Chuyển đến nội dung chính

VyOSの基礎から応用まで

VyOS の総合コース——強力なオープンソースネットワーク OS を基礎から学べます。インストール・基本設定から ファイアウォール・VPN・高度なルーティング(BGP/OSPF)・高可用性・VLAN・WireGuard、 そして実際のプロダクション環境への導入まで網羅します。

第1課:VyOSの紹介とインストール

  • VyOSとは?VyattaからVyOSへの歴史
  • VyOS vs pfSense vs OPNsense vs MikroTikの比較
  • システムアーキテクチャと設定モデル(設定ツリー)
  • VM(KVM/VirtualBox/Proxmox)とベアメタルへのダウンロード・インストール
  • 基本CLI:configure、commit、save、show、compare
  • ラボ:VirtualBoxにVyOSをインストール、SSHで管理

第2課:インターフェースの設定と基本IP

  • Ethernetインターフェースの設定(set interfaces ethernet ethX)
  • 固定IPとDHCPクライアント
  • ユーザー管理、認証、SSHキー
  • ホスト名、タイムゾーン、NTP
  • システムバックアップ/リストア設定
  • ラボ:2インターフェースルーター(WAN + LAN)のセットアップ

第3課:NAT——Source NAT、Destination NATとMasquerade

  • NATとは?なぜNATが必要か?
  • Source NAT(masquerade)——LANからインターネットアクセスのため
  • Destination NAT——内部サーバーへのポートフォワーディング
  • 1:1 NATとNPTv6
  • NATルールの順序と優先度
  • ラボ:masquerade + HTTP/SSHポートフォワードの設定

第4課:基本ファイアウォール——ルール、チェーンとグループ

  • VyOSファイアウォールアーキテクチャ(nftablesバックエンド)
  • Input、output、forwardチェーン
  • ファイアウォールルール:accept、drop、reject、log
  • Address-group、network-group、port-group
  • インターフェースへのファイアウォール適用(in/out/local)
  • デフォルトポリシーとルール順序
  • ラボ:ルーターの保護 + LANのインターネットアクセス許可

第5課:ゾーンベースファイアウォール

  • VyOSにおけるzone-policyの概念
  • ゾーン設計:LAN、WAN、DMZ、GUEST
  • ゾーン間トラフィックルール
  • ゾーンベース対インターフェースベースファイアウォールの比較
  • ネットワーク分割のベストプラクティス
  • ラボ:3ゾーンの家庭ネットワーク向けzone-policyのセットアップ

第6課:DHCPサーバー、DNS転送とNTP

  • DHCPサーバー:プール、レンジ、スタティックリース、オプション
  • DHCPv6サーバーとSLAAC
  • DHCPリレー
  • ローカルキャッシュ付きDNS転送
  • スタティックDNSエントリ(ホストオーバーライド)
  • LANクライアント向けNTPサーバー
  • ラボ:社内ネットワーク向け完全なDHCP + DNS

第7課:VLAN、ボンディングとブリッジ

  • 802.1Q VLAN:サブインターフェースの作成(eth0.10、eth0.20)
  • VLAN間ルーティング(ルーターオンスティック)
  • インターフェースボンディング(LACP 802.3ad)
  • ブリッジインターフェース
  • VLANとファイアウォールゾーンの組み合わせ
  • ラボ:VLANを使ったLAN/GUEST/IoTネットワークの分割

第8課:スタティックルーティングとポリシーベースルーティング

  • スタティックルートとデフォルトゲートウェイ
  • ブラックホールルートとフェイルオーバールート
  • ポリシーベースルーティング(PBR):route-map、ルーティングテーブル
  • マルチアップリンク:送信元IPによるルーティング
  • 透過プロキシルーティング
  • VRF(Virtual Routing and Forwarding)の基礎
  • ラボ:PBR + フェイルオーバーを使ったデュアルWAN

第9課:ダイナミックルーティング——OSPF

  • OSPFの基礎:エリア、LSA、コスト
  • VyOSでのOSPF設定(シングルエリアとマルチエリア)
  • ECMPを使ったOSPF unnumbered
  • ルート再配布
  • パッシブインターフェースと認証
  • トラブルシューティング:show ip ospf neighbor/route/database
  • ラボ:3台のVyOSルーターでOSPF、マルチエリア

第10課:ダイナミックルーティング——BGP

  • BGPの基礎:AS、iBGP対eBGP
  • VyOSでのBGPネイバー設定
  • Route-map、prefix-list、AS-pathフィルタリング
  • AS-pathプリペンドとBGPコミュニティ
  • ルートリフレクター
  • 拡張ネクストホップを使ったBGP IPv6 unnumbered
  • ラボ:route-mapを使った2AS間のBGPピアリング

第11課:VPN——WireGuardとOpenVPN

  • WireGuardサイト間:鍵生成、ピア設定
  • WireGuardリモートアクセスVPN
  • プリシェアードキーを使ったOpenVPNサイト間
  • 証明書を使ったOpenVPNリモートアクセス
  • WireGuard対OpenVPN対IPsecの比較
  • VPNトンネル経由のトラフィックルーティング
  • ラボ:2台のVyOS間のWireGuardサイト間VPN

第12課:VPN——IPsecサイト間

  • IPsecの基礎:IKEv2、ESP、SA、プロポーザル
  • ポリシーベース対ルートベース(VTI)VPN
  • VyOS間のサイト間IPsec
  • Cisco、Palo Alto、AzureへのIPsec VPN
  • DMVPNデュアルハブトポロジー
  • IPsecトンネルのトラブルシューティング
  • ラボ:BGPオーバーレイを使ったルートベースIPsec VPN

第13課:高可用性——VRRPとConntrack Sync

  • VRRP(Virtual Router Redundancy Protocol)
  • アクティブ-パッシブHA:プライオリティ、プリエンプション
  • フェイルオーバー時のセッション維持のためのconntrack-sync
  • HAペア間の設定同期
  • フェイルオーバーテストと検証
  • HA設計:VMプライマリ + 物理バックアップ
  • ラボ:VRRP + conntrack-syncを使ったVyOS HAペア

第14課:WAN負荷分散、QoSとモニタリング

  • WAN負荷分散:distribute、failover、weights
  • インターフェースヘルスチェック(ping/HTTP)
  • CAKE、HTB、トラフィックシェーピングによるQoS
  • トラフィック優先化(VoIP、ゲーム、業務)
  • NetFlow/sFlowモニタリング
  • SNMP、Prometheusエクスポーター、Telegraf
  • SyslogとTLS経由のsyslog
  • ラボ:家庭向けデュアルWAN負荷分散 + QoS

第15課:コンテナ、自動化とプロダクションベストプラクティス

  • VyOS上でのコンテナ(Podman)実行
  • VyOS向けAnsible自動化
  • VyOS HTTP API
  • スクリプティングとカスタムop-modeコマンド
  • バックアップ戦略と設定バージョン管理
  • イメージのアップグレードとロールバック
  • セキュリティ強化チェックリスト
  • 実際のプロダクションデプロイシナリオ
  • ラボ:完全なVyOS設定をデプロイするAnsibleプレイブック