第1課:VyOS 介紹與安裝
- VyOS 是什麼?從 Vyatta 到 VyOS 的歷史
- VyOS vs pfSense vs OPNsense vs MikroTik 比較
- 系統架構與設定模型(設定樹)
- 在 VM(KVM/VirtualBox/Proxmox)與裸機上下載和安裝
- 基本 CLI:configure、commit、save、show、compare
- 實驗:在 VirtualBox 上安裝 VyOS,SSH 進行管理
第2課:介面設定與基本 IP
- 設定 Ethernet 介面(set interfaces ethernet ethX)
- 靜態 IP 與 DHCP 用戶端
- 使用者管理、驗證、SSH 金鑰
- 主機名稱、時區、NTP
- 系統備份/還原設定
- 實驗:建立 2 個介面的路由器(WAN + LAN)
第3課:NAT——來源 NAT、目的地 NAT 與 Masquerade
- NAT 是什麼?為什麼需要 NAT?
- 來源 NAT(masquerade)——讓 LAN 存取網際網路
- 目的地 NAT——連接埠轉送至內部伺服器
- 1:1 NAT 與 NPTv6
- NAT 規則排序與優先順序
- 實驗:設定 masquerade + HTTP/SSH 連接埠轉送
第4課:基本防火牆——規則、鏈結與群組
- VyOS 防火牆架構(nftables 後端)
- Input、output、forward 鏈結
- 防火牆規則:accept、drop、reject、log
- Address-group、network-group、port-group
- 在介面上套用防火牆(in/out/local)
- 預設原則與規則排序
- 實驗:保護路由器 + 允許 LAN 存取網際網路
第5課:區域型防火牆
- VyOS 中的 zone-policy 概念
- 設計區域:LAN、WAN、DMZ、GUEST
- 區域間流量規則
- 區域型與介面型防火牆的比較
- 網路分割最佳實踐
- 實驗:為 3 個區域的家庭網路設定 zone-policy
第6課:DHCP 伺服器、DNS 轉送與 NTP
- DHCP 伺服器:位址池、範圍、靜態租約、選項
- DHCPv6 伺服器與 SLAAC
- DHCP 中繼
- 含本機快取的 DNS 轉送
- 靜態 DNS 項目(主機覆蓋)
- LAN 用戶端的 NTP 伺服器
- 實驗:完整的內部網路 DHCP + DNS
第7課:VLAN、Bonding 與 Bridge
- 802.1Q VLAN:建立子介面(eth0.10、eth0.20)
- VLAN 間路由(路由器單臂路由)
- 介面 Bonding(LACP 802.3ad)
- Bridge 介面
- 結合 VLAN + 防火牆區域
- 實驗:使用 VLAN 分割 LAN/GUEST/IoT 網路
第8課:靜態路由與原則路由
- 靜態路由與預設閘道
- 黑洞路由與容錯路由
- 原則路由(PBR):route-map、路由表
- 多條上行鏈路:按來源 IP 路由
- 透明代理路由
- VRF(虛擬路由與轉送)基礎
- 實驗:使用 PBR + 容錯的雙 WAN
第9課:動態路由——OSPF
- OSPF 基礎:區域、LSA、成本
- 在 VyOS 上設定 OSPF(單一區域與多區域)
- 使用 ECMP 的 OSPF unnumbered
- 路由重分發
- 被動介面與驗證
- 問題排除:show ip ospf neighbor/route/database
- 實驗:3 台 VyOS 路由器的 OSPF,多區域
第10課:動態路由——BGP
- BGP 基礎:AS、iBGP 與 eBGP
- 在 VyOS 上設定 BGP 鄰居
- Route-map、prefix-list、AS-path 過濾
- AS-path prepending 與 BGP 社群
- 路由反射器
- 使用擴充 nexthop 的 BGP IPv6 unnumbered
- 實驗:使用 route-map 的 2 個 AS 間 BGP 對等
第11課:VPN——WireGuard 與 OpenVPN
- WireGuard 站台間:金鑰產生、對等設定
- WireGuard 遠端存取 VPN
- 使用預先共用金鑰的 OpenVPN 站台間
- 使用憑證的 OpenVPN 遠端存取
- WireGuard 與 OpenVPN 與 IPsec 的比較
- 透過 VPN 隧道路由流量
- 實驗:2 台 VyOS 間的 WireGuard 站台間 VPN
第12課:VPN——IPsec 站台間
- IPsec 基礎:IKEv2、ESP、SA、提案
- 原則型與路由型(VTI)VPN
- 2 台 VyOS 間的站台間 IPsec
- 連接至 Cisco、Palo Alto、Azure 的 IPsec VPN
- DMVPN 雙 Hub 拓撲
- IPsec 隧道問題排除
- 實驗:使用 BGP overlay 的路由型 IPsec VPN
第13課:高可用性——VRRP 與 Conntrack Sync
- VRRP(Virtual Router Redundancy Protocol)
- 主動-被動 HA:優先順序、搶佔
- 容錯移轉時保持連線的 conntrack-sync
- HA 配對間的設定同步
- 容錯移轉測試與驗證
- HA 設計:VM 主節點 + 實體備援
- 實驗:使用 VRRP + conntrack-sync 的 VyOS HA 配對
第14課:WAN 負載均衡、QoS 與監控
- WAN 負載均衡:distribute、failover、weights
- 介面健康檢查(ping/HTTP)
- 使用 CAKE、HTB、流量塑形的 QoS
- 流量優先化(VoIP、遊戲、工作)
- NetFlow/sFlow 監控
- SNMP、Prometheus exporter、Telegraf
- Syslog 與 TLS 上的 syslog
- 實驗:家庭用雙 WAN 負載均衡 + QoS
第15課:容器、自動化與正式環境最佳實踐
- 在 VyOS 上執行容器(Podman)
- VyOS 的 Ansible 自動化
- VyOS HTTP API
- 腳本與自訂 op-mode 指令
- 備份策略與設定版本控制
- 映像升級與回滾
- 資安強化檢查清單
- 實際正式環境部署情境
- 實驗:部署完整 VyOS 設定的 Ansible Playbook