第1課:VyOSの紹介とインストール
- VyOSとは?VyattaからVyOSへの歴史
- VyOS vs pfSense vs OPNsense vs MikroTikの比較
- システムアーキテクチャと設定モデル(設定ツリー)
- VM(KVM/VirtualBox/Proxmox)とベアメタルへのダウンロード・インストール
- 基本CLI:configure、commit、save、show、compare
- ラボ:VirtualBoxにVyOSをインストール、SSHで管理
第2課:インターフェースの設定と基本IP
- Ethernetインターフェースの設定(set interfaces ethernet ethX)
- 固定IPとDHCPクライアント
- ユーザー管理、認証、SSHキー
- ホスト名、タイムゾーン、NTP
- システムバックアップ/リストア設定
- ラボ:2インターフェースルーター(WAN + LAN)のセットアップ
第3課:NAT——Source NAT、Destination NATとMasquerade
- NATとは?なぜNATが必要か?
- Source NAT(masquerade)——LANからインターネットアクセスのため
- Destination NAT——内部サーバーへのポートフォワーディング
- 1:1 NATとNPTv6
- NATルールの順序と優先度
- ラボ:masquerade + HTTP/SSHポートフォワードの設定
第4課:基本ファイアウォール——ルール、チェーンとグループ
- VyOSファイアウォールアーキテクチャ(nftablesバックエンド)
- Input、output、forwardチェーン
- ファイアウォールルール:accept、drop、reject、log
- Address-group、network-group、port-group
- インターフェースへのファイアウォール適用(in/out/local)
- デフォルトポリシーとルール順序
- ラボ:ルーターの保護 + LANのインターネットアクセス許可
第5課:ゾーンベースファイアウォール
- VyOSにおけるzone-policyの概念
- ゾーン設計:LAN、WAN、DMZ、GUEST
- ゾーン間トラフィックルール
- ゾーンベース対インターフェースベースファイアウォールの比較
- ネットワーク分割のベストプラクティス
- ラボ:3ゾーンの家庭ネットワーク向けzone-policyのセットアップ
第6課:DHCPサーバー、DNS転送とNTP
- DHCPサーバー:プール、レンジ、スタティックリース、オプション
- DHCPv6サーバーとSLAAC
- DHCPリレー
- ローカルキャッシュ付きDNS転送
- スタティックDNSエントリ(ホストオーバーライド)
- LANクライアント向けNTPサーバー
- ラボ:社内ネットワーク向け完全なDHCP + DNS
第7課:VLAN、ボンディングとブリッジ
- 802.1Q VLAN:サブインターフェースの作成(eth0.10、eth0.20)
- VLAN間ルーティング(ルーターオンスティック)
- インターフェースボンディング(LACP 802.3ad)
- ブリッジインターフェース
- VLANとファイアウォールゾーンの組み合わせ
- ラボ:VLANを使ったLAN/GUEST/IoTネットワークの分割
第8課:スタティックルーティングとポリシーベースルーティング
- スタティックルートとデフォルトゲートウェイ
- ブラックホールルートとフェイルオーバールート
- ポリシーベースルーティング(PBR):route-map、ルーティングテーブル
- マルチアップリンク:送信元IPによるルーティング
- 透過プロキシルーティング
- VRF(Virtual Routing and Forwarding)の基礎
- ラボ:PBR + フェイルオーバーを使ったデュアルWAN
第9課:ダイナミックルーティング——OSPF
- OSPFの基礎:エリア、LSA、コスト
- VyOSでのOSPF設定(シングルエリアとマルチエリア)
- ECMPを使ったOSPF unnumbered
- ルート再配布
- パッシブインターフェースと認証
- トラブルシューティング:show ip ospf neighbor/route/database
- ラボ:3台のVyOSルーターでOSPF、マルチエリア
第10課:ダイナミックルーティング——BGP
- BGPの基礎:AS、iBGP対eBGP
- VyOSでのBGPネイバー設定
- Route-map、prefix-list、AS-pathフィルタリング
- AS-pathプリペンドとBGPコミュニティ
- ルートリフレクター
- 拡張ネクストホップを使ったBGP IPv6 unnumbered
- ラボ:route-mapを使った2AS間のBGPピアリング
第11課:VPN——WireGuardとOpenVPN
- WireGuardサイト間:鍵生成、ピア設定
- WireGuardリモートアクセスVPN
- プリシェアードキーを使ったOpenVPNサイト間
- 証明書を使ったOpenVPNリモートアクセス
- WireGuard対OpenVPN対IPsecの比較
- VPNトンネル経由のトラフィックルーティング
- ラボ:2台のVyOS間のWireGuardサイト間VPN
第12課:VPN——IPsecサイト間
- IPsecの基礎:IKEv2、ESP、SA、プロポーザル
- ポリシーベース対ルートベース(VTI)VPN
- VyOS間のサイト間IPsec
- Cisco、Palo Alto、AzureへのIPsec VPN
- DMVPNデュアルハブトポロジー
- IPsecトンネルのトラブルシューティング
- ラボ:BGPオーバーレイを使ったルートベースIPsec VPN
第13課:高可用性——VRRPとConntrack Sync
- VRRP(Virtual Router Redundancy Protocol)
- アクティブ-パッシブHA:プライオリティ、プリエンプション
- フェイルオーバー時のセッション維持のためのconntrack-sync
- HAペア間の設定同期
- フェイルオーバーテストと検証
- HA設計:VMプライマリ + 物理バックアップ
- ラボ:VRRP + conntrack-syncを使ったVyOS HAペア
第14課:WAN負荷分散、QoSとモニタリング
- WAN負荷分散:distribute、failover、weights
- インターフェースヘルスチェック(ping/HTTP)
- CAKE、HTB、トラフィックシェーピングによるQoS
- トラフィック優先化(VoIP、ゲーム、業務)
- NetFlow/sFlowモニタリング
- SNMP、Prometheusエクスポーター、Telegraf
- SyslogとTLS経由のsyslog
- ラボ:家庭向けデュアルWAN負荷分散 + QoS
第15課:コンテナ、自動化とプロダクションベストプラクティス
- VyOS上でのコンテナ(Podman)実行
- VyOS向けAnsible自動化
- VyOS HTTP API
- スクリプティングとカスタムop-modeコマンド
- バックアップ戦略と設定バージョン管理
- イメージのアップグレードとロールバック
- セキュリティ強化チェックリスト
- 実際のプロダクションデプロイシナリオ
- ラボ:完全なVyOS設定をデプロイするAnsibleプレイブック