Network Security Fundamentals
ความปลอดภัยเครือข่ายตั้งแต่หลักการจนถึงลงมือทำจริง: CIA Triad, stateful/zone-based firewall, IPsec และ WireGuard site-to-site VPN, Layer 2 security (DHCP snooping/DAI) และการทำ hardening ระนาบจัดการ ครอบคลุมหัวข้อ Security Fundamentals ที่เป็น 15% ของ CCNA และ 20% ของ CCNP — เป็นทักษะที่ตลาดแรงงานไทยขาดแคลนมากที่สุด
ความรู้พื้นฐานที่ควรมี:
- ผ่าน Introduction to Networks (ccna-intro) หรือเทียบเท่า
- ใช้ VyOS CLI พื้นฐานได้ (set/commit/show) และเข้าใจ routing/subnetting
1โมดูล 1 — หลักการความปลอดภัยเครือข่ายรากฐานความคิดด้านความปลอดภัย: CIA Triad, defense-in-depth และภูมิทัศน์ภัยคุกคาม0/2
เมื่อจบโมดูลนี้ คุณจะ:
- อธิบายเสาหลักสามต้นของความปลอดภัย (Confidentiality, Integrity, Availability)
- อธิบายแนวคิด defense-in-depth และ least privilege
- จำแนกภัยคุกคามที่พบบ่อยและมาตรการรับมือเชิงชั้น
2โมดูล 2 — Firewall: Stateful Inspection และ Zone-Basedความต่างของ stateless กับ stateful และการแบ่งโซนความน่าเชื่อถือด้วย zone-based firewall บน VyOS0/2
เมื่อจบโมดูลนี้ คุณจะ:
- อธิบายความต่างระหว่าง stateless กับ stateful firewall
- อธิบายแนวคิด security zone และทิศทางของทราฟฟิก
- ตั้งค่า zone-based firewall บน VyOS ให้ LAN เริ่มต้นออก WAN ได้ และทราฟฟิกขากลับผ่านด้วยสถานะ
3โมดูล 3 — IPsec Site-to-Site VPNเชื่อมสองสาขาข้ามอินเทอร์เน็ตแบบเข้ารหัสด้วย IPsec — IKE, ESP, pre-shared key และ tunnel แบบ policy-based0/2
เมื่อจบโมดูลนี้ คุณจะ:
- อธิบายบทบาทของ IKE phase 1/2 และ ESP
- แยกความต่างของ tunnel mode กับ transport mode
- สร้าง IPsec site-to-site VPN บน VyOS ให้สองสาขา ping ถึงกันแบบเข้ารหัส
4โมดูล 4 — WireGuard VPNVPN ยุคใหม่ที่เบาและเร็ว: key pair, allowed-ips และการเทียบกับ IPsec0/2
เมื่อจบโมดูลนี้ คุณจะ:
- อธิบายโมเดล key pair (public/private) ของ WireGuard
- อธิบายบทบาทของ allowed-ips ในการเลือกเส้นทางเข้า tunnel
- สร้าง WireGuard tunnel บน VyOS ให้สอง router ping ผ่าน overlay ได้
5โมดูล 5 — Layer 2 Security: DHCP Snooping และ DAIภัยคุกคามระดับ Layer 2 ที่ firewall มองไม่เห็น และมาตรการรับมือบนสวิตช์0/2
เมื่อจบโมดูลนี้ คุณจะ:
- อธิบายการโจมตี DHCP starvation และ rogue DHCP server
- อธิบายหลักการ DHCP snooping (trusted/untrusted port) และ binding table
- อธิบายว่า Dynamic ARP Inspection ใช้ binding table ป้องกัน ARP poisoning ได้อย่างไร
6โมดูล 6 — AAA และ Management Plane Securityปกป้อง "ทางเข้าหลังบ้าน" ของอุปกรณ์: AAA, SSH hardening และ login banner0/2
เมื่อจบโมดูลนี้ คุณจะ:
- อธิบายสามฟังก์ชันของ AAA และบทบาทของ RADIUS/TACACS+
- อธิบายเหตุผลของการทำ hardening ระนาบจัดการ (management plane)
- ทำ hardening การเข้าถึงด้วย SSH และตั้ง login banner บน VyOS