Ce veți învăța
- Configurați VPN WireGuard site to site și pentru acces remote
- Instalați și configurați OpenVPN server cu certificate X.509
- Configurați IPsec site to site cu strongSwan și IKEv2
- Scrieți reguli firewall complete în nftables, cu NAT și seturi de adrese
- Protejați un server SSH și aplicații proprii cu fail2ban
- Instalați și configurați pfSense sau OPNsense ca gateway de rețea
- Segmentați o rețea în LAN, DMZ și rețea de oaspeți cu reguli de firewall
- Depanați probleme de MTU, rutare asimetrică și certificate expirate pe tunele VPN
Despre curs
Cursul acoperă trei protocoale VPN, WireGuard, OpenVPN și IPsec, plus firewall pe Linux cu nftables și fail2ban, și distribuțiile dedicate de firewall pfSense și OPNsense. Fiecare protocol VPN primește un capitol separat, cu instalare de la zero, fișiere de configurare reale și depanare, pentru că alegerea între WireGuard, OpenVPN și IPsec depinde de scenariu, nu de o soluție universală.
WireGuard, integrat în kernelul Linux din 2020, oferă viteză mai mare și configurare mai simplă decât OpenVPN, dar OpenVPN rămâne opțiunea potrivită unde e nevoie de autentificare cu certificate X.509 și de compatibilitate largă cu clienți vechi. IPsec, prin strongSwan, apare des la conexiuni site to site între sedii de firmă, cu autentificare IKEv2. Cursul explică diferențele practic, nu doar teoretic, cu instalare completă pentru fiecare.
Capitolul de firewall Linux trece de la iptables la nftables, sintaxa actuală recomandată de la Debian 10 și Ubuntu 20.04 încoace, cu tabele, lanțuri și seturi de adrese IP. Fail2ban primește un capitol separat, pentru protecție împotriva atacurilor de tip brute force pe SSH și pe aplicații proprii, cu filtre personalizate scrise de dumneavoastră.
Două capitole acoperă pfSense și OPNsense, distribuții FreeBSD dedicate firewall-ului, folosite frecvent pe servere fizice sau mașini virtuale ca gateway de rețea. Configurați reguli de firewall pe interfețe, DHCP, DNS Resolver și VPN direct din interfața web, plus plugin-uri OPNsense precum Suricata pentru detecție de intruziuni.
Cursul este pentru administratori de sistem și rețea care securizează servere și rețele de birou, pentru freelanceri care configurează acces remote pentru clienți și pentru specialiști în securitate defensivă. Laboratorul final cere construirea unui gateway complet, cu pfSense sau OPNsense, segmentare de rețea în LAN, DMZ și rețea de oaspeți, VPN WireGuard pentru acces remote și verificare finală a expunerii cu nmap și Wireshark.
Pentru cine este cursul
Administratori de sistem și de rețea care securizează servere sau rețele de birou, freelanceri care configurează acces remote pentru clienți și specialiști în securitate defensivă care vor cunoștințe practice de VPN și firewall.
Pentru cine nu este
Nu este pentru cine nu a lucrat niciodată cu terminalul Linux, comenzile de instalare și configurare presupun un minim de confort cu SSH și editoare precum nano sau vim. Cursul nu acoperă firewall pe Windows Defender sau pe echipamente Cisco ASA, se concentrează pe Linux, pfSense și OPNsense.
Ce trebuie să știți înainte
Aveți nevoie de un server Linux, fizic sau virtual, cu Debian sau Ubuntu, pentru capitolele de WireGuard, OpenVPN, IPsec și nftables. Pentru capitolele de pfSense și OPNsense vă ajută o mașină virtuală cu 2 GB RAM și două interfețe de rețea, sau un VPS cu suport pentru virtualizare.
Ce veți putea face după curs
- Puteți configura VPN pentru acces remote securizat la un server sau la o rețea de birou
- Puteți scrie și întreține reguli de firewall complete pe un server Linux de producție
- Puteți instala un gateway pfSense sau OPNsense pentru o rețea de firmă
- Puteți proteja servere SSH și aplicații web împotriva atacurilor brute force
- Puteți aplica pentru poziții de administrator de sistem cu componentă de securitate rețea
- Puteți face un audit de bază al expunerii unei rețele cu nmap și Wireshark
Cuprins
1. Concepte de bază VPN și firewall
- Diferența dintre firewall stateful și stateless gratuit
- Modele de VPN: site to site, acces remote și mesh3 min
- Criptografie de bază folosită în VPN: chei simetrice, asimetrice și schimb de chei Diffie-Hellman3 min
- Alegerea protocolului potrivit, WireGuard, OpenVPN sau IPsec, pentru scenariul dumneavoastră3 min
- Instrumente de testare: tcpdump, Wireshark și verificarea porturilor cu nmap3 min
2. WireGuard de la zero
- Instalare WireGuard pe Linux, Debian sau Ubuntu, și generare chei3 min
- Configurare fișier wg0.conf pentru server și pentru client3 min
- Rutare trafic prin tunel WireGuard cu AllowedIPs3 min
- Configurare WireGuard site to site între două servere3 min
- Configurare client WireGuard pe telefon cu cod QR3 min
- Depanare WireGuard cu wg show și verificarea handshake-ului3 min
3. OpenVPN de la zero
- Instalare OpenVPN server pe Linux cu easy-rsa pentru certificate3 min
- Configurare fișier server.conf și client.ovpn3 min
- Autentificare cu certificate X.509 și cu utilizator și parolă3 min
- Configurare OpenVPN în mod tunel (TUN) și în mod pod (TAP)3 min
- Depanare OpenVPN cu jurnalul openvpn-status.log3 min
4. IPsec de la zero
- Concepte IPsec: IKEv2, faza 1 și faza 2, Security Association3 min
- Instalare și configurare strongSwan pe Linux3 min
- Configurare IPsec site to site între două rețele3 min
- Configurare IPsec pentru clienți mobili cu IKEv2 și MOBIKE3 min
- Depanare IPsec cu jurnalul charon și comanda ipsec statusall3 min
5. Firewall Linux cu nftables
- Trecerea de la iptables la nftables, sintaxă și diferențe2 min
- Structura tabelelor și lanțurilor (chains) în nftables3 min
- Reguli de filtrare pentru trafic de intrare, ieșire și forward3 min
- NAT și mascare de adrese cu nftables pentru un server gateway3 min
- Seturi (sets) în nftables pentru gestionarea listelor de adrese IP3 min
- Salvare persistentă a regulilor cu nftables.conf și systemd3 min
6. Protecție împotriva atacurilor brute force cu fail2ban
- Instalare fail2ban și configurare jail.local3 min
- Protecție SSH împotriva încercărilor repetate de autentificare3 min
- Filtre personalizate fail2ban pentru jurnalul unei aplicații proprii3 min
- Integrare fail2ban cu nftables pentru blocare automată3 min
- Monitorizare bannuri active cu fail2ban-client status3 min
7. pfSense: instalare și configurare de bază
- Instalare pfSense pe hardware dedicat sau mașină virtuală3 min
- Configurare interfețe WAN și LAN din interfața web3 min
- Reguli de firewall pe interfețe și ordinea de evaluare3 min
- Configurare DHCP server și DNS Resolver (Unbound) pe pfSense3 min
- Alias-uri pentru grupuri de adrese IP și de porturi3 min
8. OPNsense: instalare și diferențe față de pfSense
- Instalare OPNsense și diferențele de interfață față de pfSense3 min
- Plugin-uri OPNsense: Suricata pentru IDS/IPS, Zenarmor pentru filtrare de conținut3 min
- Configurare VPN WireGuard direct din interfața OPNsense3 min
- Actualizări și mentenanță periodică OPNsense3 min
- Alertare prin email la actualizări de securitate disponibile3 min
9. VPN pe pfSense și OPNsense
- Configurare OpenVPN server pe pfSense pentru acces remote3 min
- Configurare IPsec site to site pe pfSense între două sedii3 min
- Configurare WireGuard pe OPNsense pentru acces remote3 min
- Rutare trafic selectiv prin VPN, split tunneling, pe pfSense3 min
- Depanare tunel VPN care nu pornește automat la repornirea pfSense3 min
10. Reguli avansate de firewall și segmentare de rețea
- Segmentare rețea cu VLAN și reguli de firewall între segmente3 min
- DMZ pentru servere publice, separate de rețeaua internă3 min
- Blocare trafic după țară de origine cu liste de adrese IP3 min
- Rate limiting pentru trafic pe porturi expuse public3 min
- Verificare periodică a regulilor redundante sau prea permisive3 min
11. Monitorizare și jurnalizare
- Jurnalizare firewall centralizată cu syslog3 min
- Monitorizare trafic VPN activ și lățime de bandă folosită3 min
- Alertare automată la reguli de firewall declanșate repetat3 min
- Analiza jurnalelor cu grep și cu filtre de tip fail2ban3 min
- Rotație jurnale cu logrotate pentru evitarea umplerii discului3 min
12. Greșeli frecvente și depanare
- Reguli de firewall în ordine greșită care blochează trafic legitim3 min
- MTU greșit pe tunel VPN care cauzează conexiuni care îngheață2 min
- Rutare asimetrică între VPN și rețeaua locală3 min
- Certificate expirate care blochează reconectarea clienților OpenVPN sau IPsec3 min
- Confuzie între NAT pe firewall și NAT pe router, la topologii cu dublu NAT3 min
13. Laborator final: gateway securizat cu VPN și firewall
- Proiectare topologie cu pfSense sau OPNsense ca gateway principal3 min
- Configurare firewall cu segmentare LAN, DMZ și rețea de oaspeți3 min
- Configurare VPN WireGuard pentru acces remote al administratorilor2 min
- Configurare fail2ban și reguli nftables pe un server intern3 min
- Testare cu nmap și Wireshark pentru verificarea expunerii reale3 min
Dorel Tănase, fondatorul agenției GOAI din Alba Iulia. În mediul online din 1997, în optimizare SEO din 2007. Cursul pornește de la situații întâlnite în lucrul cu clienți din România și este actualizat pe măsură ce uneltele se schimbă. Experiența autorului.
24 august 2026
Întrebări frecvente despre curs
Care VPN este mai potrivit, WireGuard, OpenVPN sau IPsec?
Depinde de scenariu. WireGuard oferă viteză și configurare simplă pentru acces remote individual. OpenVPN rămâne util unde e nevoie de compatibilitate largă și autentificare cu certificate. IPsec apare frecvent la conexiuni site to site între sedii de firmă. Cursul explică toate trei, cu argumente pentru fiecare alegere.
De ce nftables și nu iptables?
nftables este sintaxa recomandată oficial de la Debian 10 și Ubuntu 20.04 încoace, iar iptables rămâne doar în modul compatibilitate pe multe distribuții. Cursul folosește nftables ca standard actual, dar explică și corespondența cu regulile iptables vechi.
Trebuie neapărat pfSense și OPNsense sau pot folosi doar firewall pe Linux?
Nu este obligatoriu. Capitolele de nftables și fail2ban acoperă un server Linux protejat complet, fără pfSense sau OPNsense. Capitolele dedicate acestora sunt utile pentru cine vrea un gateway dedicat, cu interfață web, pentru o rețea întreagă.
Cursul cere hardware special?
Nu. Toate laboratoarele funcționează pe mașini virtuale, cu VirtualBox sau Proxmox, sau pe un VPS ieftin cu suport pentru interfețe multiple de rețea. Nu este nevoie de echipamente fizice dedicate.
