Die Spielregeln der globalen IT-Sicherheit haben sich in den letzten Jahren fundamental verschoben. Spätestens seit der Eskalation des Ukraine-Konflikts sind Cyberangriffe ein essenzieller Bestandteil hybrider Kriegsführung geworden. Das fatale daran: Das Fadenkreuz staatlich unterstützter APT-Gruppen (Advanced Persistent Threats) und organisierter Ransomware-Banden richtet sich längst nicht mehr nur auf Regierungsorganisationen oder multinationale Konzerne.
Immer häufiger geraten kleine und mittelständische Unternehmen (KMU), Handwerksbetriebe und lokale Energieerzeuger in den Fokus. Das Ziel ist oft nicht einmal mehr klassische Wirtschaftsspionage, sondern maximale Sabotage. Es geht darum, durch flächendeckende Ausfälle einen handfesten wirtschaftlichen und gesellschaftlichen Schaden in Deutschland zu verursachen. Wer in dieser neuen geopolitischen Realität glaubt, als KMU oder ambitionierter Selbstständiger "zu unbedeutend" für Hacker zu sein, riskiert seine gesamte Existenz durch automatisierte Bot-Netze und Kollateralschäden.
1. Das Ende der proprietären Monokulturen (VMware & Hyper-V)
In der Vergangenheit verließen sich die meisten Unternehmen auf geschlossene Ökosysteme wie VMware ESXi oder Microsoft Hyper-V. Diese Systeme funktionierten gut – solange die Bedrohungslage statisch war. Heute stellen sie oft ein unkalkulierbares Risiko dar.
Die Gefahr der Monokultur: Wenn eine Zero-Day-Lücke in einem dieser weit verbreiteten, proprietären Hypervisoren entdeckt wird, stehen weltweit Millionen von Servern gleichzeitig offen. Updates lassen oft auf sich warten, weil man auf den Hersteller angewiesen ist. Hinzu kommen unberechenbare Lizenzmodelle (wie das aktuelle Chaos um Broadcom/VMware), die IT-Budgets binden, welche dringend für die Härtung der Systeme benötigt würden.
Aus genau diesen Gründen haben wir bei tessmann.dev einen radikalen Architekturwechsel vollzogen. Wir haben ESXi und Hyper-V den Rücken gekehrt und unsere gesamte Infrastruktur auf eine unabhängige, hochverfügbare Open-Source-Plattform migriert.
2. Die Basis: Der 3-Node Proxmox-Cluster
Das Herzstück unserer neuen Infrastruktur bildet ein 3-Node Proxmox VE Cluster. Proxmox basiert auf Debian-Linux und nutzt mit KVM (Kernel-based Virtual Machine) und LXC (Linux Containers) absolut enterprise-taugliche, quelloffene Standards.
- Hochverfügbarkeit (HA): Fällt einer der drei physischen Server aus, übernehmen die verbleibenden Knoten die virtuellen Maschinen (VMs) in Sekundenbruchteilen.
- ZFS-Storage: Durch das ZFS-Dateisystem profitieren wir von nativer Datenintegrität, Copy-on-Write und blitzschnellen Snapshots. Ransomware-Angriffe, die Daten verschlüsseln wollen, laufen ins Leere, da wir das System in Sekunden auf einen unveränderten Snapshot zurückrollen können.
- Volle Kontrolle: Keine Blackbox-Software. Wir können auf Kernel-Ebene in das System eingreifen, forensische Analysen durchführen und Patches einspielen, sobald die Open-Source-Community sie freigibt.
3. Defense-in-Depth: Die Zero-Trust Netzwerkarchitektur
Ein stabiler Hypervisor allein wehrt noch keine Cyberangriffe ab. Klassische Unternehmensnetzwerke verlassen sich oft auf eine einzige, dicke Firewall am Netzübergang (Perimeter-Schutz). Bricht dieser Damm, hat der Angreifer im internen Netz freie Fahrt. Wir haben uns deshalb für ein Defense-in-Depth-Konzept (gestaffelte Verteidigung) entschieden.
Stufe 1: Das äußere Schutzschild (OPNsense)
Am Eingang unseres Netzwerks steht eine dedizierte OPNsense-Firewall. Diese übernimmt das gnadenlose Filtering des gesamten Traffics. Veraltete VPN-Protokolle haben wir verbannt. Externe Zugriffe erfolgen ausschließlich über moderne, kryptografisch sichere WireGuard-Knotenpunkte. Wer den kryptografischen Schlüssel nicht besitzt, für den ist unsere Firewall im Internet quasi unsichtbar (Stealth-Modus).
Stufe 2: Host-Based Intrusion Prevention (Fail2ban & iptables)
Dies ist unser wichtigster Schritt in Richtung Zero-Trust: Wir vertrauen nicht einmal unserem eigenen, internen Netzwerk. Obwohl die OPNsense am Eingangstor den Traffic überwacht, wird bei uns jede einzelne virtuelle Maschine (VM) zusätzlich gehärtet.
Auf jedem Linux-System läuft eine Kombination aus iptables (Host-Firewall) und Fail2ban. Fail2ban scannt in Echtzeit die Logfiles der jeweiligen Server. Sobald ein automatisiertes Bot-Netz versucht, Passwörter zu erraten oder bösartige HTTP-Requests abzusetzen, schreibt Fail2ban dynamisch eine Block-Regel direkt in die iptables der VM. Die VM verteidigt sich hartnäckig selbst und verwirft (DROP) weitere Pakete des Angreifers sofort.
Der Heterogenitäts-Vorteil: Durch dieses Konzept nutzen wir unterschiedliche Technologie-Stacks. Die OPNsense basiert auf FreeBSD, während unsere VMs und Fail2ban auf Linux basieren. Finden staatliche Hacker einen Zero-Day-Exploit für FreeBSD, prallen sie an den Linux-Kernen im internen Netz ab. Die Systeme sichern sich durch ihre technologische Diversität gegenseitig ab.
Ihre IT-Infrastruktur im Fadenkreuz?
Die aktuelle Bedrohungslage verzeiht keine veralteten Firewalls, unsicheren Remote-Zugänge oder fehlende Backup-Konzepte mehr. Jedes Unternehmen, unabhängig von der Größe, muss heute davon ausgehen, Ziel von automatisierten Angriffen zu werden.
Brauchen Sie Unterstützung bei der Härtung Ihrer Systeme?
Wenn Sie Ihre Unternehmens-IT aus der Abhängigkeit proprietärer Lizenzmodelle befreien und auf ein hochverfügbares, gehärtetes Zero-Trust-Niveau heben möchten, unterstütze ich Sie gerne bei der Planung und Umsetzung.
Lassen Sie uns Ihre Systeme absichern →
💬 Feedback & Diskussion 0
Kommentar hinterlassen
Noch keine Kommentare zu diesem Guide vorhanden. Sei der Erste!