Projekte

Systeme, die ich aufgebaut habe und betreue. Stand August 2026.

Server und Infrastruktur

Produktionsserver einer Bildungseinrichtung

In Betrieb

Der komplette Digital-Stack einer Bildungseinrichtung auf einem einzelnen Server: Cloud-Speicher und Zusammenarbeit, eigener Mailserver, Warenwirtschaft, Passwortverwaltung und Website — containerisiert hinter einem zentralen Reverse-Proxy, der die TLS-Zertifikate selbst bezieht und erneuert.

Der Betrieb ist auf Verlässlichkeit ausgelegt: nächtliche Backups, deren Wiederherstellung getestet wird, Angriffserkennung mit automatischer Sperrung bis auf Firewall-Ebene, Push-Benachrichtigung bei Störungen und dokumentierte Abläufe für wiederkehrende Wartung. Jede Änderung folgt demselben Verfahren: prüfen, die Änderung im Detail zeigen, freigeben lassen, ausführen.

Debian · Docker Compose · Reverse-Proxy mit TLS-Automatisierung · Nextcloud · eigener Mailserver mit SPF, DKIM und DMARC · Warenwirtschaft · Passwortverwaltung · statischer Website-Generator · Angriffserkennung mit Firewall- und Proxy-Anbindung · systemd · DNS über Provider-API

Eigener Server als Infrastructure as Code

Im Aufbau

Der Server hinter dieser Website, von Grund auf neu aufgesetzt — als nachvollziehbares Repository statt als gewachsener Zustand: minimales Debian ohne Fertig-Image, Zugang ausschließlich über SSH-Schlüssel, Grund-Härtung, Provisionierung über die API des Anbieters statt über Panel-Klicks, Dienste als deklarativer Container-Stack mit automatischen Zertifikaten.

Die Firewall setzt sich beim Aktivieren selbst eine Frist: Ohne ausdrückliche Bestätigung aus einer noch funktionierenden Sitzung entfernt sie ihr Regelwerk nach zehn Minuten wieder. Sich aus dem eigenen Server auszusperren ist damit kein möglicher Ausgang.

Zugangsdaten und alles, was nur diese eine Maschine betrifft, liegen in einer Datei außerhalb der Versionsverwaltung. Das Repository beschreibt die Form des Systems, nicht diese eine Instanz davon.

Debian 13 · SSH mit ed25519, ausschließlich schlüsselbasiert · nftables · Provisionierung per Provider-API · Docker Compose · Reverse-Proxy · Let's Encrypt · Git

Netzwerk und Firewall

Firewall-Migration weg vom Provider-Router

In Vorbereitung

Umstellung eines Anschlusses vom Router des Providers auf eine eigene Firewall: Analyse der Einwahl über PPPoE, VLAN-Tagging und MSS-Clamping, Abstimmung der Bridge-Mode-Provisionierung mit dem Provider, anschließend Segmentierung des Netzes und VPN in eigener Hand.

Parallel ist ein privates VPN-Overlay über die eigenen Geräte im Einsatz, mit dem Ziel, Verwaltungszugänge vollständig aus dem öffentlichen Internet zu nehmen.

OPNsense auf FreeBSD · Routing · PPPoE · VLAN-Tagging · MSS-Clamping · WireGuard

Standortvernetzung über mehrere Gebäude

Im Aufbau

Planung und Aufbau eines gemeinsam genutzten Netzes über mehrere Gebäude an einem zentralen Upstream: Streckenvermessung, Abwägung von Funk- gegen Kabelstrecken, Access Points mit PoE-Versorgung. Der Endausbau ist als Mesh über sieben Standorte geplant.

Zur Planung gehören Erdung, Blitz- und Überspannungsschutz sowie die Materialauswahl nach dem, was vor Ort tatsächlich verfügbar ist.

Mesh-Planung · verwaltete Access Points und Switches · PoE · strukturierte Verkabelung · Erdung und Überspannungsschutz

Arbeitsplätze und Hardware

Fernwartung und Arbeitsplatz-Betreuung

Laufend

Betreuung von Windows-Rechnern aus der Ferne über quelloffene Fernwartung: Einrichtung, Paketpflege und Automatisierung per PowerShell, Fehlersuche von UEFI- und Boot-Problemen bis zu Treiber- und Update-Fehlern, Linux-Umgebungen unter Windows für Entwicklungsarbeit. Ältere Geräte, für die aktuelles Windows nicht mehr sinnvoll ist, werden mit einem schlanken Linux weiterbetrieben.

Auf macOS Sicherheits-Audits: Firewall, Autostart-Einträge und Persistenz-Mechanismen prüfen, dazu saubere Paketverwaltung. Diagnose auch auf Android-Geräten.

Windows 11 · PowerShell 7 · Paketverwaltung und Automatisierung · Linux-Subsystem unter Windows · UEFI- und Boot-Diagnose · Linux auf Bestandsgeräten · macOS-Sicherheitswerkzeuge · Android-Diagnose

Workstations und Storage

Im Umbau

Planung und Aufbau von Rechnern für definierte Anforderungen: Workstations auf aktueller Plattform mit abgestimmtem UEFI, Speicher und Kühlung — dazu ein Storage-Server für Backups und Archiv auf Server-Hardware mit passiver Stromversorgung, ausgelegt auf leisen Dauerbetrieb.

AMD-AM5-Plattform · DDR5 mit Speicher-Tuning · UEFI · NAS-Betriebssystem · SATA-Storage · leise, effiziente Systeme

Open Source und eigene Werkzeuge

Pflege und Härtung von Open-Source-Werkzeugen

Laufend

Ein verbreitetes Open-Source-Installationswerkzeug für Linux-Systeme, als eigene Forks weitergepflegt: sicherheits- und qualitätsorientierte Überarbeitung. Änderungen aus dem Original werden nach Review übernommen, nicht ungeprüft.

Python · Bash · Code-Review · Fork-Pflege · Git-Workflow

Unbeaufsichtigte Automatisierung unter Linux

In Betrieb

Ein eigenes Werkzeug, das neue Dateien vollautomatisch verarbeitet, in die Programmbibliothek einträgt — samt Konfiguration der Kompatibilitätsschicht — und Reste aufräumt. Alles Unerwartete geht in Quarantäne statt im Fehlerfall durchzulaufen, jeder Schritt wird protokolliert. Läuft unbeaufsichtigt im Dauerbetrieb.

Python · systemd mit Path- und Timer-Units · robuste Automatisierung · Protokollierung und Quarantäne-Logik

Engine für Lernsoftware

Abgeschlossen

Eine kompakte Engine für Lernanwendungen mit Event- und Szenen-Verwaltung als wiederverwendbarer Architektur. Zentrale Designvorgabe war der zuverlässige Betrieb auf leistungsschwacher, älterer Hardware, wie sie in der Bildungsarbeit vorkommt.

TypeScript · React · Software-Architektur

Diese Website

In Betrieb

Eigene Templates statt Fertig-Theme, kein CMS, keine Fremdressourcen und keine Cookies. Barrierefreiheit und Ladezeit sind Designvorgaben. Ausgeliefert vom eigenen Server aus dem zweiten Eintrag oben, das Deployment ist automatisiert.

HTML und CSS · statische Auslieferung · Docker