我會,而且其實我不會建議你直接照抄這份專案。
因為我記得你之前一直在跟我討論 VPN 專案,你的方向其實跟這位同學有點不同。你比較想做的是偏向資安與高可用性,而不是單純展示 OpenVPN 能連線。
如果我是你的指導老師,我會建議你做一個比這份專案更聚焦,但更有特色的主題。
我會建議的題目
例如:
基於 OpenVPN 的高安全性企業遠端存取方案
或
OpenVPN 安全性強化與企業遠端存取建置
而不是
VPN 建置
因為太普通。
我會保留哪些內容
① Client to Site
一定保留。
Windows Client
↓
OpenVPN
↓
Rocky Linux
這是基本盤。
② LDAP 或 AD
保留。
因為:
一般 OpenVPN
只有:
帳號
密碼
但企業都是
AD
LDAP
Radius
登入。
這就是企業化。
③ Site to Site
我會保留。
但是不用兩種 VPN。
這位同學:
OpenVPN
+
IPsec
是在做比較。
你的專案不用。
直接:
OpenVPN
Site to Site
即可。
④ Routing
保留。
例如:
Client
↓
HQ
↓
Branch
這樣就有跨站。
我會刪掉什麼
IPsec
老實說。
除非老師要求。
不然我反而會拿掉。
原因:
它跟 OpenVPN 幾乎是另一個專案。
會讓內容變太廣。
我會新增什麼
這就是你的特色。
例如:
① MFA
例如:
Google Authenticator
或
TOTP
登入。
帳號
↓
密碼
↓
OTP
↓
VPN
這比 LDAP 更有亮點。
② Fail2ban
很多人沒做。
登入失敗:
5 次
↓
Ban IP
很有資安味。
③ 防火牆
不是:
開 Port
而是:
限制:
VPN
↓
才能 SSH
不能直接 SSH
例如:
22
↓
只有 tun0 能進
老師通常很愛。
④ 憑證撤銷
很多專案沒有。
例如:
員工離職
↓
CRL
↓
不能登入
這很企業。
⑤ 日誌
例如:
journalctl
↓
OpenVPN Log
↓
登入成功
登入失敗
IP
時間
甚至:
rsyslog
集中管理。
⑥ 封包分析
tcpdump
Wireshark
展示:
登入前:
看得到?
登入後:
AES 加密
⑦ 高可用
你以前一直跟我討論。
我反而建議:
不用做到真正 HA。
可以:
介紹:
Keepalived
↓
VIP
↓
雙 VPN
然後做概念 Demo。
不用真的雙機。
如果要再更有特色
你之前還一直提:
vsftpd
NFS
FTP
我會把它們整合。
例如:
Internet
↓
OpenVPN
↓
FTP
↓
NFS
↓
公司檔案
老師看到:
VPN
不是只是
ping 通
而是:
VPN
↓
真的保護服務
分數通常比較高。
我會怎麼配置
Internet
│
Windows Client
│
OpenVPN 1194
│
Rocky Linux VPN
│
┌───────────────┴──────────────┐
│ │
Active Directory Branch Office
LDAP 驗證 OpenVPN S2S
│ │
├───────────────┬──────────────┘
│ │
FTP Server NFS Server
難度(以這份專案作比較)
專案難度這份 OpenVPN + IPsec★★★★★OpenVPN + LDAP + S2S★★★★☆OpenVPN + LDAP + FTP + NFS★★★★☆OpenVPN + LDAP + MFA + Fail2ban★★★★★OpenVPN + 真正雙機 HA★★★★★★(最高)
我最推薦你的版本
綜合我們之前討論過的內容,我會建議你做:
基於 OpenVPN 的高安全性企業遠端存取與跨站存取方案
內容包含:
OpenVPN Client-to-Site(外部員工安全連線)
OpenVPN Site-to-Site(總公司與分公司互聯)
LDAP/Active Directory 驗證(企業帳號整合)
firewalld 存取控制(僅允許 VPN 使用者存取內部服務)
vsftpd 或 NFS 作為內部服務(證明 VPN 的實際用途)
Fail2ban 防止暴力破解
tcpdump/Wireshark 驗證加密封包
日誌與連線紀錄分析
這樣的範圍比你分享的專案更聚焦在 OpenVPN 的安全性與實際應用,也和你之前一直想做的「高安全性 VPN」主題一致。它不像再加入一整套 IPsec 那樣分散重點,但仍然能展示企業部署、安全強化、服務整合和驗證流程,整體完成度會很高,也比較符合一個學期專案的規模。