Eine vollständige IT-Infrastruktur für die Domäne t12.lan, virtualisiert, gehärtet, überwacht. Inklusive eines selbst entwickelten Ende-zu-Ende-verschlüsselten Messengers.
Team 12 (GearFish) hat eine eigenständige, gehärtete IT-Infrastruktur aufgebaut: von der Virtualisierung über die Firewall bis hin zu einem selbst entwickelten Messaging-Dienst.
Keanu Amann und David Kleinfercher, GearFish Team 12, betreuen die gesamte Domäne t12.lan und alle ausgerollten Dienste.
Zwei Proxmox-Knoten, eine FortiGate-Firewall mit SSL-VPN, Active Directory, Endpoint-Management, Backup, Monitoring und ein eigener E2EE-Messenger.
Neben der Integration etablierter Lösungen wurde mit Rede ein vollständiger Ende-zu-Ende-verschlüsselter Messenger samt Server, Desktop- und Terminal-Client selbst entwickelt.
Netzwerklayout, Subnetze, Hardware-Inventur
Proxmox auf zwei Knoten
FortiGate, SSL-VPN, DMZ-Trennung
AD, DNS, DHCP, Group Policies
Baramundi, Veeam, Naemon, Rede
Backups, Monitoring, Dokumentation
Drei Netzsegmente, sechs produktive Server, eine Firewall: das Fundament, auf dem alle Dienste aufsetzen.
Die sechs zentralen Bausteine des Projekts.
Zentrale Authentifizierung, DNS und DHCP auf winsrvmgmt1, inklusive Group Policies, OU-Struktur und PXE-Boot-Optionen für das Client-Rollout.
FortiGate-50E mit dediziertem WAN-, LAN- und DMZ-Interface, SSL-VPN, Virtual IPs für Web und Rede sowie WireGuard-Sync zu einem externen Rede-Knoten.
Baramundi Management Suite 2025 R2 auf winsrvbara1 mit SQL Server 2022 Express, dediziertem PXE-Boot über die DHCP-Optionen 66/67 und integrierten AD-Service-Konten.
Veeam Backup und Replication auf winsrvbackup1, eigener Proxmox-Knoten zur physischen Trennung der Backups vom produktiven Cluster. 14 Tage Retention.
Naemon mit Thruk-Dashboard und check_wmi_plus, agentless WMI für Windows, check_by_ssh für Linux. Triggergrund: leistungsschwache, zweckentfremdete Hardware.
Diese Website (debsrvwebCT1, LXC-Container) und der Rede-Relay (debsrvrede1, vollwertige VM). Beide bewusst aus dem Internet erreichbar, deshalb vom produktiven LAN getrennt.
Das Highlight des Projekts: ein selbst entwickelter, Ende-zu-Ende-verschlüsselter Messenger mit Server, Desktop- und Terminal-Client, voll integriert in die GearFish-Infrastruktur. Lizenz AGPL-3.0, Protokollversion 3.
Was reibungslos lief, was Zeit gekostet hat und welche Schlussfolgerungen wir für die Zukunft mitnehmen.
Die selbst entwickelte Messenger-Architektur Rede ließ sich sauber in die bestehende Infrastruktur einfügen: Relay in der DMZ, Firewall-Policy, VIP und WireGuard-Sync gingen ohne Umbauten am Rest des Systems. Auch FortiGate und SSL-VPN waren schneller eingerichtet als erwartet.
Rede selbst, besonders die Sprachübertragung über verschiedene Transportwege, war das anspruchsvollste Teilstück. Den größten externen Zeitfresser bildete die Baramundi-Lizenz: trotz erfolgreicher Aktivierung blieben zentrale Module nicht freigeschaltet und die Klärung mit dem Hersteller zog sich.
Die Proxmox-Hosts sind zweckentfremdete Kemp-Loadbalancer-Appliances. Diese Einschränkung hat uns durchgängig zu Sorgfalt bei Monitoring und Backups gezwungen, eine gute Schule darin, Ausfallrisiken von Anfang an einzuplanen.
So viel wie möglich in der eigenen Hand behalten: Open-Source-Lösungen bevorzugen, externe Abhängigkeiten begrenzen. Die Reibung entstand fast immer dort, wo wir auf Lizenzgeber oder geschenkte Hardware angewiesen waren.
Live-Vorschau der Abschlusspräsentation. Wird bei jeder PowerPoint-Speicherung automatisch aktualisiert.
Alle Projektunterlagen als PDF.
Hauptdokument, 49 Seiten. Vollständige Beschreibung von Infrastruktur, Firewall, Active Directory, Server-Diensten, Autounattend, Baramundi-Lizenz und Lessons Learned.
PDF DownloadTechnische Dokumentation des selbst entwickelten Messenger-Servers: Wire-Protokoll, Datenbankschicht, Föderation, SFU und Sicherheitsmodell.
PDF DownloadTechnische Dokumentation des Avalonia-Desktop-Clients und des Legacy-Terminal-Clients: Kryptografie, Audio-Pipeline, Build und Auto-Update.
PDF DownloadBackup-Konzept und Einrichtung der Veeam-Lösung, inklusive der NTLM- und Domain-Join-Stolpersteine.
PDF DownloadNaemon mit Thruk-Dashboard, check_wmi_plus für Windows und check_by_ssh für Linux im GearFish-Netzwerk.
PDF Download