Chuyển đến nội dung chính

VyOS 從入門到進階

關於 VyOS 的全面課程——強大的開源網路作業系統。從安裝、基本設定到防火牆、VPN、 進階路由(BGP/OSPF)、高可用性、VLAN、WireGuard,以及實際正式環境部署。

第1課:VyOS 介紹與安裝

  • VyOS 是什麼?從 Vyatta 到 VyOS 的歷史
  • VyOS vs pfSense vs OPNsense vs MikroTik 比較
  • 系統架構與設定模型(設定樹)
  • 在 VM(KVM/VirtualBox/Proxmox)與裸機上下載和安裝
  • 基本 CLI:configure、commit、save、show、compare
  • 實驗:在 VirtualBox 上安裝 VyOS,SSH 進行管理

第2課:介面設定與基本 IP

  • 設定 Ethernet 介面(set interfaces ethernet ethX)
  • 靜態 IP 與 DHCP 用戶端
  • 使用者管理、驗證、SSH 金鑰
  • 主機名稱、時區、NTP
  • 系統備份/還原設定
  • 實驗:建立 2 個介面的路由器(WAN + LAN)

第3課:NAT——來源 NAT、目的地 NAT 與 Masquerade

  • NAT 是什麼?為什麼需要 NAT?
  • 來源 NAT(masquerade)——讓 LAN 存取網際網路
  • 目的地 NAT——連接埠轉送至內部伺服器
  • 1:1 NAT 與 NPTv6
  • NAT 規則排序與優先順序
  • 實驗:設定 masquerade + HTTP/SSH 連接埠轉送

第4課:基本防火牆——規則、鏈結與群組

  • VyOS 防火牆架構(nftables 後端)
  • Input、output、forward 鏈結
  • 防火牆規則:accept、drop、reject、log
  • Address-group、network-group、port-group
  • 在介面上套用防火牆(in/out/local)
  • 預設原則與規則排序
  • 實驗:保護路由器 + 允許 LAN 存取網際網路

第5課:區域型防火牆

  • VyOS 中的 zone-policy 概念
  • 設計區域:LAN、WAN、DMZ、GUEST
  • 區域間流量規則
  • 區域型與介面型防火牆的比較
  • 網路分割最佳實踐
  • 實驗:為 3 個區域的家庭網路設定 zone-policy

第6課:DHCP 伺服器、DNS 轉送與 NTP

  • DHCP 伺服器:位址池、範圍、靜態租約、選項
  • DHCPv6 伺服器與 SLAAC
  • DHCP 中繼
  • 含本機快取的 DNS 轉送
  • 靜態 DNS 項目(主機覆蓋)
  • LAN 用戶端的 NTP 伺服器
  • 實驗:完整的內部網路 DHCP + DNS

第7課:VLAN、Bonding 與 Bridge

  • 802.1Q VLAN:建立子介面(eth0.10、eth0.20)
  • VLAN 間路由(路由器單臂路由)
  • 介面 Bonding(LACP 802.3ad)
  • Bridge 介面
  • 結合 VLAN + 防火牆區域
  • 實驗:使用 VLAN 分割 LAN/GUEST/IoT 網路

第8課:靜態路由與原則路由

  • 靜態路由與預設閘道
  • 黑洞路由與容錯路由
  • 原則路由(PBR):route-map、路由表
  • 多條上行鏈路:按來源 IP 路由
  • 透明代理路由
  • VRF(虛擬路由與轉送)基礎
  • 實驗:使用 PBR + 容錯的雙 WAN

第9課:動態路由——OSPF

  • OSPF 基礎:區域、LSA、成本
  • 在 VyOS 上設定 OSPF(單一區域與多區域)
  • 使用 ECMP 的 OSPF unnumbered
  • 路由重分發
  • 被動介面與驗證
  • 問題排除:show ip ospf neighbor/route/database
  • 實驗:3 台 VyOS 路由器的 OSPF,多區域

第10課:動態路由——BGP

  • BGP 基礎:AS、iBGP 與 eBGP
  • 在 VyOS 上設定 BGP 鄰居
  • Route-map、prefix-list、AS-path 過濾
  • AS-path prepending 與 BGP 社群
  • 路由反射器
  • 使用擴充 nexthop 的 BGP IPv6 unnumbered
  • 實驗:使用 route-map 的 2 個 AS 間 BGP 對等

第11課:VPN——WireGuard 與 OpenVPN

  • WireGuard 站台間:金鑰產生、對等設定
  • WireGuard 遠端存取 VPN
  • 使用預先共用金鑰的 OpenVPN 站台間
  • 使用憑證的 OpenVPN 遠端存取
  • WireGuard 與 OpenVPN 與 IPsec 的比較
  • 透過 VPN 隧道路由流量
  • 實驗:2 台 VyOS 間的 WireGuard 站台間 VPN

第12課:VPN——IPsec 站台間

  • IPsec 基礎:IKEv2、ESP、SA、提案
  • 原則型與路由型(VTI)VPN
  • 2 台 VyOS 間的站台間 IPsec
  • 連接至 Cisco、Palo Alto、Azure 的 IPsec VPN
  • DMVPN 雙 Hub 拓撲
  • IPsec 隧道問題排除
  • 實驗:使用 BGP overlay 的路由型 IPsec VPN

第13課:高可用性——VRRP 與 Conntrack Sync

  • VRRP(Virtual Router Redundancy Protocol)
  • 主動-被動 HA:優先順序、搶佔
  • 容錯移轉時保持連線的 conntrack-sync
  • HA 配對間的設定同步
  • 容錯移轉測試與驗證
  • HA 設計:VM 主節點 + 實體備援
  • 實驗:使用 VRRP + conntrack-sync 的 VyOS HA 配對

第14課:WAN 負載均衡、QoS 與監控

  • WAN 負載均衡:distribute、failover、weights
  • 介面健康檢查(ping/HTTP)
  • 使用 CAKE、HTB、流量塑形的 QoS
  • 流量優先化(VoIP、遊戲、工作)
  • NetFlow/sFlow 監控
  • SNMP、Prometheus exporter、Telegraf
  • Syslog 與 TLS 上的 syslog
  • 實驗:家庭用雙 WAN 負載均衡 + QoS

第15課:容器、自動化與正式環境最佳實踐

  • 在 VyOS 上執行容器(Podman)
  • VyOS 的 Ansible 自動化
  • VyOS HTTP API
  • 腳本與自訂 op-mode 指令
  • 備份策略與設定版本控制
  • 映像升級與回滾
  • 資安強化檢查清單
  • 實際正式環境部署情境
  • 實驗:部署完整 VyOS 設定的 Ansible Playbook