Zum Inhalt springen
View in the app

A better way to browse. Learn more.

Fachinformatiker.de

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Ueba3ba

User
  • Registriert

  • Letzter Besuch

  1. Guten Morgen, ich habe mir das Feedback verinnerlicht und den Antrag - hoffentlich - entsprechend angepasst. Der gesamte Antrag zielt nicht mehr nur auf die Automatisierung einer OPNsense Firewall ab, sonder auf die Automatisierung der Netzwerk-Infrastruktur. Dabei habe ich den Titel und die betreffenden Stellen angepasst/umformuliert. Um den Erfolg besser messen zu können, wurden konkrete Zahlen eingefügt. Das sollte den von Muff Potter erkannten Widerspruch eliminiert haben. Projektumfeld und Projektbetreuer wurden etwas deutlicher ausgearbeitet und auch der Nutzen hat etwas mehr Aufmerksamkeit bekommen. Dann wollen wir mal. Hier meine angepasste Version: Bezeichnung: Konzeption und prototypische Umsetzung einer Infrastructure-as-Code-Lösung zur zentralen Verwaltung der Netzwerk-Infrastruktur1. Ausgangssituation und Ist-Zustand Das Projekt wird im eigenen IT-Dienstleistungsunternehmen mit Fokus auf Managed Services durchgeführt. Für die Umsetzung des Proof of Concept steht eine separate, physisch vom Produktivnetz getrennte Testumgebung zur Verfügung. Diese besteht aus einem Proxmox-Virtualisierungshost sowie einem physischen Cisco-Switch. Die Administration der produktiven Netzwerk-Infrastruktur erfolgt überwiegend manuell. Änderungen an Netzwerkobjekten, Firewall-Regeln, DHCP, VLAN und Switchportkonfigurationen werden direkt über die Administrationsoberfläche und das CLI vorgenommen. Eine zentrale, automatisierte, versionierte und reproduzierbare Bereitstellung der Konfigurationen besteht derzeit nicht. Der Projektbetreuer übernimmt Auftraggeberrolle und fachliche Abnahme.2. Schwachstellen und Problemanalyse Die derzeit manuelle Verwaltung der produktiven Netzwerk-Infrastruktur erschwert eine einheitliche und reproduzierbare Bereitstellung von Netzwerkobjekten, Firewall-Regeln, DHCP-Einstellungen, VLANs und Switchportkonfigurationen. Änderungen werden direkt auf den jeweiligen Systemen vorgenommen und sind dadurch nur eingeschränkt nachvollziehbar und versionierbar. Ein zentral definierter Soll-Zustand der produktiven Netzwerk-Infrastruktur besteht derzeit nicht. Dadurch können manuelle Änderungen zu Abweichungen zwischen der dokumentierten und der tatsächlichen Konfiguration führen. Besonders bei wiederkehrenden oder umfangreicheren Änderungen an der Konfiguration erhöht das den administrativen Aufwand und das Risiko von Konfigurationsfehlern. Auch die Wiederherstellung eines alten Konfigurationszustandes ist bei fehlerhaften Änderungen nur eingeschränkt standardisiert. Für den zukünftigen Betrieb und die Standardisierung von Managed Services besteht daher der Bedarf an einem nachvollziehbaren und reproduzierbaren Verfahren zur Verwaltung von Netzwerkkonfigurationen.3. Zielsetzung und Anforderungen Ziel des Projektes ist die Konzeption und prototypische Umsetzung einer Lösung zur zentralen, automatisierten, versionierten und reproduzierbaren Verwaltung einer heterogenen Netzwerk-Infrastruktur. Hierzu werden geeignete Automatisierungsansätze und Werkzeuge bezüglich ihrer technischen Eignung für die eingesetzten Zielsysteme untersucht und miteinander verglichen. Die Bewertung erfolgt dann anhand definierter Anforderungen wie Integrationsfähigkeit, Automatisierungsgrad, Nachvollziehbarkeit von Änderungen, Idempotenz, Fehlerbehandlung, Wartbarkeit und Erweiterbarkeit. Auf Grundlage der Evaluation wird ein geeigneter Ansatz ausgewählt und innerhalb einer separaten Testumgebung als Proof of Concept umgesetzt. Dabei sollen im PoC mindestens sechs Netzwerkobjekte, fünf Firewall-Regeln und ein DHCP-Bereich sowie zwei VLANs mit zugehörigen Switchportkonfigurationen automatisiert bereitgestellt, verändert und validiert werden. Außerdem soll ein Verfahren entwickelt werden, mit dem Konfigurationsänderungen versioniert und ein vorheriger Zustand im Fehlerfall nachvollziehbar wiederhergestellt werden. Anforderungen: - automatisierte Bereitstellung von Netzwerkobjekten, Firewall-Regeln, DHCP-Einstellungen, VLANs und Switchportkonfigurationen - versionierte und nachvollziehbare Verwaltung der Konfigurationsdaten - strukturierte Abbildung der Netzwerkkonfigurationen in einem einheitlichen Konfigurationskonzept unter Berücksichtigung der Schnittstellen und Datenstrukturen des ausgewählten Automatisierungswerkzeuges - reproduzierbare Bereitstellung eines definierten Soll-Zustandes - Unterstützung idempotenter Änderungen - Validierung der ausgerollten Konfigurationen - definierte Fehlerbehandlung und Wiederherstellung eines vorherigen Zustandes - Sichere Verwaltung notwendiger Zugangsdaten und Secrets durch verschlüsselte Ablage und kontrollierte Bereitstellung zur Laufzeit - Umsetzung und Erprobung ausschließlich innerhalb einer separaten Testumgebung - Erweiterbarkeit des Ansatzes auf weitere Netzwerkkomponenten und Konfigurationsbereiche4. Projektabgrenzung und Einschränkungen - Testumgebung: Die Konzeption, Umsetzung und Erprobung des Infrastructure as Code Proof of Concept erfolgt ausschließlich in einer separaten Testumgebung. Änderungen an der produktiven Netzwerkkonfiguration werden im Rahmen des Projektes nicht durchgeführt. - Funktionsumfang: Der Proof of Concept beschränkt sich auf ausgewählte Konfigurationsbereiche, insbesondere auf Netzwerkobjekte, Firewall-Regeln, DHCP-Einstellungen, VLANs und Switchports. - Eigenentwicklung: Die Entwicklung einer eigenen Automatisierungssoftware oder eines herstellerunabhängigen Datenmodells ist nicht Bestandteil des Projektes. - Produktivsetzung: Eine Überführung des Proof of Concept in den produktiven Betriebs-erfolgt nicht innerhalb des Abschlussprojektes. Das Projektergebnis dient als Grundlage für die spätere produktive Einführung. - Zeitrahmen: Die Projektdurchführung ist auf insgesamt 40 Stunden begrenzt. - Eigenleistung: Planung, Evaluation, Konzeption, Umsetzung, Test und Dokumentation des Proof of Concept erfolgen als Eigenleistung und werden vom Projektbetreuer abgenommen.Projektphasen und Zeitplanung Informationen: 5 Stunden Analysephase: • Ist-Analyse der bestehenden administrativen Abläufe und Konfigurationsverwaltung (1h) • Anforderungsanalyse und Erstellung eines Anforderungskatalogs (2h) • Definition der Anforderungen an die Testumgebung (1h) • Projekt- und Meilensteinplanung (1h) Beschreibung: Analyse der derzeitigen manuellen Administration der Netzwerk-Infrastruktur und der bestehenden Abläufe bei Konfigurationsänderungen. Definition der technischen und organisatorischen Anforderungen an die zukünftige automatisierte Konfigurationsverwaltung sowie Festlegung des Projektablaufs und der Anforderungen an die separate Testumgebung. Planung: 11 Stunden Evaluierungs- & Konzeptionsphase: • Recherche geeigneter Automatisierungsansätze und Werkzeuge (1,5h) • Technischer Vergleich der vorausgewählten Lösungen (2h) • Nutzwertanalyse und Auswahl des geeigneten Ansatzes (1,5h) • Wirtschaftlichkeits- und Aufwand-Nutzen-Betrachtung anhand von Einführungsaufwand, laufenden Kosten, administrativem Zeitaufwand und erwarteter Zeitersparnis bei wiederkehrenden Konfigurationsänderungen (1,5h) • Erstellung des Konfigurationskonzepts (1,5h) • Konzeption der Versionierung und Secret-Verwaltung (1h) • Konzeption von Deployment, Validierung und Wiederherstellung (1,5h) • Erstellung des Testkonzepts (0,5h) Beschreibung: Systematische Bewertung geeigneter Lösungen zur automatisierten Verwaltung der Netzwerkkonfigurationen. Vergleich der vorausgewählten Ansätze anhand definierter Anforderungen wie Integrationsfähigkeit, Automatisierungsgrad, Idempotenz, Wartbarkeit, Fehlerbehandlung und Erweiterbarkeit. Auswahl einer geeigneten Lösung mittels Nutzwertanalyse und Erarbeitung des technischen Soll-Konzepts für Konfigurationsstruktur, Versionierung, Secret-Verwaltung, Deployment, Validierung und Wiederherstellung sowie die Aufstellung einer Wirtschaftlichkeits- und Aufwand-Nutzen-Betrachtung. Durchführung: 11 Stunden Realisierungsphase: • Vorbereitung der Testumgebung sowie Bereitstellung und Grundkonfiguration der für den PoC vorgesehenen Zielsysteme(1,5h) • Installation und Konfiguration der ausgewählten Automatisierungslösung (1,5h) • Aufbau der Repository- und Konfigurationsstruktur (1,5h) • Automatisierung von Netzwerkobjekten und Firewall-Regeln (2h) • Automatisierung ausgewählter DHCP-Einstellungen (1h) • Automatisierung ausgewählter VLAN- und Switchportkonfigurationen (1,5h) • Umsetzung der Versionierung und sicheren Secret-Verwaltung (1h) • Umsetzung des Sicherungs- und Wiederherstellungsverfahrens (1h) Beschreibung: Technische Umsetzung des zuvor erarbeiteten Soll-Konzepts innerhalb einer separaten Testumgebung. Einrichtung der ausgewählten Automatisierungslösung und Aufbau einer strukturierten, versionierten Konfigurationsverwaltung. Automatisierte Bereitstellung ausgewählter Netzwerkobjekte, Firewall-Regeln, DHCP-Einstellungen, VLANs und Switchportkonfigurationen sowie Umsetzung der vorgesehenen Secret-Verwaltung und des definierten Wiederherstellungsverfahrens. Kontrolle: 13 Stunden Qualitätssicherung, Projektabnahme & Dokudurchführung: • Funktionsprüfung der automatisierten Konfiguration (1,5h) • Prüfung der Idempotenz (0,5h) • Validierung des definierten Soll-Zustands (1h) • Fehler- und Wiederherstellungstest (1h) • Soll-Ist-Vergleich, Übergabe der Projektergebnisse und Projektabnahme durch den Projektbetreuer (1h) • Erstellung des Projektberichts / Dokumentation (6,5h) • Zusammenstellung technischer Anlagen & Betriebsdokumentation (1,5h) Beschreibung: Überprüfung der automatisiert bereitgestellten Netzwerkonfigurationen anhand definierter Testfälle. Prüfung von Funktion, Idempotenz, Reproduzierbarkeit und Übereinstimmung mit dem definierten Soll-Zustand. Durchführung eines kontrollierten Fehler- und Wiederherstellungstests sowie Soll-Ist-Vergleich und Projektabnahme. Erstellung der Projektdokumentation einschließlich technischer Anlagen, Evaluationsergebnissen, Soll-Konzept und Testergebnissen sowie einer technischen Betriebsdokumentation.
  2. Guten Abend. Ich glaube ich weiß worauf ihr hinauswollt. @charmanta du schriebst ,,EINE Firewall ( die es schon gibt ),, Meinst du damit das ich es verallgemeinern müsste? Also nicht ,,IaC-Lösung zur Verwaltung einer OPNsense,, sonder eher in Richtung ,,IaC-Lösung zur zentralen Verwaltung der Netzwerk-Infrastruktur,, ? @Muff Potter Ich kann nachvollziehen warum du das als Widerspruch erkennst. Ich meinte damit: Zum Zeitpunkt der Erstellung des Antrages ist die proprietäre Firewall im Einsatz(So steht es im ,,IST-Zustand,,) und wird vor Beginn und außerhalb des Projektes auf eine OPNsense migriert(So steht es in ,,Projektabgrenzung und Einschränkungen,,. Dass das an der Stelle zu einem Widerspruch führen könnte war mir zu diesem Zeitpunkt nicht bewusst. Das lässt sich leicht korrigieren. Um sagen zu können wie viele Regeln, DHCP-Reservierungen und -Bereiche am Ende automatisiert laufen sollen, müsste ich mein Projekt doch wieder auf ein vorhandenes System ausrichten. Oder würde eine ungefähre Anzahl ausreichen? Es handelt sich ja um ein prototypisches PoC das als Grundlage für eine spätere Einführung dienen soll. Ah Moment, der Satz ,,Es handelt sich ja um ein prototypisches PoC das als Grundlage für eine spätere Einführung dienen soll,, bedeutet das ich ja bei der Einführung wissen sollte wie viele Regeln, DHCP-Reservierungen und -Bereiche automatisch laufen sollen. ;-) Den Nutzen kann ich noch etwas ausarbeiten und im Antrag an passender Stelle ergänzen. Da das Projekt in meinem Eigenen Unternehmen durchgeführt werden soll, dient der Projektbetreuer als Auftraggeber. Meinst du damit das ich das konkret im Antrag erwähnen sollte? Und die Übergabe an der Betrieb habe ich doch tatsächlich vergessen. Danke für dieses und weiteres Feedback LG Üba3ba
  3. Die gibt es doch alle bei U-Form für 11 Euro. Sollte doch jeder übrig haben.
  4. Guten Morgen allerseits, nach dem mein erster Projektantrag abgelehnt wurde habe ich einen neuen erstellt. Bevor ich ihn einreiche wollte ich mir über das Forum eine zweite Meinung einholen. Es sind insgesamt vier Seiten geworden. Ich will gar nicht um den heißen Brei herum reden, hier der Antrag: Bezeichnung: Konzeption und prototypische Umsetzung einer Infrastructure-as-Code-Lösung zur automatisierten und versionierten Verwaltung einer OPNsense-Firewall Beschreibung: 1. Ausgangssituation und Ist-Zustand Das Projekt wird im eigenen IT-Dienstleistungsunternehmen mit Fokus auf Managed Services durchgeführt. Die bestehende Firewall-Infrastruktur wird derzeit noch über eine proprietäre Firewall-Plattform auf einer auf ESXi 8 basierten Virtualisierungsumgebung betrieben. Die Administration der Firewall-Konfiguration erfolgt überwiegend manuell. Änderungen an Netzwerkobjekten, Firewall-Regeln, DHCP und weiteren Konfigurationseinstellungen werden direkt über die Administrationsoberfläche vorgenommen. Eine zentrale, automatisierte, versionierte und reproduzierbare Bereitstellung der Konfigurationen besteht derzeit nicht.2. Schwachstellen und Problemanalyse Die derzeit manuelle Verwaltung der Firewall-Konfiguration erschwert eine einheitliche und reproduzierbare Bereitstellung von Netzwerkobjekten, Firewall-Regeln und DHCP Einstellungen. Änderungen werden direkt auf dem System vorgenommen und sind dadurch nur eingeschränkt nachvollziehbar und versionierbar. Ein zentral definierter Soll-Zustand der Firewall-Konfiguration besteht derzeit nicht. Dadurch können manuelle Änderungen zu Abweichungen zwischen der dokumentierten und der tatsächlichen Konfiguration führen. Besonders bei wiederkehrenden oder umfangreicheren Änderungen an der Konfiguration erhöht das den administrativen Aufwand und das Risiko von Konfigurationsfehlern. Auch die Wiederherstellung eines alten Konfigurationszustandes ist bei fehlerhaften Änderungen nur eingeschränkt standardisiert. Für den zukünftigen Betrieb und die Standardisierung von Managed Services besteht daher der Bedarf an einem nachvollziehbaren und reproduzierbaren Verfahren zur Verwaltung von Firewall-Konfigurationen.3. Zielsetzung und Anforderungen Ziel des Projektes ist die Konzeption und prototypische Umsetzung einer Lösung zur automatisierten, versionierten und reproduzierbaren Verwaltung ausgewählter Firewall-Konfigurationen. Hierzu werden erst einmal geeignete Automatisierungsansätze und Werkzeuge bezüglich ihrer technischen Eignung für die eingesetzte Firewall-Plattform untersucht und miteinander verglichen. Die Bewertung erfolgt dann anhand definierter Anforderungen wie Integrationsfähigkeit, Automatisierungsgrad, Nachvollziehbarkeit von Änderungen, Idempotenz, Fehlerbehandlung, Wartbarkeit und Erweiterbarkeit. Auf Grundlage der Evaluation wird ein geeigneter Ansatz ausgewählt und innerhalb einer separaten Testumgebung als Proof of Concept umgesetzt. Dabei sollen ausgewählte Netzwerkobjekte, Firewall-Regeln und DHCP-Einstellungen automatisiert bereitgestellt, verändert und validiert werden. Außerdem soll ein Verfahren entwickelt werden, mit dem Konfigurationsänderungen versioniert und ein vorheriger Zustand im Fehlerfall nachvollziehbar wiederhergestellt werden. Anforderungen: - automatisierte Bereitstellung ausgewählter Netzwerkobjekte, Firewall-Regeln und DHCP-Einstellungen - versionierte und nachvollziehbare Verwaltung der Konfigurationsdaten - strukturierte Abbildung der Firewall-Konfiguration in einem einheitlichen Konfigurationskonzept unter Berücksichtigung der Schnittstellen und Datenstrukturen des ausgewählten Automatisierungswerkzeuges - reproduzierbare Bereitstellung eines definierten Soll-Zustandes - Unterstützung idempotenter Änderungen - Validierung der ausgerollten Konfigurationen - definierte Fehlerbehandlung und Wiederherstellung eines vorherigen Zustandes - Sichere Verwaltung notwendiger Zugangsdaten und Secrets durch verschlüsselte Ablage und kontrollierte Bereitstellung zur Laufzeit - Umsetzung und Erprobung ausschließlich innerhalb einer separaten Testumgebung - Erweiterbarkeit des Ansatzes auf weitere Firewall-Konfigurationsbereiche4. Projektabgrenzung und Einschränkungen - Produktive Firewall-Migration: Die Migration der bestehenden produktiven Firewall auf OPNsense erfolgt vor Beginn des Abschlussprojektes und ist nicht Bestandteil der Projektarbeit. - Testumgebung: Die Konzeption, Umsetzung und Erprobung des Infrastructure as Code Proof of Concept erfolgt ausschließlich in einer separaten Testumgebung. Änderungen an der produktiven Firewall werden im Rahmen des Projektes nicht durchgeführt. - Funktionsumfang: Der Prof of Concept beschränkt sich auf ausgewählte Konfigurationsbereiche, insbesondere auf Netzwerkobjekte, Firewall-Regeln und DHCP-Einstellungen. - Eigenentwicklung: Die Entwicklung einer eigenen Automatisierungssoftware oder eines herstellerunabhängigen Datenmodells ist nicht Bestandteil des Projektes. - Produktivsetzung: Eine Überführung des Proof of Concept in den produktiven Betriebs-erfolgt nicht innerhalb des Abschlussprojektes. Das Projektergebnis dient als technische Entscheidungs- und Umsetzungsgrundlage für die geplante spätere Einführung der automatisierten Firewall-Konfigurationsverwaltung im produktiven Betrieb. - Zeitrahmen: Die Projektdurchführung ist auf insgesamt 40 Stunden begrenzt. - Eigenleistung: Planung, Evaluation, Konzeption, Umsetzung, Test und Dokumentation des Proof of Concept erfolgen als Eigenleistung und werden vom Projektbetreuer abgenommen.Projektphasen und Zeitplanung Informationen: 5 Stunden Analysephase: • Ist-Analyse der bestehenden administrativen Abläufe und Konfigurationsverwaltung (1h) • Anforderungsanalyse und Erstellung eines Anforderungskatalogs (2h) • Definition der Anforderungen an die Testumgebung (1h) • Projekt- und Meilensteinplanung (1h) Beschreibung: Analyse der derzeitigen manuellen Firewall-Administration und der bestehenden Abläufe bei Konfigurationsänderungen. Definition der technischen und organisatorischen Anforderungen an die zukünftige automatisierte Konfigurationsverwaltung sowie Festlegung des Projektablaufs und der Anforderungen an die separate Testumgebung. Planung: 11 Stunden Evaluierungs- & Konzeptionsphase: • Recherche geeigneter Automatisierungsansätze und Werkzeuge (2h) • Technischer Vergleich der vorausgewählten Lösungen (2h) • Nutzwertanalyse und Auswahl des geeigneten Ansatzes (1,5h) • Wirtschaftlichkeits- und Aufwand-Nutzen-Betrachtung der vorausgewählten Lösungen(1h) • Erstellung des Konfigurationskonzepts (1,5h) • Konzeption der Versionierung und Secret-Verwaltung (1h) • Konzeption von Deployment, Validierung und Wiederherstellung (1,5h) • Erstellung des Testkonzepts (0,5h) Beschreibung: Systematische Bewertung geeigneter Lösungen zur automatisierten Verwaltung der OPNsense-Firewall. Vergleich der vorausgewählten Ansätze anhand definierter Anforderungen wie Integrationsfähigkeit, Automatisierungsgrad, Idempotenz, Wartbarkeit, Fehlerbehandlung und Erweiterbarkeit. Auswahl einer geeigneten Lösung mittels Nutzwertanalyse und Erarbeitung des technischen Soll-Konzepts für Konfigurationsstruktur, Versionierung, Secret-Verwaltung, Deployment, Validierung und Wiederherstellung sowie die Aufstellung einer Wirtschaftlichkeits- und Aufwand-Nutzen-Betrachtung. Durchführung: 11 Stunden Realisierungsphase: • Bereitstellung und Grundkonfiguration der OPNsense-Testumgebung (1,5h) • Installation und Konfiguration der ausgewählten Automatisierungslösung (1,5h) • Aufbau der Repository- und Konfigurationsstruktur (1,5h) • Automatisierung von Netzwerkobjekten und Firewall-Regeln (3h) • Automatisierung ausgewählter DHCP-Einstellungen (1,5h) • Umsetzung der Versionierung und sicheren Secret-Verwaltung (1h) • Umsetzung des Sicherungs- und Wiederherstellungsverfahrens (1h) Beschreibung: Technische Umsetzung des zuvor erarbeiteten Soll-Konzepts innerhalb einer separaten Testumgebung. Einrichtung der ausgewählten Automatisierungslösung und Aufbau einer strukturierten, versionierten Konfigurationsverwaltung. Automatisierte Bereitstellung ausgewählter Netzwerkobjekte, Firewall-Regeln und DHCP-Einstellungen sowie Umsetzung der vorgesehenen Secret-Verwaltung und des definierten Wiederherstellungsverfahrens. Kontrolle: 13 Stunden Qualitätssicherung, Projektabnahme & Dokudurchführung: • Funktionsprüfung der automatisierten Konfiguration (1,5h) • Prüfung der Idempotenz (0,5h) • Validierung des definierten Soll-Zustands (1h) • Fehler- und Wiederherstellungstest (1h) • Soll-Ist-Vergleich & Projektabnahme durch den Projektbetreuer (1h) • Erstellung des Projektberichts / Dokumentation (6,5h) • Zusammenstellung technischer Anlagen & Betriebsdokumentation (1,5h) Beschreibung: Überprüfung der automatisiert bereitgestellten Firewall-Konfiguration anhand definierter Testfälle. Prüfung von Funktion, Idempotenz, Reproduzierbarkeit und Übereinstimmung mit dem definierten Soll-Zustand. Durchführung eines kontrollierten Fehler- und Wiederherstellungstests sowie Soll-Ist-Vergleich und Projektabnahme. Erstellung der Projektdokumentation einschließlich technischer Anlagen, Evaluationsergebnissen, Soll-Konzept und Testergebnissen sowie einer technischen Betriebsdokumentation.
  5. Danke für deinen Beitrag. Bei mir sind es nur 5 Seiten. Und warum sollte ich krampfhaft eine Änderung einbauen, wie zum Beispiel den Switch das Inter-Vlan-Routing machen zu lassen, obwohl das doch schon die Firewall übernimmt? Und ja, du hast natürlich absolut Recht, VPN ist bereits die Technologie. Ich meinte damit eigentlich das VPN-Verfahren/VPN-Protokoll, hab mich da etwas missverständlich ausgedrückt. Was du allerdings mit ,,Dieser ausladende Text,, meinst, kann Ich nicht nachvollziehen. Darauf will ich aber weder rumreiten noch genauer darauf eingehen da ich eine Entscheidung getroffen habe betreffend meinem Antrag. Danke für deinen Beitrag. Ich habe mich dazu entschieden ein neues Projekt einzureichen. Die Firewall-Migration werde ich außerhalb meines IHK-Projektes abschließen und an deren Stelle ein PoC Projekt für eine automatisierte und versionierte Verwaltung einer Firewall einreichen. Ich denke damit werde ich was die Fachliche Tiefe und Themenbreite angeht, besser aufgestellt sein. Den neuen Projektantrag für das IaC PoC werde ich in einem neuen Beitrag veröffentlichen. Lieben Dank und Liebe Grüße Üba3ba
  6. Bitte sehr der Herr. Bezeichnung: Evaluation und Migration einer Firewall-Plattform mit Neugestaltung der VPN-Anbindung und automatisierter Konfigurationsverwaltung1. Ausgangssituation & Ist-Zustand Durchgeführt wird das Projekt im eigenen IT-Dienstleistungsunternehmen mit Fokus auf Managed-Services. Als interner Kunde stellt mein Unternehmen hohe Anforderungen an die Effizienz der neuen Plattform. Um die Marge der angebotenen Managed Services zu sichern, muss die IT-Infrastruktur auf die Kosten achten und zukunftssicher aufgestellt werden. Die Abnahme erfolgt durch den Projektbetreuer. Die Infrastruktur basiert auf einer VMware ESXi 8 Virtualisierungsumgebung. Das Netzwerk ist für die Trennung unterschiedlicher Sicherheits- und Funktionsbereiche in sechs VLANs segmentiert, unter anderem für Management-, Server-, DMZ- und Labor-Systeme. Als zentrale Firewall dient aktuell eine virtualisierte Securepoint UTM, die für die kontrollierte Kommunikation der Netzwerksegmente zuständig ist. Die UTM übernimmt neben dem Routing und der Paketfilterung weitere Sicherheitsfunktionen wie IDS/IPS und GeoIP-Blocking. Zur Anbindung externer Ressourcen werden zwei permanente Site-to-Site VPN-Tunnel, basierend auf OpenVPN, zu externen VPS-Servern genutzt. Die Konfiguration von Netzwerkobjekten, Firewal-Regeln und VPN-Verbindungen werden überwiegend manuell über die Administrationsoberfläche gepflegt. Dadurch besteht eine Abhängigkeit von der eingesetzten Platform und ein erhöhter Aufwand bei Änderungen und der reproduzierbaren Bereitstellung der Konfigurationen.2. Schwachstellen und Problemanalyse Die auslaufenden Lizenzen der proprietären Firewall verursachen jährliche Fixkosten, welche die Wirtschaftlichkeit belasten. Neben dem wirtschaftlichen Aspekten bestehen technische Optimierungspotenziale. Derzeit erfolgt die Einrichtung von Firewall-Regeln und Netzwerkobjekten überwiegend manuell über die Administrationsoberfläche. Dadurch sind Änderungen nur eingeschränkt reproduzierbar und versionierbar, was die Standardisierung und spätere Automatisierung der Managed-Services erschwert. Die bestehende Netzwerk- und Sichereitskonfiguration ist eng an die derzeit eingesetzte Firewall-Plattform gebunden. Dazu gehören die vorhandene VLAN-Struktur, die Kommunikationsbeziehungen zwischen den Netzsegmenten, das darauf aufbauende Firewall-Regelwerk als auch die Einbindung der IDS/IPS-Funktionen. Eine unveränderte Übernahme dieser Konfiguration auf eine neue Plattform würde bestehende Abhängigkeiten und möglicherweise nicht mehr passende Regelstrukturen übernehmen, ohne diese im Hinblick auf die neue Systemarchitektur zu bewerten. Die beiden vorhandenen Site-to-Site-Verbindungen basieren derzeit auf OpenVPN. Neben möglichen Unterschieden bei der Performance und dem Ressourcenbedarf stellt insbesondere die automatisierte Verwaltung eine technische Herausforderung dar. Die Bereitstellung und Pflege der für OpenVPN benötigten Zertifikate und Schlüssel erhöht den Aufwand bei einer automatisierten und reproduzierbaren Konfiguration mehrerer VPN-Verbindungen.3. Zielsetzung & Anforderungen Ziel dieses Projekts ist die Evaluierung und Einführung einer geeigneten Firewall-Plattform sowie die Entwicklung und Umsetzung eines darauf abgestimmten Netzwerk- und Sicherheitskonzepts und die Neugestaltung der VPN-Verbindungen. Dazu wird die bestehende Netzwerksegmentierung mit sechs VLANs bezüglich ihrer Kommunikationsbeziehungen analysiert und in ein Soll-Konzept für die neue Firewall-Plattform überführt. Ein Firewall-Regelkonzept wird auf dieser Grundlage erstellt und umgesetzt. Vorhandene Sicherheitsfunktionen wie IDS/IPS und GeoIP-Blocking werden in die neue Architektur integriert und anhand definierter Testszenarien überprüft. Für die beiden bestehenden OpenVPN-basierten Site-to-Site-Verbindungen werden geeignete VPN-Technologien anhand technischer Kriterien wie Sicherheit, Performance, Administrationsaufwand, Ressourcenbedarf und Unterstützung durch die zukünftige Firewall-Plattform verglichen. Die anhand der Bewertung ausgewählte VPN-Technologie wird anschließend für die Anbindung der externen VPS-Systemen auf der ausgewählten Firewall-Plattform implementiert und getestet. Für die Standardisierung und zur Verbesserung der Reproduzierbarkeit soll die künftige Firewall-Plattform eine automatisierte Konfigurationsverwaltung ermöglichen. Hierzu wird anhand eines abgegrenzten Proof of Concept die automatisierte Bereitstellung ausgewählter Netzwerkobjekte und Firewall-Regeln über eine geeignete Schnittstelle umgesetzt und deren praktische Eignung bewertet. Neben den technischen Anforderungen werden die infrage kommenden Firewall-Lösungen hinsichtlich ihrer Investitions- und Betriebskosten verglichen und die Wirtschaftlichkeit der gewählten Lösung bewertet. Anforderungen: - Netzwerk: Analyse und Überführung der bestehenden VLAN-Segmentierung in ein technisches Soll-Konzept - Firewall: Erstellung und Umsetzung eines Regelkonzepts für die Kommunikation zwischen den Netzsegmenten - VPN: Evaluation geeigneter VPN-Technologien und Umsetzung der ausgewählten Lösungen - IT-Sicherheit: Integration und Funktionsprüfung von IDS/IPS sowie GeoIP-Blocking - Automatisierung: Proof of Concept zur automatisierten und reproduzierbaren Bereitstellung ausgewählter Netzwerkobjekte und Firewall-Regeln - Wirtschaftlichkeit: Vergleich der Betriebs- und Lizenzkosten sowie Bewertung der Amortisation - Skalierbarkeit: Berücksichtigung der zukünftigen Erweiterbarkeit der Plattform4. Projektabgrenzung & Einschränkungen - Server und Endgeräte: Die bestehende ESXi-, Server- und Storage-Infrastruktur sowie die Konfiguration der Clients sind nicht Bestandteil des Projekts - Netzwerk: Die bestehende physische Netzwerkinfrastruktur und Switch-Konfigurationen werden nicht verändert. Betrachtet werden die für die Firewall-Migration relevanten VLANs, Kommunikationsbeziehungen und Routing-Anforderungen. - VPN: Gegenstand des Projekts sind die Evaluation geeigneter VPN-Technologien und die Migration der bestehenden Site-to-Site-Verbindungen. Eine Remote-Access-VPN-Lösung für Benutzer ist nicht Bestandteil vom Projekt - Automatisierung: Die automatisierte Konfigurationsverwaltung wird im Rahmen eines abgegrenzten Proof of Concept anhand ausgewählter Netzwerkobjekte und Firewall-Regeln umgesetzt. Eine vollständige Überführung des gesamten Regelwerks und aller Netzwerkobjekte in Infrastructure as Code ist aufgrund des vorgegebenen Projektzeitraums nicht Bestandteil des Projekts - Zeitrahmen: Die Durchführung des Projekts ist auf insgesamt 40 Stunden begrenzt - Eigenleistung: Die konzeptionelle und operative Umsetzung erfolgt vollständig als Eigenleistung. Die fachliche Abnahme erfolgt durch den ProjektbetreuerProjektphasen / Zeitplanung Informationen: 5 Stunden Analysephase: - Ist-Analyse der bestehenden Netzwerk-, Firewall- und VPN-Infrastruktur (2h) - Anforderungsanalyse und Erstellung des Lastenhefts (2h) - Projekt- und Meilensteinplanung (1h) Beschreibung: Erfassung und Dokumentation der bestehenden Netzsegmentierung, Kommunikationsbeziehungen, Firewall- und Sicherheitsfunktionen als auch der der vorhandenen Site-to-Site-VPN-Verbindungen. Definition der technischen, sicherheitsrelevanten, wirtschaftlichen und automatisierungsbezogenen Anforderungen an die zukünftige Lösung sowie die Planung des Projektablaufes. Planung: 10 Stunden Evaluierungs- & Konzeptionsphase: - Evaluation geeigneter Firewall-Plattformen mittels Nutzwertanalyse(2h) - Evaluation geeigneter Site-to-Site-VPN-Technologien(2h) - Wirtschaftlichkeitsprüfung und Amortisationsrechnung(2h) - Erstellung des Netzwerk-, Firewall- und Sicherheitskonzepts(2h) - Planung des Automatisierungs-Proof-of-Concepts(2h) Beschreibung: Systematische Bewertung geeigneter Firewall-Plattformen anhand technischer und wirtschaftlicher Anforderungen. Vergleich geeigneter VPN-Technologien bezüglich Sicherheit, Performance, Administrationsaufwand, Ressourcenbedarf und Integrationsfähigkeit. Erstellung des technischen Soll-Konzepts für VLAN-Kommunikation, Routing, Firewall-Regeln, VPN-Verbindungen und Sicherheitsdienste. Definition des Umfangs und der technischen Umsetzung des Automatisierungs-Proof-of-Concepts. Durchführung: 15 Stunden Realisierungsphase: - Bereitstellung und Grundkonfiguration der ausgewählten Firewall-Plattform in ESXi(2h) - Umsetzung der VLAN-, Routing- und Firewall-Konfiguration(4h) - Migration und Konfiguration der ausgewählten Site-to-Site-VPN-Lösung(3h) - Konfiguration und Anpassung von IDS/IPS und GeoIP-Blocking(1h) - Umsetzung des Automatisierungs-Proof-of-Concepts für ausgewählte Netzwerkobjekte und Firewall-Regeln(4h) - Technische Migrations- und Umschaltarbeiten(1h) Beschreibung: Bereitstellung der ausgewählten Firewall-Plattform innerhalb der vorhanden Virtualisierungsumgebung und Umsetzung des zuvor erarbeiteten Soll-Konzepts. Konfiguration der VLAN-Schnittstellen, Routingbeziehungen und Firewall-Regeln sowie Migration der bestehenden Site-to-Site-VPN-Verbindungen auf die im Rahmen der Evaluation ausgewählter VPN-Technologie. Integration der vorgesehenen Sicherheitsdienste und Umsetzung einer exemplarischen automatisierten Konfigurationsbereitstellung über die von der Plattform bereitgestellten Schnittstellen. Kontrolle: 10 Stunden Qualitätssicherung, Projektabnahme & Dokudurchführung: - Funktions- und Sicherheitstests(1h) - VPN-Funktions- und Performancevergleich(1h) - Test des Automatisierungs-Proof-of-Concepts(1h) - Soll-Ist-Vergleich und Projektabnahme(1h) - Erstellung der Projektdokumentation(4.5h) - Zusammenstellung technischer Anlagen und Betriebsdokumentation(1.5h) Beschreibung: Überprüfung der Netzwerkkommunikation und Firewall-Regeln anhand definierter Testszenarien sowie Funktionsprüfung der IDS/IPS-Komponenten. Prüfung der migrierten VPN-Verbindungen. Verifikation der reproduzierbaren Bereitstellung d er im Proof-of-Concept automatisierten Konfiguration. Abschließend erfolgen Soll-Ist-Vergleich, Projektabnahme und die Erstellung der Projektdokumentation und der technischen Anlagen.
  7. Hallo allerseits. Gestern am Mittwoch, dem 30.09.2026 hatte ich AP1. Man war ich angespannt und aufgeregt. Die Prüfung an sich ist gut machbar gewesen. Im Rahmen meines Vorbereitungskurses als Externen Prüfling wurden so ziemlich alle Themen die am Mittwoch in der AP1 drangekommen sind gut vermittelt. Dennoch habe ich später , als ich alles mal in Ruhe Revue passieren lassen habe gemerkt, dass ich wohl die ein oder andere Aufgabe nicht so gelöst habe wie ich es wollte. Aber ich denke für mindestens 50 Punkte - oder sogar mehr - sollte es gereicht haben. So saß ich dann merklich entspannter den restlichen Tag vor dem IHK-Portal und wartete darauf, bis mein Projektantrag genehmigt oder abgelehnt wird. Ich wartete und wartete, eine Seitenaktualisierung nach der anderen. Nichts tat sich. Wobei mir unterbewusst schon irgendie klar war, dass die Entscheidung wohl erst am nächsten Tag sichtbar sein wird. Wie gedacht so ist es gekommen. Unzählige Seitenaktualisierungen später um Punkt 00:00 Uhr, endlich, das begehrte Ergebnis - Abgelehnt - . Aufregung und Anspannung - wen wundert's - sind unmittelbar erneut präsent. An der Stelle beende ich meinen Versuch das ganze etwas geschichtlicher zu erzählen und möchte meine Aufmerksamkeit auf meinen Projektantrag richten. Zunächst möchte ich hier die Begründung die zur Ablehnung geführt hat zitieren: Begründung: Der Projektantrag genügt nicht den Anforderungen an ein FISI-Abschlußprojekt hinsichtlich fachlicher Tiefe und Bandbreite der Themen, weil viele relevante Themen wie VLAN, VPN, Firewall und IDS bereits erledigt und nicht Bestandteil Ihres Projektes sind. Der integrative Charakter ist somit nicht erkennbar. Bitte ergänzen Sie Ihr Projekt um genau solche Themen oder reichen Sie ein neues Projekt ein. Als nächstes folgt der Projektantrag, so wie ich ihn im IHK-Portal eingefügt habe. Ich werde für eine bessere Übersicht und Lesbarkeit des Beitrages alle Inhalte des Antrags in Code-Blöcke aufteilen. Ich glaube der ein oder andere Leser wird es mir danken ;-) Los gehts: Bezeichnung: Evaluation und Migration auf eine Firewall-Lösung zur Automatisierung und Kostenoptimierung An der Bezeichnung kann man gut ableiten das es sich also um eine Migration einer Firewall-Lösung zur Automatisierung und Kostenoptimierung handelt. Ich Nachhinein kann ich im Titel nicht erkennen ob das Projekt fachlich tief genug reicht, um die Anforderungen an ein FiSi-Projekt einzuhalten. Man kann dem Titel nur entnehmen dass es um eine Migration geht, um Automatisierung und Kostenoptimierung. Sonst ist dem Titel nichts fachspezifisches zu entnehmen. Gut, lasst mich mit der ,,Ausgangssituation & Ist-Zustand,, weiter machen: 1. Ausgangssituation & Ist-Zustand Durchgeführt wird das Projekt im eigenen IT-Dienstleistungsunternehmen mit Fokus auf Managed-Services. Als interner Kunde stellt mein Unternehmen hohe Anforderungen an die Effizienz der neuen Plattform. Um die Marge der angebotenen Managed Services zu sichern, muss die IT-Infrastruktur auf die Kosten achten und zukunftssicher aufgestellt werden. Die Abnahme erfolgt durch den Projektbetreuer. Die Infrastruktur basiert auf einer VMware ESXi 8 Virtualisierungsumgebung. Das Netzwerk ist zur Mandantentrennung in sechs VLANs unterteilt (u. a. Management, DMZ, Server, Labor). Als zentrale Firewall dient aktuell eine virtualisierte Securepoint UTM, die den Datenverkehr filtert und Funktionen wie IDS/IPS sowie GeoBlocking bereitstellt. Zur Anbindung externer Ressourcen werden zwei permanente Site-to-Site VPN-Tunnel zu externen VPC-Servern genutzt.Ok, die Beschreibung sagt uns dass das Projekt im eigenem IT-Dienstleistungsunternehmen durchgeführt wird. Man will auf die Kosten achten um die Marge zu verbessern. Vorhanden sind Anforderungen an die Effizienz und die Zukunftssicherheit der Plattform und es gibt einen Projektbetreuer. Die UTM ist auf einer ESXi Plattform virtualisiert. Es gibt sechs VLANs sowie IDS/IPS und GeoIP-Blocking. Zwei VPN-Tunnel scheint es auch noch zu geben. Wenn ich das so betrachte und in Zusammenhang mit der Begründung der Ablehnung bringe, erkenne ich den Grund nun selbst und kann ihn auch nachvollziehen. Im groben sagt mein Titel und die Beschreibung schon ziemlich genau aus, um was es geht: Neue Firewall soll evaluiert werden. VLANs gibt es schon, IDS/IPS und GeoIP-Blocking gibt es schon, VPN-Tunnel gibt es schon. Neue Firewall evaluieren und Umziehen. Fertig. Es ist quasi ein reiner Umzug der vorhandenen Firewall auf eine evaluierte Firewall-Lösung inkl. Übernahme der vorhandenen Sicherheitsfunktionen, VLANs, VPN-Verbindungen usw. Es ist keine wirkliche Tiefe zu erkennen, da die vorhandenen VLANs, VPN-Verbindungen etc. einfach nur übernommen werden, ungeachtet dessen das diese auf der evaluierten Firewall-Lösung auch erstellt und eingerichtet werden müssen. Prima, das hätten wir. Dann will ich mit ,,Schwachstellen & Problemanalyse,, weiter machen: 2. Schwachstellen und Problemanalyse Die auslaufenden Lizenzen der proprietären Firewall verursachen jährliche Fixkosten, welche die Wirtschaftlichkeit belasten. Außerdem erlaubt die aktuelle Systemarchitektur keine automatisierten Management-Methoden. Die rein manuelle Konfiguration über eine Weboberfläche ist zeitaufwendig, fehleranfällig und erschwert die Standardisierung unserer Managed-Services. Es besteht daher der Bedarf an einer Lösung, die durch Automatisierung und ein passendes Lizenzmodell die Gesamtkosten senkt.Die Schwachstellen und Problemanalyse finde ich im Nachhinein bei genauerer Betrachtung doch zu dünn. Klar, ich hab das Problem der Lizenzkosten und der fehlenden Schnittstelle für die Automatisierung und Standardisierung. Das ist sehr wenig und fachlich auch nicht tief genug. Andere Probleme die während der Migration auftreten können und technische Verbesserungspotenziale werden nicht behandelt. Lasst mich nun zur ,,Zielsetzung & Anforderungen,, kommen: 3. Zielsetzung & Anforderungen Ziel des Projekts ist die Migration auf eine Firewall-Lösung, die den manuellen Konfigurationsaufwand durch Automatisierung ersetzt und die Betriebskosten senkt. Nach Projektabschluss soll ein einsatzbereites System die Absicherung der sechs VLANs sowie der zwei Site-to-Site-VPN-Anbindungen unterbrechungsfrei übernehmen. Ein wichtiges Ziel ist die Vorbereitung der Plattform für Infrastructure as Code (IaC). Die neue Lösung muss dafür eine API bereitstellen, über die sich Firewall-Regeln automatisiert einspielen und versionieren lassen. Anforderungen: - Netzwerk & Sicherheit: Migration des Regelwerkes und der 6 VLANs inkl. IDS/IPS und GeoBlocking - Konnektivität: Stabile Übernahme der zwei bestehenden Site-to-Site VPN-Tunnel - Automatisierung: Bereitstellung einer API zur Unterstützung von IaC-Werkzeugen - Wirtschaftlichkeit: Reduzierung der jährlichen Lizenzgebühren und Nachweis der Amortisation - Skalierbarkeit: Architektur für die zukünftige Integration weiterer Dienste ohne Systemwechsel 4. Projektabgrenzung & Einschränkungen - Hardware & Endgeräte: Die vorhandene Server- und Storage-Infrastruktur sowie die Konfiguration von Clients sind nicht Projektbestandteil. - Zeitrahmen: Die Umsetzung ist strikt auf den Zeitraum von 40 Stunden begrenzt. - Eigenleistung: Die fachliche Abnahme erfolgt durch den Projektbetreuer, die gesamte konzeptionelle und operative Umsetzung ist eine reine Eigenleistung Hier ist wieder zu erkennen was auch schon in der Ausgangssituation und dem Ist-Zustand zu erkennen ist. Ich für mich habe den Grund der Ablehnung verinnerlicht und kann ihn nach abschließender Analyse nachvollziehen - warum merke ich das erst jetzt? - . Fehlt noch der Abschnitt ,,Projektabgrenzung & Einschränkungen,, 4. Projektabgrenzung & Einschränkungen - Hardware & Endgeräte: Die vorhandene Server- und Storage-Infrastruktur sowie die Konfiguration von Clients sind nicht Projektbestandteil. - Zeitrahmen: Die Umsetzung ist strikt auf den Zeitraum von 40 Stunden begrenzt. - Eigenleistung: Die fachliche Abnahme erfolgt durch den Projektbetreuer, die gesamte konzeptionelle und operative Umsetzung ist eine reine Eigenleistung. Der Vollständigkeit halber werde ich noch den Rest des Projektantrages mit euch teilen. Und zwar den Abschnitt ,,Projektphasen / Zeiteinteilung,, Projektphasen / Zeitplanung Informationen: 5 Stunden Analysephase: - Ist-Analyse (1h) - Anforderungsanalyse & Lastenheft (2h) - Projekt- und Meilensteinplanung (2h) Beschreibung: Erfassung und Dokumentation des aktuellen Netzwerkaufbaus sowie Definition der Sicherheits- und Automatisierungsanforderungen. Erstellung des zeitlichen und organisatorischen Rahmens für den Projektablauf. Planung: 9 Stunden Evaluierungs- & Konzeptionsphase: - Marktrecherche & Nutzwertanalyse (3h) - Wirtschaftlichkeitsprüfung & Amortisationsrechnung (2h) - Technisches Soll-Konzept (4h) Beschreibung: Systematische Gegenüberstellung möglicher Firewall-Lösungen mittels Nutzwertanalyse. Durchführung einer Wirtschaftlichkeits- und Amortisationsberechnung (TCO-Vergleich). Erarbeitung des detaillierten technischen Soll-Konzepts für Firewall-Regeln, VLANs, VPNs und API-Anbindung. Durchführung: 14 Stunden Realisierungsphase: - Systembereitstellung & Grundkonfiguration in ESXi (3h) - VLAN- und Regelwerk-Migration & VPN-Konfiguration (5h) - Konfiguration der Sicherheitsdienste (3h) - API-Anbindung (3h) Beschreibung: Umstellung und technische Realisierung nach dem Soll-Konzept. Aufsetzen der neuen Firewall-Instanz in der ESXi-Umgebung, Migration der sechs VLANs, Einrichten der zwei Site-to-Site VPN-Tunnel, Aktivierung von IDS/IPS und GeoBlocking sowie Bereitstellung der API für IaC. Kontrolle: 12 Stunden Qualitätssicherung, Projektabnahme & Dokudurchführung: - Funktions- & Sicherheitstests (2h) - Soll-Ist-Vergleich & Projektabnahme durch Betreuer (2h) - Erstellung des Projektberichts / Dokumentation (6h) - Zusammenstellung technischer Anlagen & Kundendokumentation (2h) Beschreibung: Umfassende Funktions- und Sicherheitstests zur Verifizierung der unterbrechungsfreien Dienstübernahme. Durchführen des Soll-Ist-Vergleichs und Übergabe an den Projektbetreuer. Anfertigen der detaillierten Projektdokumentation inklusive technischer Anlagen (Nutzwertanalyse, Amortisation, Schutzbedarfsanalyse, Netzpläne, IaC-Doku). 40 / 40 Stunden So weit so gut. Ich habe meinen Projektantrag natürlich um die geforderte Tiefe und Themen ergänzt. Ich habe mir jeden Abschnitt einzeln vorgenommen - angefangen mit dem Titel - so das er nun meiner Meinung nach den Anforderungen gerecht werden sollte. Demnach fangen wir auch mit dem Titel an. Hier der neue Titel Bezeichnung: Evaluation und Migration einer Firewall-Plattform mit Neugestaltung der VPN-Anbindung und automatisierter Konfigurationsverwaltung Die Kostenoptimierung ist rausgeflogen. Ich bin mir nicht sicher wie sehr der Titel aufgeblasen werden sollte. Dafür ist die Neugestaltung der VPN-Verbindung eingezogen um die fachliche Tiefe anzudeuten. Schön, weiter mit dem neuen Abschnitt ,,Ausgangssituation & Ist-Zustand,, 1. Ausgangssituation & Ist-Zustand Durchgeführt wird das Projekt im eigenen IT-Dienstleistungsunternehmen mit Fokus auf Managed-Services. Als interner Kunde stellt mein Unternehmen hohe Anforderungen an die Effizienz der neuen Plattform. Um die Marge der angebotenen Managed Services zu sichern, muss die IT-Infrastruktur auf die Kosten achten und zukunftssicher aufgestellt werden. Die Abnahme erfolgt durch den Projektbetreuer. Die Infrastruktur basiert auf einer VMware ESXi 8 Virtualisierungsumgebung. Das Netzwerk ist für die Trennung unterschiedlicher Sicherheits- und Funktionsbereiche in sechs VLANs segmentiert, unter anderem für Management-, Server-, DMZ- und Labor-Systeme. Als zentrale Firewall dient aktuell eine virtualisierte Securepoint UTM, die für die kontrollierte Kommunikation der Netzwerksegmente zuständig ist. Die UTM übernimmt neben dem Routing und der Paketfilterung weitere Sicherheitsfunktionen wie IDS/IPS und GeoIP-Blocking. Zur Anbindung externer Ressourcen werden zwei permanente Site-to-Site VPN-Tunnel, basierend auf OpenVPN, zu externen VPS-Servern genutzt. Die Konfiguration von Netzwerkobjekten, Firewal-Regeln und VPN-Verbindungen werden überwiegend manuell über die Administrationsoberfläche gepflegt. Dadurch besteht eine Abhängigkeit von der eingesetzten Platform und ein erhöhter Aufwand bei Änderungen und der reproduzierbaren Bereitstellung der Konfigurationen.Neu dazu gekommen ist der Hinweis auf OpenVPN als derzeit eingesetzte VPN-Technologie und Hinweise darauf wie die aktuelle Konfiguration gepflegt wird und dadurch eine Abhängigkeit der eingesetzten Plattform entsteht sowie der erhöhte Administrative Aufwand. Der ein oder andere Satz wurde etwas genauer formuliert. Weiter mit dem neuen Abschnitt ,,Schwachstellen und Problemanalyse,, 2. Schwachstellen und Problemanalyse Die auslaufenden Lizenzen der proprietären Firewall verursachen jährliche Fixkosten, welche die Wirtschaftlichkeit belasten. Neben dem wirtschaftlichen Aspekten bestehen technische Optimierungspotenziale. Derzeit erfolgt die Einrichtung von Firewall-Regeln und Netzwerkobjekten überwiegend manuell über die Administrationsoberfläche. Dadurch sind Änderungen nur eingeschränkt reproduzierbar und versionierbar, was die Standardisierung und spätere Automatisierung der Managed-Services erschwert. Die bestehende Netzwerk- und Sichereitskonfiguration ist eng an die derzeit eingesetzte Firewall-Plattform gebunden. Dazu gehören die vorhandene VLAN-Struktur, die Kommunikationsbeziehungen zwischen den Netzsegmenten, das darauf aufbauende Firewall-Regelwerk als auch die Einbindung der IDS/IPS-Funktionen. Eine unveränderte Übernahme dieser Konfiguration auf eine neue Plattform würde bestehende Abhängigkeiten und möglicherweise nicht mehr passende Regelstrukturen übernehmen, ohne diese im Hinblick auf die neue Systemarchitektur zu bewerten. Die beiden vorhandenen Site-to-Site-Verbindungen basieren derzeit auf OpenVPN. Neben möglichen Unterschieden bei der Performance und dem Ressourcenbedarf stellt insbesondere die automatisierte Verwaltung eine technische Herausforderung dar. Die Bereitstellung und Pflege der für OpenVPN benötigten Zertifikate und Schlüssel erhöht den Aufwand bei einer automatisierten und reproduzierbaren Konfiguration mehrerer VPN-Verbindungen.Hier wird jetzt etwas genauer auf die vorhanden Probleme und Schwachstellen eingegangen. Die auslaufenden Lizenzen und die dadurch verursachten Fixkosten sind gebliben. Es wird genauer auf das Problem der manuellen Pflege des Systems eingegangen und die fehlende Standardisierung sowie Automatisierung. Jetzt wird auch erwähnt dass das alte System nicht einfach so 1:1 übernommen werden kann. Das Problem von OpenVPN und den erforderlichen Zertifikaten und Schlüsseln im Zusammenhang mit der Automatisierung wurde auch deutlich gemacht. Kommen wir zum neuen Abschnitt ,,Zielsetzung & Anforderungen,, 3. Zielsetzung & Anforderungen Ziel dieses Projekts ist die Evaluierung und Einführung einer geeigneten Firewall-Plattform sowie die Entwicklung und Umsetzung eines darauf abgestimmten Netzwerk- und Sicherheitskonzepts und die Neugestaltung der VPN-Verbindungen. Dazu wird die bestehende Netzwerksegmentierung mit sechs VLANs bezüglich ihrer Kommunikationsbeziehungen analysiert und in ein Soll-Konzept für die neue Firewall-Plattform überführt. Ein Firewall-Regelkonzept wird auf dieser Grundlage erstellt und umgesetzt. Vorhandene Sicherheitsfunktionen wie IDS/IPS und GeoIP-Blocking werden in die neue Architektur integriert und anhand definierter Testszenarien überprüft. Für die beiden bestehenden OpenVPN-basierten Site-to-Site-Verbindungen werden geeignete VPN-Technologien anhand technischer Kriterien wie Sicherheit, Performance, Administrationsaufwand, Ressourcenbedarf und Unterstützung durch die zukünftige Firewall-Plattform verglichen. Die anhand der Bewertung ausgewählte VPN-Technologie wird anschließend für die Anbindung der externen VPS-Systemen auf der ausgewählten Firewall-Plattform implementiert und getestet. Für die Standardisierung und zur Verbesserung der Reproduzierbarkeit soll die künftige Firewall-Plattform eine automatisierte Konfigurationsverwaltung ermöglichen. Hierzu wird anhand eines abgegrenzten Proof of Concept die automatisierte Bereitstellung ausgewählter Netzwerkobjekte und Firewall-Regeln über eine geeignete Schnittstelle umgesetzt und deren praktische Eignung bewertet. Neben den technischen Anforderungen werden die infrage kommenden Firewall-Lösungen hinsichtlich ihrer Investitions- und Betriebskosten verglichen und die Wirtschaftlichkeit der gewählten Lösung bewertet. Anforderungen: - Netzwerk: Analyse und Überführung der bestehenden VLAN-Segmentierung in ein technisches Soll-Konzept - Firewall: Erstellung und Umsetzung eines Regelkonzepts für die Kommunikation zwischen den Netzsegmenten - VPN: Evaluation geeigneter VPN-Technologien und Umsetzung der ausgewählten Lösungen - IT-Sicherheit: Integration und Funktionsprüfung von IDS/IPS sowie GeoIP-Blocking - Automatisierung: Proof of Concept zur automatisierten und reproduzierbaren Bereitstellung ausgewählter Netzwerkobjekte und Firewall-Regeln - Wirtschaftlichkeit: Vergleich der Betriebs- und Lizenzkosten sowie Bewertung der Amortisation - Skalierbarkeit: Berücksichtigung der zukünftigen Erweiterbarkeit der Plattform So, hier geht es jetzt ans Eingemachte. Die bestehenden VLANs und die Firewall-regeln werden nicht als ein reines Migrations-Objekt gesehen, das einfach mal von der einen Firewall auf die andere übertragen wird. Es wird deutlich das erst einmal analysiert werden muss und anhand der neuen Anforderungen und Ergebnissen ein Konzept erstellt werden soll. Auch die bereits bestehenden Sicherheitsfunktionen wie IDS/IPS müssen dementsprechend betrachtet werden. VPN-Technologien sollen unter die Lupe genommen und evaluiert werden. Die ausgewählte VPN-Technologie muss implementiert und getestet werden. Ein klar abgegrenztes PoC muss erstellt und die Automatisierung von ausgewählten Netzwerkobjekten und Firewall-Regeln getestet werden. Prüfung der Wirtschaftlichkeit und Amortisation ist geblieben. Das geht doch schon eher in die richtige Richtung finde ich. Es folgt nun der neuen Abschnitt ,,Projektabgrenzung & Einschränkungen,, 4. Projektabgrenzung & Einschränkungen - Server und Endgeräte: Die bestehende ESXi-, Server- und Storage-Infrastruktur sowie die Konfiguration der Clients sind nicht Bestandteil des Projekts - Netzwerk: Die bestehende physische Netzwerkinfrastruktur und Switch-Konfigurationen werden nicht verändert. Betrachtet werden die für die Firewall-Migration relevanten VLANs, Kommunikationsbeziehungen und Routing-Anforderungen. - VPN: Gegenstand des Projekts sind die Evaluation geeigneter VPN-Technologien und die Migration der bestehenden Site-to-Site-Verbindungen. Eine Remote-Access-VPN-Lösung für Benutzer ist nicht Bestandteil vom Projekt - Automatisierung: Die automatisierte Konfigurationsverwaltung wird im Rahmen eines abgegrenzten Proof of Concept anhand ausgewählter Netzwerkobjekte und Firewall-Regeln umgesetzt. Eine vollständige Überführung des gesamten Regelwerks und aller Netzwerkobjekte in Infrastructure as Code ist aufgrund des vorgegebenen Projektzeitraums nicht Bestandteil des Projekts - Zeitrahmen: Die Durchführung des Projekts ist auf insgesamt 40 Stunden begrenzt - Eigenleistung: Die konzeptionelle und operative Umsetzung erfolgt vollständig als Eigenleistung. Die fachliche Abnahme erfolgt durch den ProjektbetreuerDa bedarf es keine weitere Erläuterung. Was fehlt? ja stimmt, die Projektphasen und Zeitplanung. Da habe ich auch ein paar Anpassungen vorgenommen. Aber seht/lest selbst: Projektphasen / Zeitplanung Informationen: 5 Stunden Analysephase: - Ist-Analyse der bestehenden Netzwerk-, Firewall- und VPN-Infrastruktur (2h) - Anforderungsanalyse und Erstellung des Lastenhefts (2h) - Projekt- und Meilensteinplanung (1h) Beschreibung: Erfassung und Dokumentation der bestehenden Netzsegmentierung, Kommunikationsbeziehungen, Firewall- und Sicherheitsfunktionen als auch der der vorhandenen Site-to-Site-VPN-Verbindungen. Definition der technischen, sicherheitsrelevanten, wirtschaftlichen und automatisierungsbezogenen Anforderungen an die zukünftige Lösung sowie die Planung des Projektablaufes. Planung: 10 Stunden Evaluierungs- & Konzeptionsphase: - Evaluation geeigneter Firewall-Plattformen mittels Nutzwertanalyse(2h) - Evaluation geeigneter Site-to-Site-VPN-Technologien(2h) - Wirtschaftlichkeitsprüfung und Amortisationsrechnung(2h) - Erstellung des Netzwerk-, Firewall- und Sicherheitskonzepts(2h) - Planung des Automatisierungs-Proof-of-Concepts(2h) Beschreibung: Systematische Bewertung geeigneter Firewall-Plattformen anhand technischer und wirtschaftlicher Anforderungen. Vergleich geeigneter VPN-Technologien bezüglich Sicherheit, Performance, Administrationsaufwand, Ressourcenbedarf und Integrationsfähigkeit. Erstellung des technischen Soll-Konzepts für VLAN-Kommunikation, Routing, Firewall-Regeln, VPN-Verbindungen und Sicherheitsdienste. Definition des Umfangs und der technischen Umsetzung des Automatisierungs-Proof-of-Concepts. Durchführung: 15 Stunden Realisierungsphase: - Bereitstellung und Grundkonfiguration der ausgewählten Firewall-Plattform in ESXi(2h) - Umsetzung der VLAN-, Routing- und Firewall-Konfiguration(4h) - Migration und Konfiguration der ausgewählten Site-to-Site-VPN-Lösung(3h) - Konfiguration und Anpassung von IDS/IPS und GeoIP-Blocking(1h) - Umsetzung des Automatisierungs-Proof-of-Concepts für ausgewählte Netzwerkobjekte und Firewall-Regeln(4h) - Technische Migrations- und Umschaltarbeiten(1h) Beschreibung: Bereitstellung der ausgewählten Firewall-Plattform innerhalb der vorhanden Virtualisierungsumgebung und Umsetzung des zuvor erarbeiteten Soll-Konzepts. Konfiguration der VLAN-Schnittstellen, Routingbeziehungen und Firewall-Regeln sowie Migration der bestehenden Site-to-Site-VPN-Verbindungen auf die im Rahmen der Evaluation ausgewählter VPN-Technologie. Integration der vorgesehenen Sicherheitsdienste und Umsetzung einer exemplarischen automatisierten Konfigurationsbereitstellung über die von der Plattform bereitgestellten Schnittstellen. Kontrolle: 10 Stunden Qualitätssicherung, Projektabnahme & Dokudurchführung: - Funktions- und Sicherheitstests(1h) - VPN-Funktions- und Performancevergleich(1h) - Test des Automatisierungs-Proof-of-Concepts(1h) - Soll-Ist-Vergleich und Projektabnahme(1h) - Erstellung der Projektdokumentation(4.5h) - Zusammenstellung technischer Anlagen und Betriebsdokumentation(1.5h) Beschreibung: Überprüfung der Netzwerkkommunikation und Firewall-Regeln anhand definierter Testszenarien sowie Funktionsprüfung der IDS/IPS-Komponenten. Prüfung der migrierten VPN-Verbindungen. Verifikation der reproduzierbaren Bereitstellung d er im Proof-of-Concept automatisierten Konfiguration. Abschließend erfolgen Soll-Ist-Vergleich, Projektabnahme und die Erstellung der Projektdokumentation und der technischen Anlagen.Geschafft. Das ist mein ergänzter Projektantrag. Ich habe bis zum 08.10.2026 Zeit, ihn im Portal einzutragen. Es wäre mir eine mega Hilfe wenn der eine oder andere sich meine ergänzte Version des Antrags einmal anschauen und konstruktives Feedback dazu abgeben könnte. Ich hab zwar noch ein Plan B Projekt, würde aber dieses hier bevorzugen. Ich bin über jeden Beitrag, jede Meinung und jede Anregung zu Verbesserungen dankbar. Bis hier verbleibe ich erst mal mit lieben Grüßen und bin schon sehr gespannt auf die Reaktionen meines Beitrages.
  8. Hi, seid heute darf ich meinen Projektantrag im IHK Portal hinterlegen. Das habe ich gemacht. So schaut er aus: Evaluation und Migration auf eine zukunftsfähige Firewall-Lösung zur Automatisierung und TCO-Optimierung Beschreibung: 1. Ausgangssituation & Ist-Zustand Das Projekt wird im eigenen IT-Dienstleistungsunternehmen mit Fokus auf Managed-Services durchgeführt. Als interner Kunde stellt das Unternehmen hohe Anforderungen an die Effizienz der neuen Plattform. Die IT-Infrastruktur muss kostensensibel realisiert werden, um die anschließende Marge der Managed Services zu sichern. Die Abnahme erfolgt durch den Projektbetreuer. Die Infrastruktur basiert auf einer VMware ESXi 8 Virtualisierungsumgebung auf Cisco UCS Hardware. Das Netzwerk ist zur Mandantentrennung in sechs VLANs unterteilt (u. a. Management, DMZ, Server, Labor). Als zentrale Firewall dient aktuell eine virtualisierte Securepoint UTM, die den Datenverkehr filtert und Funktionen wie IDS/IPS sowie GeoBlocking bereitstellt. Zur Anbindung externer Ressourcen werden zwei permanente Site-to-Site VPN-Tunnel zu externen VPC-Servern genutzt. 2. Schwachstellen und Problemanalyse Die auslaufenden Lizenzen der proprietären Firewall verursachen hohe jährliche Fixkosten, welche die Wirtschaftlichkeit belasten. Zudem verhindert die aktuelle Systemarchitektur die Nutzung moderner, automatisierter Management-Methoden. Die rein manuelle Konfiguration über eine Weboberfläche ist zeitaufwendig, fehleranfällig und steht der effizienten Standardisierung der Managed-Services entgegen. Es besteht daher dringender Bedarf an einer Lösung, die durch Automatisierung und ein optimiertes Lizenzmodell die Total Cost of Ownership (TCO) nachhaltig senkt. 3. Zielsetzung & Anforderungen Ziel des Projekts ist die Migration auf eine Firewall-Lösung, die den manuellen Konfigurationsaufwand durch Automatisierung ersetzt und die Betriebskosten nachhaltig senkt. Nach Abschluss der 40 Stunden soll ein funktionsfähiges System die Absicherung der sechs VLANs sowie der Site-to-Site-VPN-Anbindungen unterbrechungsfrei übernehmen. Ein wesentlicher Erfolgsparameter ist die Vorbereitung der Plattform für Infrastructure as Code (IaC). Die neue Lösung muss über eine API verfügen, welche die automatisierte Bereitstellung und Versionierung von Firewall-Regeln ermöglicht. Anforderungen: - Netzwerk & Sicherheit: Migration des Regelwerkes und der 6 VLANs inkl. IDS/IPS und GeoBlocking - Konnektivität: Stabile Übernahme der zwei bestehenden Site-to-Site VPN-Tunnel - Automatisierung: Bereitstellung einer API zur Unterstützung von IaC-Werkzeugen - Wirtschaftlichkeit: Reduzierung der jährlichen Lizenzgebühren und Nachweis der Amortisation - Skalierbarkeit: Architektur für die zukünftige Integration weiterer Dienste ohne Systemwechsel 4. Projektabgrenzung & Einschränkungen - Hardware & Endgeräte: Die vorhandene Server- und Storage-Infrastruktur sowie die Konfiguration von Clients sind nicht Projektbestandteil. - Zeitrahmen: Die Umsetzung ist strikt auf den Zeitraum von 40 Stunden begrenzt. - Eigenleistung: Die fachliche Abnahme erfolgt durch den Projektbetreuer; die gesamte konzeptionelle und operative Umsetzung ist eine reine Eigenleistung. Projektphasen / Zeitplanung Informationen: 5 Stunden Analysephase (5 Stunden Gesamtzeit): - Ist-Analyse (1h) - Anforderungsanalyse & Lastenheft (2h) - Projekt- und Meilensteinplanung (2h) Beschreibung: Erfassung und Dokumentation des aktuellen Netzwerkaufbaus sowie Definition der Sicherheits- und Automatisierungsanforderungen. Erstellung des zeitlichen und organisatorischen Rahmens für den Projektablauf. Planung: 9 Stunden Evaluierungs- & Konzeptionsphase (9 Stunden Gesamtzeit): - Marktrecherche & Nutzwertanalyse (3h) - Wirtschaftlichkeitsprüfung & Amortisationsrechnung (2h) - Technisches Soll-Konzept (4h) Beschreibung: Systematische Gegenüberstellung möglicher Firewall-Lösungen mittels Nutzwertanalyse. Durchführung einer Wirtschaftlichkeits- und Amortisationsberechnung (TCO-Vergleich). Erarbeitung des detaillierten technischen Soll-Konzepts für Firewall-Regeln, VLANs, VPNs und API-Anbindung. Durchführung: 14 Stunden Realisierungsphase (14 Stunden Gesamtzeit): - Systembereitstellung & Grundkonfiguration in ESXi (3h) - VLAN- und Regelwerk-Migration & VPN-Konfiguration (5h) - Konfiguration der Sicherheitsdienste (3h) - API-Anbindung (3h) Beschreibung: Umstellung und technische Realisierung nach dem Soll-Konzept. Aufsetzen der neuen Firewall-Instanz in der ESXi-Umgebung, Migration der sechs VLANs, Einrichten der zwei Site-to-Site VPN-Tunnel, Aktivierung von IDS/IPS und GeoBlocking sowie Bereitstellung der API für IaC. Kontrolle: 12 Stunden Qualitätssicherung, Projektabnahme & Dokudurchführung (12 Stunden Gesamtzeit): - Funktions- & Sicherheitstests (2h) - Soll-Ist-Vergleich & Projektabnahme durch Betreuer (2h) - Erstellung des Projektberichts / Dokumentation (6h) - Zusammenstellung technischer Anlagen & Kundendokumentation (2h) Beschreibung: Umfassende Funktions- und Sicherheitstests zur Verifizierung der unterbrechungsfreien Dienstübernahme. Durchführen des Soll-Ist-Vergleichs und Übergabe an den Projektbetreuer. Anfertigen der detaillierten Projektdokumentation inklusive technischer Anlagen (Nutzwertanalyse, Amortisation, Schutzbedarfsanalyse, Netzpläne, IaC-Doku). 40 / 40 Stunden
  9.    Ueba3ba hat auf einen Beitrag in einem Thema reagiert: ist eine Projektarbeit für eine SaaS relevant für FISI ?
  10.    Ueba3ba hat auf einen Beitrag in einem Thema reagiert: Projektanträge bitte direkt im Thread posten
  11. Guten Abend. Ich bin nun endlich mit der Kürzung meines Projektantrags fertig geworden. Den gekürzten Antrag möchte ich euch natürlich nicht vorenthalten. Hier ist er: 1. Projektbezeichnung Evaluation und Migration auf eine API-basierte Firewall-Lösung zur Automatisierung und TCO-Optimierung 1.2 Ausgangssituation Ich führe das Projekt in meinem eigenem IT-Dienstleistungsunternehmen mit Fokus auf Managed-Services durch. Da das Unternehmen als interner Kunde fungiert, ist eine hocheffiziente und kostensensible IT-Infrastruktur essentiell. Die Abnahme erfolgt durch meinen Projektbetreuer. 1.3 Technische Infrastruktur & Ist-Zustand Die Infrastruktur basiert auf einer VMware ESXi 8 Virtualisierungsumgebung auf Cisco UCS Hardware. Das Netzwerk ist zur Mandantentrennung in sechs VLANs unterteilt (u. a. Management, DMZ, Server, Labor). Als zentrale Firewall dient aktuell eine virtualisierte Securepoint UTM, die den Datenverkehr filtert und Funktionen wie IDS/IPS sowie GeoBlocking bereitstellt. Zur Anbindung externer Ressourcen werden zwei permanente Site-to-Site VPN-Tunnel zu externen VPC- Servern genutzt. 1.4 Schwachstellen und Problemanalyse Die auslaufenden Lizenzen der proprietären Firewall verursachen hohe jährliche Fixkosten, welche die Wirtschaftlichkeit belasten. Zudem verhindert die fehlende API-Schnittstelle die Nutzung moderner Management-Methoden wie Infrastructure as Code (IaC). Die rein manuelle Konfiguration über eine Weboberfläche ist zeitaufwendig, fehleranfällig und steht der effizienten Standardisierung der Managed-Services entgegen. Es besteht daher dringender Bedarf an einer Lösung, die durch Automatisierung und ein optimiertes Lizenzmodell die Total Cost of Ownership (TCO) nachhaltig senkt. 2. Projektbeschreibung 2.1 Zielsetzung Ziel des Projekts ist die Migration auf eine Firewall-Lösung, die den manuellen Konfigurationsaufwand durch Automatisierung ersetzt und die Betriebskosten nachhaltig senkt. Nach Abschluss der 40 Stunden soll ein funktionsfähiges System die Absicherung der sechs VLANs sowie der Site-to-Site-VPN-Anbindungen unterbrechungsfrei übernehmen. Ein wesentlicher Erfolgsparameter ist die Einführung von Infrastructure as Code (IaC). Die neue Lösung muss über eine API verfügen, welche die automatisierte Bereitstellung und Versionierung von Firewall-Regeln ermöglicht. 2.2 Anforderungen Netzwerk & Sicherheit: Migration des Regelwerkes und der 6 VLANs inkl. IDS/IPS und GeoBlocking Konnektivität: Stabile Übernahme der zwei bestehenden Site-to-Site VPN-Tunnel Automatisierung: Bereitstellung einer API zur Unterstützung von IaC- Werkzeugen Wirtschaftlichkeit: Wegfall jährlicher Lizenzgebühren und Nachweis der Amortisation Skalierbarkeit: Architektur für die zukünftige Integration weitere Dienste ohne Systemwechsel 2.3 Projektabegrenzung und Einschränkungen Hardware & Endgeräte: Die vorhandene Server- und Storage- Infrastruktur sowie die Konfiguration von Clients sind nicht Projektbestandteil. Zeitrahmen: Die Umsetzung ist strikt auf den Zeitraum von 40 Stunden begrenzt Eigenleistung: Die fachliche Abnahme erfolgt durch den Projektbetreuer; die gesamte konzeptionelle und operative Umsetzung ist eine reine Eigenleistung 3. Projektphasen mit Zeitplanung Phase 1: Analyse (5h) Ist-Analyse (1h) Anforderungsanalyse & Lastenheft (2h) Projekt- und Meilensteinplanung (2h) Phase 2: Evaluierung & Konzeption (9h) Marktrecherche & Nutzwertanalyse (3h) Wirtschaftlichkeitsprüfung & Amortisationsrechnung (2h) Technisches Soll-Konzept (4h) Phase 3: Realisierung (14h) Systembereitstellung & Grundkonfiguration in ESXi (3h) VLAN- und Regelwerk-Migration & VPN-Konfiguration (5h) Konfiguration der Sicherheitsdienste (3h) API-Anbindung (3h) Phase 4: Qualitätssicherung & Abschluss (4h) Funktions- & Sicherheitstests (2h) Soll-ist-Vergleich & Projektabnahme (2h) Phase 5: Dokumentation (8h) Erstellung des Projektberichts (6h) Zusammenstellung technischer Anlagen & Kundendoku (2h) 4. Geplante Dokumentationsanlagen Wirtschaftlich & Konzeptionell: Nutzwertanalyse der Firewall-Lösungen, Amortisationsrechnung sowie eine Schutzbedarfsanalyse der VLANs. Technisch: Netzwerkplan (Ist/Soll), Konfigurationsauszüge und IaC-Dokumentation _________________________ Ich hoffe ich habe ihn auf das nötigste kürzen können und somit eine seht gute Chance, dass der Antrag so genehmigt wird. Ich freue mich natürlich über jedes Feedback und Meinung dazu. Liebe Grüße Üba3ba
  12. Danke an euch für eure Beiträge. Das habe ich mir schon fast gedacht. Dann mach ich mich mal an das Kürzen und berichte. LG Ueba3ba
  13. Hallo Leute, es ist bald soweit. Ab dem 25.7.2026 kann ich im IHK Online-Portal meinen Projekt-Antrag hochladen. Diesen möchte ich heute mit euch teilen und besprechen. Meine Sorge: Er wird so nicht genehmigt. Hier mein Antrag: Projektbezeichnung Evaluation, Auswahl und Implementierung einer zukunftssicheren Firewall-Lösung zur Absicherung der Unternehmensinfrastruktur 1.2 Ausgangssituation(Ist-Analyse) Betriebliches Umfeld und Projekthintergrund Ich führe das Projekt in meinem eigenem IT-Dienstleistungsunternehmen durch. Mein Betrieb ist auf die Planung und den Betrieb sicherer hybrider Serverlandschaften, DSGVO-konformen Backup-Lösungen, Managed Services sowie Disaster-Recovery-Planung spezialisiert. Da mein Unternehmen als interner Kunde fungiert, ist eine hocheffiziente und kostensensible IT-Infrastruktur die Grundlagen für den wirtschaftlichen Erfolg. Die fachliche Abstimmung sowie die finale Abnahme der Projektergebnisse erfolgen durch meinen Projektbetreuer, der in diesem internen Projekt als Auftraggeber fungiert. Technische Infrastruktur Die zentrale Serverlandschaft basiert auf einer Virtualisierungsumgebung mit dem Hypervisor VMware ESXi 8, betrieben auf einem Cisco UCS Server mit Intel Xeon Prozessoren. Die Speicherung der virtuellen Maschinen (VM’s) und Unternehmensdaten erfolgt über ein separates iSCSI-Storage, welches ebenfalls auf einem dedizierten Cisco UCS Server realisiert ist. Das interne Netzwerk ist zur Absicherung und Mandantentrennung in sechs VLAN’s unterteilt: Management: Interne Administration- und Management-Netz Labor 1 & 2: Getrennte Testumgebungen für Kundenprojekte DMZ: Öffentlich erreichbare Dienste Server: Internes Servernetz für zentrale Dienste Work: Arbeitsnetz für die Client-Workstations und Peripherie Geräte Guest: Für W-LAN Gäste Aktueller Sicherheitsstandard und IST-Zustand der Firewall Zur Absicherung des Perimeter kommt derzeit eine Securepoint UTM als virtuelle Maschine zum Einsatz. Diese übernimmt die zentrale Filterung des Datenverkehrs zwischen den VLAN’s und dem WAN. Aktiv genutzt werden dabei Funktionen wie Intrusion Detection/Prevention (IDS/IPS) sowie GeoBlocking, um unautorisierte Zugriffe aus spezifischen Regionen zu verhindern. Zur Anbindung externer Ressourcen bestehen zwei permanente Site-to-Site(S2S) VPN-Tunnel zu zwei VPC-Servern. Schwachstellen und Problemanalyse (Motivation) Die Lizenzen für die proprietäre Securepoint-Lösung laufen im Laufe dieses Jahres aus. Da es sich um eine kostenpflichtige Subskription handelt, entstehen jährlich wiederkehrende Fixkosten, die die Wirtschaftlichkeit des Betriebs belasten. Zudem ist die Erweiterbarkeit der proprietären Lösung durch Drittanbieter-Plugins stark eingeschränkt, was die Flexibilität bei der Anpassung an neue Kundenanforderungen oder Sicherheitsbedarfe mindert. Ein weiterer Nachteil der aktuellen Umgebung ist die fehlende Unterstützung für moderne Management-Methoden wie Infrastructure as Code (IaC). Die Konfiguration der bestehenden Firewall erfolgt ausschließlich manuell über eine proprietäre Weboberfläche, was eine automatisierte Bereitstellung und Versionierung von Regelwerken (z. B. via Terraform) unmöglich macht. In einer IT-Landschaft, die auf Skalierbarkeit und Reproduzierbarkeit angewiesen ist, führt dieser rein manuelle Prozess zu einer erhöhten Fehleranfälligkeit bei Änderungen und steht einer effizienten Standardisierung der Managed Services entgegen. Daraus resultiert der Bedarf nach einer Firewall-Lösung, die bei mindestens gleichbleibendem Sicherheitsstandard eine API-Schnittstelle zur Automatisierung bereitstellt und durch ein effizienteres Lizenzmodell die Total Cost of Ownership (TCO) nachhaltig senkt. 2. Projektbeschreibung (Soll-Konzept) 2.1 Zielsetzung – Was soll am Ende des Projektes erreicht sein? Das primäre Ziel des Projektes ist die Migration der bestehenden Firewall-Infrastruktur auf eine Lösung, die den manuellen Konfigurationsaufwand durch einen automatisierten Ansatz ersetzt und gleichzeitig die Betriebskosten (TCO) senkt. Am Ende der 40 Stunden soll ein funktionsfähiges System implementiert sein, das die Absicherung der sechs VLAN’s (Management, Labor 1 & 2, DMZ, Server, Work, Guest) sowie die Site-to-Site-VPN Anbindungen unterbrechungsfrei übernimmt. Ein wesentlicher Erfolgsparameter ist die Einführung von Infrastructure as Code (IaC): Die neue Lösung muss über eine API verfügen, die eine automatisierte Bereitstellung und Versionierung von Firewall-Regeln (z. B. Via Terraform) ermöglicht, um Fehlerquellen bei manuellen Änderungen zu eliminieren. 2.2 Welche Anforderungen müssen erfüllt sein? - Netzwerk & Sicherheit: Vollständige Filterung und Trennung der 6 VLAN’s sowie aktive Nutzung von IDP/IPS und GeoBlocking - VPN-Konnektivität: Stabile Migration und Validierung der zwei bestehenden Site-to-Site VPN-Tunnel zu den externen VPC-Servern - Management: Bereitstellung einer API-Schnittstelle zur Unterstützung moderner Automatisierungswerkzeugen (IaC) - Wirtschaftlichkeit: Die Lösung muss ohne jährliche Lizenzgebühren betrieben werden können und eine nachweisbare Amortisation des Projektaufwands ermöglichen - Skalierbarkeit: Die Architektur muss so ausgelegt sein, dass zusätzliche Standorte oder Dienste zukünftig ohne Systemwechsel integriert werden können 2.3 Projektabgrenzung und Einschränkungen - Hardware: Die Bereitstellung des Cisco UCS Servers sowie die Konfiguration des iSCSI-Storages sind nicht Bestandteil diese Projektes, da diese Resourcen bereits vorhanden sind. - Endgeräte: Die Konfiguration von Clients innerhalb der VLAN’s (z. B. Work-Net) erfolgt nicht im Rahmen dieses Projektes, sofern sie nicht die Firewall-Regelwerke betreffen - Zeitrahmen: Die Umsetzung ist strikt auf den Zeitraum von 40 Stunden begrenzt - Organisatorische Schnittstellen: Die fachliche Abnahme des Projetes erfolgt durch den Projektbetreuer, die gesamte konzeptionelle und operative Umsetzung ist meine Eigenleistung. 3. Projektphasen mit Zeitplanung (Gesamt: 40 Stunden) Phase 1: Projektinitiierung und Analyse (5 Stunden) - Ist-Analyse: Detaillierte Aufnahme der bestehenden Netzwerkstruktur und VPN-Endpunkte – 1 Stunde - Anforderungsanalyse: Erstellung eines Lastenheftes basierend auf Sicherheitsbedarf und IaC-Anforderungen – 2 Stunden - Projektplanung: Erstellung der Ablaufplanung und Meilensteine – 2 Stunden Phase 2: Evaluierung und Konzeption (9 Stunden) - Marktrecherche & Nutzwertanalyse: Gegenüberstellung von Lösungen unter Berücksichtigung von Kosten, API-Fähigkeit und Funktionsumfang – 3 Stunden - Wirtschaftlichkeitsprüfung: Durchführung einer Amortisationsrechnung (Migrationsaufwand vs. Eingesparte Lizenzkosten) – 2 Stunden - Technisches Soll-Konzept: Erstellung des Sicherheitskonzepts (VLAN-Trennung, VPN-Parameter) und Planung der API-Schnittstelle - 4 Stunden Phase 3: Realisierung und Implementierung (14 Stunden) - Systembereitstellung: Installation der Firewall-Appliance in der ESXi-Umgebung und Grundkonfiguration – 4 Stunden - Netzwerk- & VPN-Konfiguration: Einrichtung der 6 VLAN’s sowie Migration und Validierung der Site-to-Site VPN-Tunnel – 6 Stunden - Sicherheitsdienste: Konfiguration von IDS/IPS und GeoBlocking – 3 Stunden - Automatisierung (IaC): Bereitstellung der API-Schnittstelle und erste Anbindung an das Management-Tool ( z. B. Terraform) – 3 Stunden Phase 4: Qualitätssicherung und Abschluss ( 4 Stunden) - Funktions- & Sicherheitstest: Validierung der Regelwerke und Überprüfung der VPN-Stabilität unter Last – 2 Stunden - Soll-ist-Vergleich: Abgleich der Projektergebnisse mit den Zielen aus dem Lastenheft – 1 Stunde - Abnahme: Formale Übergabe und Projektabnahme durch den Projektbetreuer – 1 Stunde Phase 5: Projektdokumentation (6 Stunden) - Erstellung des praxisbezogenen Projektberichts (Vorgehensweise, Entscheidungsbegründungen, Reflexion) – 4 Stunden - Zusammenstellung der technischen Anlagen und der Kundendokumentation – 2 Stunden 4. Geplante Dokumentationsanlagen Wirtschaftliche und konzeptionelle Unterlagen - Nutzwertanalyse: Detaillierter Vergleich der evaluierten Firewall-Lösungen - Wirtschaftlichkeitsbetrachtung: Amortisationsrechnung (Gegenüberstellung der Migrationskosten zu den eingesparten Lizenzgebühren) - Schutzbedarfsanalyse: Einstufung der 6 VLAN’s und der VPN-Verbindungen Technische Dokumentation - Netzwerkplan: Darstellung der IST-und-SOLL-Infrastruktur inkl. der VLAN-Struktur - Konfigurationsauszüge: Dokumentation der Firewall-Regelwerke, IDS/IPS-Richtlinien und der Site-to-Site VPN-Parameter - IaC-Dokumentation: Auszüge der Terraform-Konfigurationsdateien oder API-Spezifikationen zur Automatisierung Ich freue mich über jede ehrliche Meinung und konstruktive Kritik von euch! Liebe Grüße Ueba3ba

Konto

Navigation

Suchen

Suchen

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.