Server und Infrastruktur
Produktionsserver einer Bildungseinrichtung
In Betrieb
Der komplette Digital-Stack einer Bildungseinrichtung auf einem einzelnen
Server: Cloud-Speicher und Zusammenarbeit, eigener Mailserver,
Warenwirtschaft, Passwortverwaltung und Website — containerisiert hinter
einem zentralen Reverse-Proxy, der die TLS-Zertifikate selbst bezieht und
erneuert.
Der Betrieb ist auf Verlässlichkeit ausgelegt: nächtliche Backups, deren
Wiederherstellung getestet wird, Angriffserkennung mit automatischer
Sperrung bis auf Firewall-Ebene, Push-Benachrichtigung bei Störungen und
dokumentierte Abläufe für wiederkehrende Wartung. Jede Änderung folgt
demselben Verfahren: prüfen, die Änderung im Detail zeigen, freigeben
lassen, ausführen.
Debian · Docker Compose · Reverse-Proxy mit TLS-Automatisierung ·
Nextcloud · eigener Mailserver mit SPF, DKIM und DMARC · Warenwirtschaft ·
Passwortverwaltung · statischer Website-Generator · Angriffserkennung mit
Firewall- und Proxy-Anbindung · systemd · DNS über Provider-API
Eigener Server als Infrastructure as Code
Im Aufbau
Der Server hinter dieser Website, von Grund auf neu aufgesetzt — als
nachvollziehbares Repository statt als gewachsener Zustand: minimales
Debian ohne Fertig-Image, Zugang ausschließlich über SSH-Schlüssel,
Grund-Härtung, Provisionierung über die API des Anbieters statt über
Panel-Klicks, Dienste als deklarativer Container-Stack mit automatischen
Zertifikaten.
Die Firewall setzt sich beim Aktivieren selbst eine Frist: Ohne
ausdrückliche Bestätigung aus einer noch funktionierenden Sitzung entfernt
sie ihr Regelwerk nach zehn Minuten wieder. Sich aus dem eigenen Server
auszusperren ist damit kein möglicher Ausgang.
Zugangsdaten und alles, was nur diese eine Maschine betrifft, liegen in
einer Datei außerhalb der Versionsverwaltung. Das Repository beschreibt
die Form des Systems, nicht diese eine Instanz davon.
Debian 13 · SSH mit ed25519, ausschließlich schlüsselbasiert · nftables ·
Provisionierung per Provider-API · Docker Compose · Reverse-Proxy ·
Let's Encrypt · Git
Netzwerk und Firewall
Firewall-Migration weg vom Provider-Router
In Vorbereitung
Umstellung eines Anschlusses vom Router des Providers auf eine eigene
Firewall: Analyse der Einwahl über PPPoE, VLAN-Tagging und MSS-Clamping,
Abstimmung der Bridge-Mode-Provisionierung mit dem Provider, anschließend
Segmentierung des Netzes und VPN in eigener Hand.
Parallel ist ein privates VPN-Overlay über die eigenen Geräte im Einsatz,
mit dem Ziel, Verwaltungszugänge vollständig aus dem öffentlichen Internet
zu nehmen.
OPNsense auf FreeBSD · Routing · PPPoE · VLAN-Tagging · MSS-Clamping ·
WireGuard
Standortvernetzung über mehrere Gebäude
Im Aufbau
Planung und Aufbau eines gemeinsam genutzten Netzes über mehrere Gebäude
an einem zentralen Upstream: Streckenvermessung, Abwägung von Funk- gegen
Kabelstrecken, Access Points mit PoE-Versorgung. Der Endausbau ist als
Mesh über sieben Standorte geplant.
Zur Planung gehören Erdung, Blitz- und Überspannungsschutz sowie die
Materialauswahl nach dem, was vor Ort tatsächlich verfügbar ist.
Mesh-Planung · verwaltete Access Points und Switches · PoE ·
strukturierte Verkabelung · Erdung und Überspannungsschutz
Arbeitsplätze und Hardware
Fernwartung und Arbeitsplatz-Betreuung
Laufend
Betreuung von Windows-Rechnern aus der Ferne über quelloffene
Fernwartung: Einrichtung, Paketpflege und Automatisierung per PowerShell,
Fehlersuche von UEFI- und Boot-Problemen bis zu Treiber- und
Update-Fehlern, Linux-Umgebungen unter Windows für Entwicklungsarbeit.
Ältere Geräte, für die aktuelles Windows nicht mehr sinnvoll ist, werden
mit einem schlanken Linux weiterbetrieben.
Auf macOS Sicherheits-Audits: Firewall, Autostart-Einträge und
Persistenz-Mechanismen prüfen, dazu saubere Paketverwaltung. Diagnose
auch auf Android-Geräten.
Windows 11 · PowerShell 7 · Paketverwaltung und Automatisierung ·
Linux-Subsystem unter Windows · UEFI- und Boot-Diagnose · Linux auf
Bestandsgeräten · macOS-Sicherheitswerkzeuge · Android-Diagnose
Workstations und Storage
Im Umbau
Planung und Aufbau von Rechnern für definierte Anforderungen:
Workstations auf aktueller Plattform mit abgestimmtem UEFI, Speicher und
Kühlung — dazu ein Storage-Server für Backups und Archiv auf
Server-Hardware mit passiver Stromversorgung, ausgelegt auf leisen
Dauerbetrieb.
AMD-AM5-Plattform · DDR5 mit Speicher-Tuning · UEFI · NAS-Betriebssystem ·
SATA-Storage · leise, effiziente Systeme
Open Source und eigene Werkzeuge
Pflege und Härtung von Open-Source-Werkzeugen
Laufend
Ein verbreitetes Open-Source-Installationswerkzeug für Linux-Systeme,
als eigene Forks weitergepflegt: sicherheits- und qualitätsorientierte
Überarbeitung. Änderungen aus dem Original werden nach Review übernommen,
nicht ungeprüft.
Python · Bash · Code-Review · Fork-Pflege · Git-Workflow
Unbeaufsichtigte Automatisierung unter Linux
In Betrieb
Ein eigenes Werkzeug, das neue Dateien vollautomatisch verarbeitet, in die
Programmbibliothek einträgt — samt Konfiguration der
Kompatibilitätsschicht — und Reste aufräumt. Alles Unerwartete geht in
Quarantäne statt im Fehlerfall durchzulaufen, jeder Schritt wird
protokolliert. Läuft unbeaufsichtigt im Dauerbetrieb.
Python · systemd mit Path- und Timer-Units · robuste Automatisierung ·
Protokollierung und Quarantäne-Logik
Engine für Lernsoftware
Abgeschlossen
Eine kompakte Engine für Lernanwendungen mit Event- und Szenen-Verwaltung
als wiederverwendbarer Architektur. Zentrale Designvorgabe war der
zuverlässige Betrieb auf leistungsschwacher, älterer Hardware, wie sie in
der Bildungsarbeit vorkommt.
TypeScript · React · Software-Architektur
Diese Website
In Betrieb
Eigene Templates statt Fertig-Theme, kein CMS, keine Fremdressourcen und
keine Cookies. Barrierefreiheit und Ladezeit sind Designvorgaben.
Ausgeliefert vom eigenen Server aus dem zweiten Eintrag oben, das
Deployment ist automatisiert.
HTML und CSS · statische Auslieferung · Docker