Zum Inhalt springen
View in the app

A better way to browse. Learn more.

Fachinformatiker.de

A full-screen app on your home screen with push notifications, badges and more.

To install this app on iOS and iPadOS
  1. Tap the Share icon in Safari
  2. Scroll the menu and tap Add to Home Screen.
  3. Tap Add in the top-right corner.
To install this app on Android
  1. Tap the 3-dot menu (⋮) in the top-right corner of the browser.
  2. Tap Add to Home screen or Install app.
  3. Confirm by tapping Install.

Ueba3ba

User
  • Registriert

  • Letzter Besuch

Reputationsaktivität

  1. Like
    Danke für deinen Beitrag. Bei mir sind es nur 5 Seiten. Und warum sollte ich krampfhaft eine Änderung einbauen, wie zum Beispiel
    den Switch das Inter-Vlan-Routing machen zu lassen, obwohl das doch schon die Firewall übernimmt? Und ja, du hast natürlich absolut Recht,
    VPN ist bereits die Technologie. Ich meinte damit eigentlich das VPN-Verfahren/VPN-Protokoll, hab mich da etwas missverständlich ausgedrückt.
    Was du allerdings mit ,,Dieser ausladende Text,, meinst, kann Ich nicht nachvollziehen. Darauf will ich aber weder rumreiten noch genauer darauf eingehen da ich
    eine Entscheidung getroffen habe betreffend meinem Antrag.

    Danke für deinen Beitrag. Ich habe mich dazu entschieden ein neues Projekt einzureichen.
    Die Firewall-Migration werde ich außerhalb meines IHK-Projektes abschließen und an deren
    Stelle ein PoC Projekt für eine automatisierte und versionierte Verwaltung einer Firewall einreichen.
    Ich denke damit werde ich was die Fachliche Tiefe und Themenbreite angeht, besser aufgestellt sein.
    Den neuen Projektantrag für das IaC PoC werde ich in einem neuen Beitrag veröffentlichen.

    Lieben Dank und Liebe Grüße
    Üba3ba
  2. Like
    Guten Abend. Ich glaube ich weiß worauf ihr hinauswollt.
    @charmanta du schriebst ,,EINE Firewall ( die es schon gibt ),,
    Meinst du damit das ich es verallgemeinern müsste? Also nicht ,,IaC-Lösung zur Verwaltung einer OPNsense,,
    sonder eher in Richtung ,,IaC-Lösung zur zentralen Verwaltung der Netzwerk-Infrastruktur,, ?

    @Muff Potter Ich kann nachvollziehen warum du das als Widerspruch erkennst. Ich meinte damit: Zum Zeitpunkt der Erstellung des Antrages
    ist die proprietäre Firewall im Einsatz(So steht es im ,,IST-Zustand,,) und wird vor Beginn und außerhalb des Projektes auf eine OPNsense migriert(So steht es in ,,Projektabgrenzung und Einschränkungen,,.
    Dass das an der Stelle zu einem Widerspruch führen könnte war mir zu diesem Zeitpunkt nicht bewusst. Das lässt sich leicht korrigieren.
    Um sagen zu können wie viele Regeln, DHCP-Reservierungen und -Bereiche am Ende automatisiert laufen sollen, müsste ich mein Projekt doch
    wieder auf ein vorhandenes System ausrichten. Oder würde eine ungefähre Anzahl ausreichen? Es handelt sich ja um ein prototypisches PoC das als Grundlage für eine spätere Einführung dienen soll. Ah Moment, der Satz ,,Es handelt sich ja um ein prototypisches PoC das als Grundlage für eine spätere Einführung dienen soll,, bedeutet
    das ich ja bei der Einführung wissen sollte wie viele Regeln, DHCP-Reservierungen und -Bereiche automatisch laufen sollen. ;-)
    Den Nutzen kann ich noch etwas ausarbeiten und im Antrag an passender Stelle ergänzen. Da das Projekt in meinem Eigenen Unternehmen durchgeführt werden soll,
    dient der Projektbetreuer als Auftraggeber. Meinst du damit das ich das konkret im Antrag erwähnen sollte?
    Und die Übergabe an der Betrieb habe ich doch tatsächlich vergessen.

    Danke für dieses und weiteres Feedback
    LG
    Üba3ba
  3. Like
    Guten Morgen allerseits,
    nach dem mein erster Projektantrag abgelehnt wurde habe ich einen neuen erstellt.
    Bevor ich ihn einreiche wollte ich mir über das Forum eine zweite Meinung einholen.
    Es sind insgesamt vier Seiten geworden.
    Ich will gar nicht um den heißen Brei herum reden, hier der Antrag:
    Bezeichnung: Konzeption und prototypische Umsetzung einer Infrastructure-as-Code-Lösung zur automatisierten und versionierten Verwaltung einer OPNsense-Firewall Beschreibung: 1. Ausgangssituation und Ist-Zustand Das Projekt wird im eigenen IT-Dienstleistungsunternehmen mit Fokus auf Managed Services durchgeführt. Die bestehende Firewall-Infrastruktur wird derzeit noch über eine proprietäre Firewall-Plattform auf einer auf ESXi 8 basierten Virtualisierungsumgebung betrieben. Die Administration der Firewall-Konfiguration erfolgt überwiegend manuell. Änderungen an Netzwerkobjekten, Firewall-Regeln, DHCP und weiteren Konfigurationseinstellungen werden direkt über die Administrationsoberfläche vorgenommen. Eine zentrale, automatisierte, versionierte und reproduzierbare Bereitstellung der Konfigurationen besteht derzeit nicht.2. Schwachstellen und Problemanalyse Die derzeit manuelle Verwaltung der Firewall-Konfiguration erschwert eine einheitliche und reproduzierbare Bereitstellung von Netzwerkobjekten, Firewall-Regeln und DHCP Einstellungen. Änderungen werden direkt auf dem System vorgenommen und sind dadurch nur eingeschränkt nachvollziehbar und versionierbar. Ein zentral definierter Soll-Zustand der Firewall-Konfiguration besteht derzeit nicht. Dadurch können manuelle Änderungen zu Abweichungen zwischen der dokumentierten und der tatsächlichen Konfiguration führen. Besonders bei wiederkehrenden oder umfangreicheren Änderungen an der Konfiguration erhöht das den administrativen Aufwand und das Risiko von Konfigurationsfehlern. Auch die Wiederherstellung eines alten Konfigurationszustandes ist bei fehlerhaften Änderungen nur eingeschränkt standardisiert. Für den zukünftigen Betrieb und die Standardisierung von Managed Services besteht daher der Bedarf an einem nachvollziehbaren und reproduzierbaren Verfahren zur Verwaltung von Firewall-Konfigurationen.3. Zielsetzung und Anforderungen Ziel des Projektes ist die Konzeption und prototypische Umsetzung einer Lösung zur automatisierten, versionierten und reproduzierbaren Verwaltung ausgewählter Firewall-Konfigurationen. Hierzu werden erst einmal geeignete Automatisierungsansätze und Werkzeuge bezüglich ihrer technischen Eignung für die eingesetzte Firewall-Plattform untersucht und miteinander verglichen. Die Bewertung erfolgt dann anhand definierter Anforderungen wie Integrationsfähigkeit, Automatisierungsgrad, Nachvollziehbarkeit von Änderungen, Idempotenz, Fehlerbehandlung, Wartbarkeit und Erweiterbarkeit. Auf Grundlage der Evaluation wird ein geeigneter Ansatz ausgewählt und innerhalb einer separaten Testumgebung als Proof of Concept umgesetzt. Dabei sollen ausgewählte Netzwerkobjekte, Firewall-Regeln und DHCP-Einstellungen automatisiert bereitgestellt, verändert und validiert werden. Außerdem soll ein Verfahren entwickelt werden, mit dem Konfigurationsänderungen versioniert und ein vorheriger Zustand im Fehlerfall nachvollziehbar wiederhergestellt werden. Anforderungen: - automatisierte Bereitstellung ausgewählter Netzwerkobjekte, Firewall-Regeln und DHCP-Einstellungen - versionierte und nachvollziehbare Verwaltung der Konfigurationsdaten - strukturierte Abbildung der Firewall-Konfiguration in einem einheitlichen Konfigurationskonzept unter Berücksichtigung der Schnittstellen und Datenstrukturen des ausgewählten Automatisierungswerkzeuges - reproduzierbare Bereitstellung eines definierten Soll-Zustandes - Unterstützung idempotenter Änderungen - Validierung der ausgerollten Konfigurationen - definierte Fehlerbehandlung und Wiederherstellung eines vorherigen Zustandes - Sichere Verwaltung notwendiger Zugangsdaten und Secrets durch verschlüsselte Ablage und kontrollierte Bereitstellung zur Laufzeit - Umsetzung und Erprobung ausschließlich innerhalb einer separaten Testumgebung - Erweiterbarkeit des Ansatzes auf weitere Firewall-Konfigurationsbereiche4. Projektabgrenzung und Einschränkungen - Produktive Firewall-Migration: Die Migration der bestehenden produktiven Firewall auf OPNsense erfolgt vor Beginn des Abschlussprojektes und ist nicht Bestandteil der Projektarbeit. - Testumgebung: Die Konzeption, Umsetzung und Erprobung des Infrastructure as Code Proof of Concept erfolgt ausschließlich in einer separaten Testumgebung. Änderungen an der produktiven Firewall werden im Rahmen des Projektes nicht durchgeführt. - Funktionsumfang: Der Prof of Concept beschränkt sich auf ausgewählte Konfigurationsbereiche, insbesondere auf Netzwerkobjekte, Firewall-Regeln und DHCP-Einstellungen. - Eigenentwicklung: Die Entwicklung einer eigenen Automatisierungssoftware oder eines herstellerunabhängigen Datenmodells ist nicht Bestandteil des Projektes. - Produktivsetzung: Eine Überführung des Proof of Concept in den produktiven Betriebs-erfolgt nicht innerhalb des Abschlussprojektes. Das Projektergebnis dient als technische Entscheidungs- und Umsetzungsgrundlage für die geplante spätere Einführung der automatisierten Firewall-Konfigurationsverwaltung im produktiven Betrieb. - Zeitrahmen: Die Projektdurchführung ist auf insgesamt 40 Stunden begrenzt. - Eigenleistung: Planung, Evaluation, Konzeption, Umsetzung, Test und Dokumentation des Proof of Concept erfolgen als Eigenleistung und werden vom Projektbetreuer abgenommen.Projektphasen und Zeitplanung Informationen: 5 Stunden Analysephase: • Ist-Analyse der bestehenden administrativen Abläufe und Konfigurationsverwaltung (1h) • Anforderungsanalyse und Erstellung eines Anforderungskatalogs (2h) • Definition der Anforderungen an die Testumgebung (1h) • Projekt- und Meilensteinplanung (1h) Beschreibung: Analyse der derzeitigen manuellen Firewall-Administration und der bestehenden Abläufe bei Konfigurationsänderungen. Definition der technischen und organisatorischen Anforderungen an die zukünftige automatisierte Konfigurationsverwaltung sowie Festlegung des Projektablaufs und der Anforderungen an die separate Testumgebung. Planung: 11 Stunden Evaluierungs- & Konzeptionsphase: • Recherche geeigneter Automatisierungsansätze und Werkzeuge (2h) • Technischer Vergleich der vorausgewählten Lösungen (2h) • Nutzwertanalyse und Auswahl des geeigneten Ansatzes (1,5h) • Wirtschaftlichkeits- und Aufwand-Nutzen-Betrachtung der vorausgewählten Lösungen(1h) • Erstellung des Konfigurationskonzepts (1,5h) • Konzeption der Versionierung und Secret-Verwaltung (1h) • Konzeption von Deployment, Validierung und Wiederherstellung (1,5h) • Erstellung des Testkonzepts (0,5h) Beschreibung: Systematische Bewertung geeigneter Lösungen zur automatisierten Verwaltung der OPNsense-Firewall. Vergleich der vorausgewählten Ansätze anhand definierter Anforderungen wie Integrationsfähigkeit, Automatisierungsgrad, Idempotenz, Wartbarkeit, Fehlerbehandlung und Erweiterbarkeit. Auswahl einer geeigneten Lösung mittels Nutzwertanalyse und Erarbeitung des technischen Soll-Konzepts für Konfigurationsstruktur, Versionierung, Secret-Verwaltung, Deployment, Validierung und Wiederherstellung sowie die Aufstellung einer Wirtschaftlichkeits- und Aufwand-Nutzen-Betrachtung. Durchführung: 11 Stunden Realisierungsphase: • Bereitstellung und Grundkonfiguration der OPNsense-Testumgebung (1,5h) • Installation und Konfiguration der ausgewählten Automatisierungslösung (1,5h) • Aufbau der Repository- und Konfigurationsstruktur (1,5h) • Automatisierung von Netzwerkobjekten und Firewall-Regeln (3h) • Automatisierung ausgewählter DHCP-Einstellungen (1,5h) • Umsetzung der Versionierung und sicheren Secret-Verwaltung (1h) • Umsetzung des Sicherungs- und Wiederherstellungsverfahrens (1h) Beschreibung: Technische Umsetzung des zuvor erarbeiteten Soll-Konzepts innerhalb einer separaten Testumgebung. Einrichtung der ausgewählten Automatisierungslösung und Aufbau einer strukturierten, versionierten Konfigurationsverwaltung. Automatisierte Bereitstellung ausgewählter Netzwerkobjekte, Firewall-Regeln und DHCP-Einstellungen sowie Umsetzung der vorgesehenen Secret-Verwaltung und des definierten Wiederherstellungsverfahrens. Kontrolle: 13 Stunden Qualitätssicherung, Projektabnahme & Dokudurchführung: • Funktionsprüfung der automatisierten Konfiguration (1,5h) • Prüfung der Idempotenz (0,5h) • Validierung des definierten Soll-Zustands (1h) • Fehler- und Wiederherstellungstest (1h) • Soll-Ist-Vergleich & Projektabnahme durch den Projektbetreuer (1h) • Erstellung des Projektberichts / Dokumentation (6,5h) • Zusammenstellung technischer Anlagen & Betriebsdokumentation (1,5h) Beschreibung: Überprüfung der automatisiert bereitgestellten Firewall-Konfiguration anhand definierter Testfälle. Prüfung von Funktion, Idempotenz, Reproduzierbarkeit und Übereinstimmung mit dem definierten Soll-Zustand. Durchführung eines kontrollierten Fehler- und Wiederherstellungstests sowie Soll-Ist-Vergleich und Projektabnahme. Erstellung der Projektdokumentation einschließlich technischer Anlagen, Evaluationsergebnissen, Soll-Konzept und Testergebnissen sowie einer technischen Betriebsdokumentation.
  4. Like
    Hi, seid heute darf ich meinen Projektantrag im IHK Portal hinterlegen.
    Das habe ich gemacht.

    So schaut er aus:


    Evaluation und Migration auf eine zukunftsfähige Firewall-Lösung zur Automatisierung und TCO-Optimierung
    Beschreibung:
    1. Ausgangssituation & Ist-Zustand

    Das Projekt wird im eigenen IT-Dienstleistungsunternehmen mit Fokus auf Managed-Services durchgeführt. Als interner Kunde stellt das Unternehmen hohe Anforderungen an die Effizienz der neuen Plattform. Die IT-Infrastruktur muss kostensensibel realisiert werden, um die anschließende Marge der Managed Services zu sichern. Die Abnahme erfolgt durch den Projektbetreuer.

    Die Infrastruktur basiert auf einer VMware ESXi 8 Virtualisierungsumgebung auf Cisco UCS Hardware. Das Netzwerk ist zur Mandantentrennung in sechs VLANs unterteilt (u. a. Management, DMZ, Server, Labor). Als zentrale Firewall dient aktuell eine virtualisierte Securepoint UTM, die den Datenverkehr filtert und Funktionen wie IDS/IPS sowie GeoBlocking bereitstellt. Zur Anbindung externer Ressourcen werden zwei permanente Site-to-Site VPN-Tunnel zu externen VPC-Servern genutzt.

    2. Schwachstellen und Problemanalyse

    Die auslaufenden Lizenzen der proprietären Firewall verursachen hohe jährliche Fixkosten, welche die Wirtschaftlichkeit belasten. Zudem verhindert die aktuelle Systemarchitektur die Nutzung moderner, automatisierter Management-Methoden.
    Die rein manuelle Konfiguration über eine Weboberfläche ist zeitaufwendig, fehleranfällig und steht der effizienten Standardisierung der Managed-Services entgegen. Es besteht daher dringender Bedarf an einer Lösung, die durch Automatisierung und ein optimiertes Lizenzmodell die Total Cost of Ownership (TCO) nachhaltig senkt.

    3. Zielsetzung & Anforderungen

    Ziel des Projekts ist die Migration auf eine Firewall-Lösung, die den manuellen Konfigurationsaufwand durch Automatisierung ersetzt und die Betriebskosten nachhaltig senkt. Nach Abschluss der 40 Stunden soll ein funktionsfähiges System die Absicherung der sechs VLANs sowie der Site-to-Site-VPN-Anbindungen unterbrechungsfrei übernehmen. Ein wesentlicher Erfolgsparameter ist die Vorbereitung der Plattform für Infrastructure as Code (IaC). Die neue Lösung muss über eine API verfügen, welche die automatisierte Bereitstellung und Versionierung von Firewall-Regeln ermöglicht.

    Anforderungen:
    - Netzwerk & Sicherheit: Migration des Regelwerkes und der 6 VLANs inkl. IDS/IPS und GeoBlocking

    - Konnektivität: Stabile Übernahme der zwei bestehenden Site-to-Site VPN-Tunnel

    - Automatisierung: Bereitstellung einer API zur Unterstützung von IaC-Werkzeugen

    - Wirtschaftlichkeit: Reduzierung der jährlichen Lizenzgebühren und Nachweis der
    Amortisation

    - Skalierbarkeit: Architektur für die zukünftige Integration weiterer Dienste ohne Systemwechsel

    4. Projektabgrenzung & Einschränkungen

    - Hardware & Endgeräte: Die vorhandene Server- und Storage-Infrastruktur sowie die Konfiguration von Clients sind nicht Projektbestandteil.

    - Zeitrahmen: Die Umsetzung ist strikt auf den Zeitraum von 40 Stunden begrenzt.

    - Eigenleistung: Die fachliche Abnahme erfolgt durch den Projektbetreuer; die gesamte konzeptionelle und operative Umsetzung ist eine reine Eigenleistung.
    Projektphasen / Zeitplanung
    Informationen:
    5 Stunden
    Analysephase (5 Stunden Gesamtzeit):
    - Ist-Analyse (1h)
    - Anforderungsanalyse & Lastenheft (2h)
    - Projekt- und Meilensteinplanung (2h)

    Beschreibung: Erfassung und Dokumentation des aktuellen Netzwerkaufbaus sowie Definition der Sicherheits- und Automatisierungsanforderungen. Erstellung des zeitlichen und organisatorischen Rahmens für den Projektablauf.
    Planung:
    9 Stunden
    Evaluierungs- & Konzeptionsphase (9 Stunden Gesamtzeit):
    - Marktrecherche & Nutzwertanalyse (3h)
    - Wirtschaftlichkeitsprüfung & Amortisationsrechnung (2h)
    - Technisches Soll-Konzept (4h)

    Beschreibung: Systematische Gegenüberstellung möglicher Firewall-Lösungen mittels Nutzwertanalyse. Durchführung einer Wirtschaftlichkeits- und Amortisationsberechnung (TCO-Vergleich). Erarbeitung des detaillierten technischen Soll-Konzepts für Firewall-Regeln, VLANs, VPNs und API-Anbindung.
    Durchführung:
    14 Stunden
    Realisierungsphase (14 Stunden Gesamtzeit):
    - Systembereitstellung & Grundkonfiguration in ESXi (3h)
    - VLAN- und Regelwerk-Migration & VPN-Konfiguration (5h)
    - Konfiguration der Sicherheitsdienste (3h)
    - API-Anbindung (3h)

    Beschreibung: Umstellung und technische Realisierung nach dem Soll-Konzept. Aufsetzen der neuen Firewall-Instanz in der ESXi-Umgebung, Migration der sechs VLANs, Einrichten der zwei Site-to-Site VPN-Tunnel, Aktivierung von IDS/IPS und GeoBlocking sowie Bereitstellung der API für IaC.
    Kontrolle:
    12 Stunden
    Qualitätssicherung, Projektabnahme & Dokudurchführung (12 Stunden Gesamtzeit):
    - Funktions- & Sicherheitstests (2h)
    - Soll-Ist-Vergleich & Projektabnahme durch Betreuer (2h)
    - Erstellung des Projektberichts / Dokumentation (6h)
    - Zusammenstellung technischer Anlagen & Kundendokumentation (2h)

    Beschreibung: Umfassende Funktions- und Sicherheitstests zur Verifizierung der unterbrechungsfreien Dienstübernahme. Durchführen des Soll-Ist-Vergleichs und Übergabe an den Projektbetreuer. Anfertigen der detaillierten Projektdokumentation inklusive technischer Anlagen (Nutzwertanalyse, Amortisation, Schutzbedarfsanalyse, Netzpläne, IaC-Doku).
    40 / 40 Stunden



  5. Like
    Guten Abend.
    Ich bin nun endlich mit der Kürzung meines Projektantrags fertig geworden.
    Den gekürzten Antrag möchte ich euch natürlich nicht vorenthalten.
    Hier ist er:

    1. Projektbezeichnung
    Evaluation und Migration auf eine API-basierte Firewall-Lösung zur
    Automatisierung und TCO-Optimierung

    1.2 Ausgangssituation
    Ich führe das Projekt in meinem eigenem IT-Dienstleistungsunternehmen mit Fokus
    auf Managed-Services durch. Da das Unternehmen als interner Kunde fungiert,
    ist eine hocheffiziente und kostensensible IT-Infrastruktur essentiell. Die Abnahme
    erfolgt durch meinen Projektbetreuer.

    1.3 Technische Infrastruktur & Ist-Zustand
    Die Infrastruktur basiert auf einer VMware ESXi 8 Virtualisierungsumgebung
    auf Cisco UCS Hardware. Das Netzwerk ist zur Mandantentrennung in sechs VLANs
    unterteilt (u. a. Management, DMZ, Server, Labor). Als zentrale Firewall dient aktuell eine virtualisierte Securepoint UTM, die den Datenverkehr filtert und Funktionen wie IDS/IPS sowie GeoBlocking bereitstellt. Zur Anbindung externer Ressourcen werden zwei permanente Site-to-Site VPN-Tunnel zu externen VPC- Servern genutzt.

    1.4 Schwachstellen und Problemanalyse
    Die auslaufenden Lizenzen der proprietären Firewall verursachen hohe jährliche Fixkosten,
    welche die Wirtschaftlichkeit belasten. Zudem verhindert die fehlende API-Schnittstelle
    die Nutzung moderner Management-Methoden wie Infrastructure as Code (IaC).
    Die rein manuelle Konfiguration über eine Weboberfläche ist zeitaufwendig, fehleranfällig
    und steht der effizienten Standardisierung der Managed-Services entgegen. Es besteht daher
    dringender Bedarf an einer Lösung, die durch Automatisierung und ein optimiertes Lizenzmodell die Total Cost of Ownership (TCO) nachhaltig senkt.

    2. Projektbeschreibung
    2.1 Zielsetzung
    Ziel des Projekts ist die Migration auf eine Firewall-Lösung, die den manuellen
    Konfigurationsaufwand durch Automatisierung ersetzt und die Betriebskosten
    nachhaltig senkt. Nach Abschluss der 40 Stunden soll ein funktionsfähiges System
    die Absicherung der sechs VLANs sowie der Site-to-Site-VPN-Anbindungen
    unterbrechungsfrei übernehmen. Ein wesentlicher Erfolgsparameter ist die
    Einführung von Infrastructure as Code (IaC). Die neue Lösung muss über eine
    API verfügen, welche die automatisierte Bereitstellung und Versionierung von
    Firewall-Regeln ermöglicht.

    2.2 Anforderungen
    Netzwerk & Sicherheit: Migration des Regelwerkes und der 6 VLANs inkl. IDS/IPS und GeoBlocking
    Konnektivität: Stabile Übernahme der zwei bestehenden Site-to-Site VPN-Tunnel
    Automatisierung: Bereitstellung einer API zur Unterstützung von IaC- Werkzeugen
    Wirtschaftlichkeit: Wegfall jährlicher Lizenzgebühren und Nachweis der Amortisation
    Skalierbarkeit: Architektur für die zukünftige Integration weitere Dienste ohne Systemwechsel

    2.3 Projektabegrenzung und Einschränkungen
    Hardware & Endgeräte: Die vorhandene Server- und Storage- Infrastruktur sowie die Konfiguration von Clients sind nicht Projektbestandteil.
    Zeitrahmen: Die Umsetzung ist strikt auf den Zeitraum von 40 Stunden begrenzt
    Eigenleistung: Die fachliche Abnahme erfolgt durch den Projektbetreuer; die gesamte konzeptionelle und operative Umsetzung ist eine reine Eigenleistung
    3. Projektphasen mit Zeitplanung
    Phase 1: Analyse (5h)
    Ist-Analyse (1h)
    Anforderungsanalyse & Lastenheft (2h)
    Projekt- und Meilensteinplanung (2h)
    Phase 2: Evaluierung & Konzeption (9h)
    Marktrecherche & Nutzwertanalyse (3h)
    Wirtschaftlichkeitsprüfung & Amortisationsrechnung (2h)
    Technisches Soll-Konzept (4h)

    Phase 3: Realisierung (14h)
    Systembereitstellung & Grundkonfiguration in ESXi (3h)
    VLAN- und Regelwerk-Migration & VPN-Konfiguration (5h)
    Konfiguration der Sicherheitsdienste (3h)
    API-Anbindung (3h)
    Phase 4: Qualitätssicherung & Abschluss (4h)
    Funktions- & Sicherheitstests (2h)
    Soll-ist-Vergleich & Projektabnahme (2h)
    Phase 5: Dokumentation (8h)
    Erstellung des Projektberichts (6h)
    Zusammenstellung technischer Anlagen & Kundendoku (2h)

    4. Geplante Dokumentationsanlagen
    Wirtschaftlich & Konzeptionell: Nutzwertanalyse der Firewall-Lösungen, Amortisationsrechnung sowie eine Schutzbedarfsanalyse der VLANs.
    Technisch: Netzwerkplan (Ist/Soll), Konfigurationsauszüge und IaC-Dokumentation

    _________________________
    Ich hoffe ich habe ihn auf das nötigste kürzen können und somit eine seht gute Chance, dass der Antrag so genehmigt wird.
    Ich freue mich natürlich über jedes Feedback und Meinung dazu.

    Liebe Grüße
    Üba3ba

  6. Like
    Danke an euch für eure Beiträge.
    Das habe ich mir schon fast gedacht.
    Dann mach ich mich mal an das Kürzen und berichte.

    LG
    Ueba3ba
  7. Like
    Hallo Leute,
    es ist bald soweit. Ab dem 25.7.2026 kann ich im IHK Online-Portal meinen Projekt-Antrag hochladen.
    Diesen möchte ich heute mit euch teilen und besprechen.
    Meine Sorge: Er wird so nicht genehmigt.
    Hier mein Antrag:

    Projektbezeichnung
    Evaluation, Auswahl und Implementierung einer zukunftssicheren Firewall-Lösung zur
    Absicherung der Unternehmensinfrastruktur
    1.2 Ausgangssituation(Ist-Analyse)
    Betriebliches Umfeld und Projekthintergrund
    Ich führe das Projekt in meinem eigenem IT-Dienstleistungsunternehmen durch.
    Mein Betrieb ist auf die Planung und den Betrieb sicherer hybrider
    Serverlandschaften, DSGVO-konformen Backup-Lösungen, Managed Services
    sowie Disaster-Recovery-Planung spezialisiert. Da mein Unternehmen als interner Kunde fungiert, ist eine hocheffiziente und kostensensible IT-Infrastruktur die
    Grundlagen für den wirtschaftlichen Erfolg. Die fachliche Abstimmung sowie
    die finale Abnahme der Projektergebnisse erfolgen durch meinen Projektbetreuer,
    der in diesem internen Projekt als Auftraggeber fungiert.
    Technische Infrastruktur
    Die zentrale Serverlandschaft basiert auf einer Virtualisierungsumgebung
    mit dem Hypervisor VMware ESXi 8, betrieben auf einem Cisco UCS Server mit
    Intel Xeon Prozessoren. Die Speicherung der virtuellen Maschinen (VM’s)
    und Unternehmensdaten erfolgt über ein separates iSCSI-Storage, welches
    ebenfalls auf einem dedizierten Cisco UCS Server realisiert ist.

    Das interne Netzwerk ist zur Absicherung und Mandantentrennung in sechs VLAN’s
    unterteilt:
    Management: Interne Administration- und Management-Netz
    Labor 1 & 2: Getrennte Testumgebungen für Kundenprojekte
    DMZ: Öffentlich erreichbare Dienste
    Server: Internes Servernetz für zentrale Dienste
    Work: Arbeitsnetz für die Client-Workstations und Peripherie Geräte
    Guest: Für W-LAN Gäste
    Aktueller Sicherheitsstandard und IST-Zustand der Firewall
    Zur Absicherung des Perimeter kommt derzeit eine Securepoint UTM
    als virtuelle Maschine zum Einsatz. Diese übernimmt die zentrale Filterung
    des Datenverkehrs zwischen den VLAN’s und dem WAN. Aktiv genutzt werden
    dabei Funktionen wie Intrusion Detection/Prevention (IDS/IPS) sowie
    GeoBlocking, um unautorisierte Zugriffe aus spezifischen Regionen zu verhindern.
    Zur Anbindung externer Ressourcen bestehen zwei permanente Site-to-Site(S2S)
    VPN-Tunnel zu zwei VPC-Servern.

    Schwachstellen und Problemanalyse (Motivation)
    Die Lizenzen für die proprietäre Securepoint-Lösung laufen im Laufe dieses
    Jahres aus. Da es sich um eine kostenpflichtige Subskription handelt,
    entstehen jährlich wiederkehrende Fixkosten, die die Wirtschaftlichkeit des
    Betriebs belasten. Zudem ist die Erweiterbarkeit der proprietären Lösung durch
    Drittanbieter-Plugins stark eingeschränkt, was die Flexibilität bei der Anpassung an
    neue Kundenanforderungen oder Sicherheitsbedarfe mindert.
    Ein weiterer Nachteil der aktuellen Umgebung ist die fehlende Unterstützung für
    moderne Management-Methoden wie Infrastructure as Code (IaC).
    Die Konfiguration der bestehenden Firewall erfolgt ausschließlich manuell
    über eine proprietäre Weboberfläche, was eine automatisierte Bereitstellung und
    Versionierung von Regelwerken (z. B. via Terraform) unmöglich macht.
    In einer IT-Landschaft, die auf Skalierbarkeit und Reproduzierbarkeit angewiesen
    ist, führt dieser rein manuelle Prozess zu einer erhöhten Fehleranfälligkeit bei
    Änderungen und steht einer effizienten Standardisierung der Managed Services
    entgegen. Daraus resultiert der Bedarf nach einer Firewall-Lösung, die bei
    mindestens gleichbleibendem Sicherheitsstandard eine API-Schnittstelle zur
    Automatisierung bereitstellt und durch ein effizienteres Lizenzmodell die Total Cost of Ownership (TCO) nachhaltig senkt.
    2. Projektbeschreibung (Soll-Konzept)
    2.1 Zielsetzung – Was soll am Ende des Projektes erreicht sein?
    Das primäre Ziel des Projektes ist die Migration der bestehenden
    Firewall-Infrastruktur auf eine Lösung, die den manuellen Konfigurationsaufwand
    durch einen automatisierten Ansatz ersetzt und gleichzeitig die Betriebskosten
    (TCO) senkt. Am Ende der 40 Stunden soll ein funktionsfähiges System
    implementiert sein, das die Absicherung der sechs VLAN’s (Management,
    Labor 1 & 2, DMZ, Server, Work, Guest) sowie die Site-to-Site-VPN Anbindungen
    unterbrechungsfrei übernimmt.
    Ein wesentlicher Erfolgsparameter ist die Einführung von Infrastructure as Code
    (IaC): Die neue Lösung muss über eine API verfügen, die eine automatisierte
    Bereitstellung und Versionierung von Firewall-Regeln (z. B. Via Terraform)
    ermöglicht, um Fehlerquellen bei manuellen Änderungen zu eliminieren.
    2.2 Welche Anforderungen müssen erfüllt sein?
    - Netzwerk & Sicherheit: Vollständige Filterung und Trennung der 6 VLAN’s sowie aktive Nutzung von IDP/IPS und GeoBlocking
    - VPN-Konnektivität: Stabile Migration und Validierung der zwei
    bestehenden Site-to-Site VPN-Tunnel zu den externen VPC-Servern
    - Management: Bereitstellung einer API-Schnittstelle zur Unterstützung
    moderner Automatisierungswerkzeugen (IaC)
    - Wirtschaftlichkeit: Die Lösung muss ohne jährliche Lizenzgebühren
    betrieben werden können und eine nachweisbare Amortisation des
    Projektaufwands ermöglichen
    - Skalierbarkeit: Die Architektur muss so ausgelegt sein, dass zusätzliche
    Standorte oder Dienste zukünftig ohne Systemwechsel integriert werden
    können

    2.3 Projektabgrenzung und Einschränkungen
    - Hardware: Die Bereitstellung des Cisco UCS Servers sowie
    die Konfiguration des iSCSI-Storages sind nicht Bestandteil
    diese Projektes, da diese Resourcen bereits vorhanden sind.
    - Endgeräte: Die Konfiguration von Clients innerhalb der VLAN’s
    (z. B. Work-Net) erfolgt nicht im Rahmen dieses Projektes, sofern
    sie nicht die Firewall-Regelwerke betreffen
    - Zeitrahmen: Die Umsetzung ist strikt auf den Zeitraum
    von 40 Stunden begrenzt
    - Organisatorische Schnittstellen: Die fachliche Abnahme des Projetes
    erfolgt durch den Projektbetreuer, die gesamte konzeptionelle und operative
    Umsetzung ist meine Eigenleistung.

    3. Projektphasen mit Zeitplanung (Gesamt: 40 Stunden)
    Phase 1: Projektinitiierung und Analyse (5 Stunden)
    - Ist-Analyse: Detaillierte Aufnahme der bestehenden
    Netzwerkstruktur und VPN-Endpunkte – 1 Stunde
    - Anforderungsanalyse: Erstellung eines Lastenheftes basierend auf Sicherheitsbedarf und IaC-Anforderungen – 2 Stunden
    - Projektplanung: Erstellung der Ablaufplanung
    und Meilensteine – 2 Stunden
    Phase 2: Evaluierung und Konzeption (9 Stunden)
    - Marktrecherche & Nutzwertanalyse: Gegenüberstellung von
    Lösungen unter Berücksichtigung von Kosten, API-Fähigkeit
    und Funktionsumfang – 3 Stunden
    - Wirtschaftlichkeitsprüfung: Durchführung einer
    Amortisationsrechnung (Migrationsaufwand vs. Eingesparte
    Lizenzkosten) – 2 Stunden
    - Technisches Soll-Konzept: Erstellung des Sicherheitskonzepts
    (VLAN-Trennung, VPN-Parameter) und Planung der
    API-Schnittstelle - 4 Stunden
    Phase 3: Realisierung und Implementierung (14 Stunden)
    - Systembereitstellung: Installation der Firewall-Appliance in der
    ESXi-Umgebung und Grundkonfiguration – 4 Stunden
    - Netzwerk- & VPN-Konfiguration: Einrichtung der 6 VLAN’s sowie
    Migration und Validierung der Site-to-Site VPN-Tunnel – 6 Stunden
    - Sicherheitsdienste: Konfiguration von IDS/IPS und GeoBlocking – 3 Stunden
    - Automatisierung (IaC): Bereitstellung der API-Schnittstelle und erste
    Anbindung an das Management-Tool ( z. B. Terraform) – 3 Stunden

    Phase 4: Qualitätssicherung und Abschluss ( 4 Stunden)
    - Funktions- & Sicherheitstest: Validierung der Regelwerke und Überprüfung
    der VPN-Stabilität unter Last – 2 Stunden
    - Soll-ist-Vergleich: Abgleich der Projektergebnisse mit den Zielen
    aus dem Lastenheft – 1 Stunde
    - Abnahme: Formale Übergabe und Projektabnahme durch
    den Projektbetreuer – 1 Stunde

    Phase 5: Projektdokumentation (6 Stunden)
    - Erstellung des praxisbezogenen Projektberichts (Vorgehensweise,
    Entscheidungsbegründungen, Reflexion) – 4 Stunden
    - Zusammenstellung der technischen Anlagen
    und der Kundendokumentation – 2 Stunden

    4. Geplante Dokumentationsanlagen
    Wirtschaftliche und konzeptionelle Unterlagen
    - Nutzwertanalyse: Detaillierter Vergleich der evaluierten Firewall-Lösungen
    - Wirtschaftlichkeitsbetrachtung: Amortisationsrechnung (Gegenüberstellung
    der Migrationskosten zu den eingesparten Lizenzgebühren)
    - Schutzbedarfsanalyse: Einstufung der 6 VLAN’s und der VPN-Verbindungen

    Technische Dokumentation
    - Netzwerkplan: Darstellung der IST-und-SOLL-Infrastruktur inkl.
    der VLAN-Struktur
    - Konfigurationsauszüge: Dokumentation der Firewall-Regelwerke,
    IDS/IPS-Richtlinien und der Site-to-Site VPN-Parameter
    - IaC-Dokumentation: Auszüge der Terraform-Konfigurationsdateien
    oder API-Spezifikationen zur Automatisierung

    Ich freue mich über jede ehrliche Meinung und konstruktive Kritik von euch!
    Liebe Grüße
    Ueba3ba

  8. Like
    Klar, warum nicht? Du fragst ja "grundsätzlich".
    Das der Systemintegrator das System integriert in vorhandene Strukturen. Und nicht, siehe Zitat vom geschätzten Kollegen @charmanta , für das Testen eine Testumgebung gebaut wird mit Domäne 123, die in nicht annähernd die originale Umgebung abbildet. Letzterer Ansatz führt in der Regel zu massiven Punkteverlust, weil im Ergebnis dem Unternehmen "ein tolles Produkt vermittelt wird" was man sich hätte beim Hersteller in der Demoumgebung auch hätte zeigen lassen können...
    Schau mal hier im Forum. Hier sind viele sehr gute Projektanträge dabei. Viele sind im ersten Post weit weg von einer Genehmigung und werden durch die durchwegs gute Beratung hier im Forum auf ein brauchbares Level gehoben. Grund dafür ist, dass hier das Wissen verschiedenster, regionaler IHKen zusammenkommt.
    Gute Muster von der Struktur anschauen. Gute Dokus vorangegangener Prüflinge aus deinem IHK-Bezirk anschauen. Allgemeines, was auch hier oft beschrieben wird beachten: Eine Abnahme erfolgt anhand erreichter, SMART(er) Ziele. Das M (für messbar) aus SMART ist am Ende neben den anderen hier das entscheidende: Beweise, dass du recht hattest, oder zeig auf, warum es gescheitert ist (auch das gibt es!).
    Nachsatz: Ein gescheitertes Projekt oder unrealistisches Projekt, unrealistischer Ansatz etc. sind ebenfalls mit einer guten Dokumentation viel wert und können zu einer guten Note führen. Und bevor man irgendwelche fancy Sachen in irgendwelchen Testumgebungen aufbaut, denk über ein gutes, durchdachtes, PoC nach. Da bleibst du zumindest an deiner originalen Umgebung und fokussierst dich auf den Echtbetrieb.
    Ergänzung zur Ursprungsfrage:
    SaaS-Produkte müssen ja auch bestimmte Anforderungen erfüllen. Und der Nutzer hat auch kein Bock auf drei verschiedene OOTP-Apps hinterher und 30 verschiedene Konten. Es gibt also viele Ansätze, hier zu integrieren.
  9. Like
    Bitte postet eure Projektanträge zukünftig direkt im Thread.
    Gerade in der Zeit der vielen Verschlüsselungsviren öffnet man nicht so schnell Dokumente aus dem Internet.
    Angehängte Anträge werden in Zukunft ohne Rücksprache entfernt!

Konto

Navigation

Suchen

Suchen

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.