Kapitel 2: SSH-Client-Rollout und Benutzerworkflow
Inhaltsverzeichnis dieses Kapitels
- Unterstützte Clientplattformen und vorhandene OpenSSH-Versionen inventarisi…
- Pritunl-Zero-SSH-Client kontrolliert installieren und den Pfad zu lokalem S…
- Benutzeranmeldung, Zertifikatsanforderung und sichere Ablage des kurzlebige…
- SSH-Konfiguration für Zielmuster, Benutzernamen, Identitätsdatei und gegebe…
- Verbindung, Zertifikatsablauf, erneute Anforderung und Rollenentzug testen.
- Supportanleitung für Zeitfehler, fehlende Rolle, falschen Principal, DNS un…
- Praxisübung
Der Benutzerworkflow wird so gestaltet, dass Zertifikatsanforderung, lokale Schlüssel, Konfiguration und Fehlerbehandlung reproduzierbar bleiben.
Schritt-für-Schritt-Anleitung
- Unterstützte Clientplattformen und vorhandene OpenSSH-Versionen inventarisieren.
- Pritunl-Zero-SSH-Client kontrolliert installieren und den Pfad zu lokalem Schlüsselmaterial definieren.
- Benutzeranmeldung, Zertifikatsanforderung und sichere Ablage des kurzlebigen Zertifikats durchführen.
- SSH-Konfiguration für Zielmuster, Benutzernamen, Identitätsdatei und gegebenenfalls Bastion bereitstellen.
- Verbindung, Zertifikatsablauf, erneute Anforderung und Rollenentzug testen.
- Supportanleitung für Zeitfehler, fehlende Rolle, falschen Principal, DNS und nicht erreichbare Authority erstellen.
Praxisübung
Ein standardisierter Clientworkflow wird auf zwei Betriebssystemen eingerichtet; Zertifikatserneuerung und Rollenentzug werden beobachtet.
Kapitel 3: Bastion Hosts und private Zielnetze
Inhaltsverzeichnis dieses Kapitels
- Private Zielnetze, erlaubte Quellgruppen, benötigte SSH-Ziele und DNS-Namen…
- Bastion in einer gehärteten Zone mit minimalen eingehenden und ausgehenden…
- Pritunl-Zero-Authority und zulässige Rollen mit dem Bastionzugriff verbinden.
- Clientkonfiguration mit ProxyJump oder entsprechendem Bastionpfad für defin…
- Direkten Zugriff auf Zielhosts blockieren und nur den Bastionpfad als Posit…
- Bastionausfall, Kapazität, Protokollierung, Wartung und Notfallzugang dokum…
- Praxisübung
Eine Bastion bündelt den kontrollierten Eintritt in private Netze, ohne die Zielhosts direkt aus untrusted Netzen zu veröffentlichen.
Schritt-für-Schritt-Anleitung
- Private Zielnetze, erlaubte Quellgruppen, benötigte SSH-Ziele und DNS-Namen erfassen.
- Bastion in einer gehärteten Zone mit minimalen eingehenden und ausgehenden Pfaden bereitstellen.
- Pritunl-Zero-Authority und zulässige Rollen mit dem Bastionzugriff verbinden.
- Clientkonfiguration mit ProxyJump oder entsprechendem Bastionpfad für definierte Hostmuster ausrollen.
- Direkten Zugriff auf Zielhosts blockieren und nur den Bastionpfad als Positivfall zulassen.
- Bastionausfall, Kapazität, Protokollierung, Wartung und Notfallzugang dokumentieren.
Praxisübung
Zwei private Zielhosts werden ausschließlich über eine Bastion erreichbar gemacht; direkter Netzwerk- und SSH-Zugriff muss scheitern.
Kapitel 4: SSH-Hostzertifikate und strikte Hostprüfung
Inhaltsverzeichnis dieses Kapitels
- Hostdomain und eindeutige DNS-Namen für alle verwalteten Systeme festlegen.
- Host-CA-Vertrauen auf den Clients für das definierte Namensmuster konfiguri…
- Hostclient auf einem Zielsystem installieren und Besitz des vorgesehenen Na…
- Signiertes Hostzertifikat ausstellen, dem SSH-Dienst zuordnen und Dienst ne…
- Strikte Hostprüfung aktivieren und gültigen, unbekannten sowie absichtlich…
- Erneuerung, Namenswechsel, Neuinstallation und Widerruf beziehungsweise Ent…
- Praxisübung
Hostzertifikate schützen vor der Verbindung zu falschen Zielsystemen und reduzieren manuell gepflegte Hostschlüsseldateien.
Schritt-für-Schritt-Anleitung
- Hostdomain und eindeutige DNS-Namen für alle verwalteten Systeme festlegen.
- Host-CA-Vertrauen auf den Clients für das definierte Namensmuster konfigurieren.
- Hostclient auf einem Zielsystem installieren und Besitz des vorgesehenen Namens nach dem unterstützten Verfahren nachweisen.
- Signiertes Hostzertifikat ausstellen, dem SSH-Dienst zuordnen und Dienst neu laden.
- Strikte Hostprüfung aktivieren und gültigen, unbekannten sowie absichtlich falschen Host testen.
- Erneuerung, Namenswechsel, Neuinstallation und Widerruf beziehungsweise Entfernung des Hosts dokumentieren.
Praxisübung
Ein Zielhost erhält ein Hostzertifikat; ein zweites System mit demselben Namen wird als möglicher Man-in-the-Middle-Fall blockiert.
Kapitel 5: SSH-Rollen, Principals und Zugriffsrichtlinien
Inhaltsverzeichnis dieses Kapitels
- Zielsysteme nach Produktion, Test, Infrastruktur und Supportbereich klassif…
- Zulässige Betriebskonten und Principals pro Zielklasse festlegen.
- Rollen aus Identitätsgruppen ableiten und mit Authority sowie Principal-Umf…
- Mehrfaktor-, WebAuthn- und Netzwerkbedingungen nach Schutzbedarf staffeln.
- Temporären Notfallzugriff mit Genehmigung, kurzer Laufzeit und nachträglich…
- Testfälle für falsche Rolle, falsches Konto, abgelaufenes Zertifikat und ge…
- Praxisübung
SSH-Zugriff wird nach Umgebung, Funktion und Betriebskonto getrennt; pauschale Administratorberechtigungen bleiben die Ausnahme.
Schritt-für-Schritt-Anleitung
- Zielsysteme nach Produktion, Test, Infrastruktur und Supportbereich klassifizieren.
- Zulässige Betriebskonten und Principals pro Zielklasse festlegen.
- Rollen aus Identitätsgruppen ableiten und mit Authority sowie Principal-Umfang verbinden.
- Mehrfaktor-, WebAuthn- und Netzwerkbedingungen nach Schutzbedarf staffeln.
- Temporären Notfallzugriff mit Genehmigung, kurzer Laufzeit und nachträglicher Prüfung ausstatten.
- Testfälle für falsche Rolle, falsches Konto, abgelaufenes Zertifikat und gesperrtes Netzwerk ausführen.
Praxisübung
Ein Rollenmodell für Entwickler, Betrieb und externe Wartung wird aufgebaut; Zugriff auf Produktions-root bleibt technisch ausgeschlossen.
Kapitel 6: Betrieb, Protokollierung und Störungsanalyse für SSH
Inhaltsverzeichnis dieses Kapitels
- Zertifikatsausstellungen, abgelehnte Anforderungen, Rollenänderungen und ad…
- Bei einer Störung zuerst Systemzeit, Zertifikatslaufzeit, Principal und lok…
- DNS, Hostdomain, Hostzertifikat und strikte Hostprüfung getrennt vom Benutz…
- Bastionpfad, Netzwerkfreigaben und Zielhost-SSH-Protokoll zeitlich korrelie…
- CA-, Host- und Benutzerzertifikate mit ausreichend Vorlauf überwachen und R…
- Incident-Fall für kompromittierten Benutzerschlüssel oder Bastionhost mit S…
- Praxisübung
SSH-Störungen werden entlang von Identität, Zertifikat, Client, DNS, Bastion, Hostvertrauen und Zielsystem eingegrenzt.
Schritt-für-Schritt-Anleitung
- Zertifikatsausstellungen, abgelehnte Anforderungen, Rollenänderungen und administrative Aktionen zentral erfassen.
- Bei einer Störung zuerst Systemzeit, Zertifikatslaufzeit, Principal und lokale Schlüsseldateien prüfen.
- DNS, Hostdomain, Hostzertifikat und strikte Hostprüfung getrennt vom Benutzerzertifikat untersuchen.
- Bastionpfad, Netzwerkfreigaben und Zielhost-SSH-Protokoll zeitlich korrelieren.
- CA-, Host- und Benutzerzertifikate mit ausreichend Vorlauf überwachen und Rotationen testen.
- Incident-Fall für kompromittierten Benutzerschlüssel oder Bastionhost mit Sperre, Austausch und Nachkontrolle vorbereiten.
Praxisübung
Ein abgelaufenes Benutzerzertifikat, ein falscher Principal und ein ungültiges Hostzertifikat werden anhand der jeweiligen Prüfschicht unterschieden.
Kapitel 7: Protokollierung und Fehleranalyse in Pritunl Zero
Inhaltsverzeichnis dieses Kapitels
- Fehlerbild mit Dienstname, Benutzer, Rolle, Netzwerk, Zeitpunkt und Browser…
- DNS-Auflösung, Erreichbarkeit, Zertifikatskette und Systemzeit als äußere V…
- SSO-, MFA-, WebAuthn-, Rollen- und Netzwerkrichtlinien anhand der Protokoll…
- Bei Webdiensten Proxyverbindung, Backendstatus, Header, Weiterleitung und Z…
- Bei SSH Authority, Zertifikatslaufzeit, Principal, Bastion, Hostzertifikat…
- Ursache und Korrektur mit einem reproduzierbaren Positiv- und Negativtest a…
- Praxisübung
Fehler werden anhand des tatsächlichen Pfads von DNS über TLS und Identität bis Backend oder SSH-Ziel eingegrenzt.
Schritt-für-Schritt-Anleitung
- Fehlerbild mit Dienstname, Benutzer, Rolle, Netzwerk, Zeitpunkt und Browser- beziehungsweise SSH-Clientdaten erfassen.
- DNS-Auflösung, Erreichbarkeit, Zertifikatskette und Systemzeit als äußere Voraussetzungen prüfen.
- SSO-, MFA-, WebAuthn-, Rollen- und Netzwerkrichtlinien anhand der Protokolle unterscheiden.
- Bei Webdiensten Proxyverbindung, Backendstatus, Header, Weiterleitung und Zeitüberschreitung kontrollieren.
- Bei SSH Authority, Zertifikatslaufzeit, Principal, Bastion, Hostzertifikat und Zielhostprotokoll prüfen.
- Ursache und Korrektur mit einem reproduzierbaren Positiv- und Negativtest abschließen.
Praxisübung
Vier vorbereitete Störungen – falsches DNS, SSO-Gruppenfehler, nicht erreichbares Backend und falscher SSH-Principal – werden schichtweise diagnostiziert.
Praxislabor
Eine private Linux-Zone wird ausschließlich über Bastion erreichbar gemacht. Benutzer- und Host-CA, kurzlebiges Zertifikat, Rollen, Principals und strikte Hostprüfung werden eingerichtet. Abgelaufenes Zertifikat, falscher Principal, falscher Host und Bastionausfall werden als getrennte Fehlerbilder geprüft.
Methodik
Architektur, geführter CA- und Hostaufbau, Clientkonfiguration, Bastionlabor und gezielte Sicherheits-Negativtests. Alle Vertrauensanker, Laufzeiten, Rollen und Notfallwege werden dokumentiert.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage: 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Linux-, Security-, IAM-, Plattform- und Zero-Administratoren |
| Voraussetzungen: | Gute Linux-, OpenSSH-, DNS-, Netzwerk- und PKI-Grundkenntnisse |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
