Zum Inhalt springen

Friedrichshafen · Bodensee

Infrastruktur, die laufen muss.

Netzwerke, Virtualisierung, DNS und Mail — seit 2015 mein Tagesgeschäft. Erst für zwei Firmen an mehreren Standorten, heute im Rechenzentrum der TeleData in Friedrichshafen.

OpenNebula & VMware NetApp BIND 9 & DNSSEC Icinga & Puppet

Kurzprofil

Zehn Jahre, ein Fachgebiet.

Angefangen habe ich 2015 als Teilzeit-Administrator, ausgebildet wurde ich zum Fachinformatiker für Systemintegration, und seither habe ich das Fach nicht mehr gewechselt. In der Zwischenzeit liegen der Aufbau eines kompletten Firmenstandorts von der Leitung bis zum Client, die Migration einer ganzen Belegschaft von Windows auf Linux und eine Backupstrategie, die im Ernstfall nicht nur sichert, sondern auch zurückspielt.

Heute arbeite ich bei der TeleData GmbH in Friedrichshafen im Bereich Datacenter & Cloud. Dort betreue ich Virtualisierungsplattformen an zwei Standorten, Storage über mehrere, eine Mailplattform mit einer fünfstelligen Zahl an Postfächern sowie DNS und Webhosting — Systeme, bei denen ein Ausfall nicht einen Arbeitsplatz trifft, sondern viele Kunden gleichzeitig. Entsprechend läuft jede Änderung erst über Staging-Systeme.

Was ich beruflich mache, baue ich privat noch einmal auf eigener Hardware nach. Ein Proxmox-Host im Rechenzentrum, darauf die komplette Umgebung: Firewall, getrennte Netze, autoritatives DNS mit Hidden Primary, Konfigurationsmanagement, Mail. Nicht als Spielerei, sondern weil man Verfahren erst versteht, wenn man sie einmal selbst falsch aufgesetzt und wieder geradegezogen hat. Die Fehler, die ich dort mache, mache ich im Produktivbetrieb nicht mehr.

Schwerpunkte

Womit ich arbeite.

Die Einstufung sagt, wie tief ich in einem Gebiet stehe — nicht, wie viele Schlagworte ich kenne.

Netzwerk & Firewalling

Kernkompetenz

Aufbau und Betrieb von Standortnetzen, Segmentierung bis auf eine Bridge je Dienst, Regelwerke und gesicherte Fernzugänge.

  • WAN / LAN / WLAN
  • VLAN
  • Routing & NAT
  • OPNsense
  • Endian
  • WireGuard
  • OpenVPN
  • HAProxy
  • NGINX

Virtualisierung & Rechenzentrum

Kernkompetenz

Drei Hypervisor-Plattformen im Parallelbetrieb, Storage über mehrere Standorte, Migrationen zwischen den Plattformen in beide Richtungen.

  • OpenNebula
  • VMware
  • Proxmox VE
  • KVM
  • NetApp Cluster
  • Proxmox Backup Server
  • Bareos

DNS, Mail & Webhosting

Kernkompetenz

Autoritatives DNS mit Signatur, eine Mailplattform im Clusterbetrieb und die Hosting-Umgebung dahinter.

  • BIND 9
  • DNSSEC
  • Catalog Zones
  • Hidden Primary
  • mailcow
  • SPF / DKIM / DMARC
  • PrestaShop

Linux-Systembetrieb

Kernkompetenz

Debian von der Installation über systemd-Dienste bis zum eigenen Paketspiegel, Dienste sauber aufgesetzt und dokumentiert.

  • Debian
  • systemd
  • SSH-Härtung
  • apt-mirror
  • Shell
  • LDAP / FreeIPA
  • Nextcloud

Betrieb & Verfügbarkeit

Kernkompetenz

Änderungen erst ins Staging, dann ins Wartungsfenster — und eine Rufnummer, wenn es trotzdem klemmt.

  • Staging
  • Wartungsfenster
  • Patchstände
  • Störungsanalyse
  • Dokumentation
  • Rufbereitschaft

Zusammenarbeit

Kernkompetenz

Langjährige Erfahrung im Mitarbeiter- und Kundensupport, standort- und länderübergreifend.

  • Anwendersupport
  • Kundensupport
  • Schulungen
  • Dokumentation
  • Deutsch
  • Englisch
  • Französisch

Automatisierung & Monitoring

Fortgeschritten

Konfiguration als Code statt als Handgriff, dazu Überwachung, die meldet, bevor Kunden es merken.

  • Puppet
  • PuppetDB
  • Foreman
  • Hiera
  • GitLab
  • Icinga
  • Zabbix

Sicherheit & Datenschutz

Fortgeschritten

Zugriffskonzepte, Verschlüsselung und Datenabflusskontrolle — beruflich zwei Jahre im DLP-Produktumfeld.

  • LUKS
  • BitLocker
  • Data Loss Prevention
  • Vaultwarden
  • ACME · DNS-01
  • Penetrationstests
  • DSGVO

Programmierung

Fortgeschritten

Werkzeuge und Schnittstellen für den eigenen Betrieb — vom Wartungsskript bis zur produktiven API.

  • Python
  • Bash
  • PHP
  • HTML / CSS
  • jQuery
  • gRPC & REST
  • PyTorch
  • Tesseract

Beruflicher Werdegang

Stationen.

07/2022 — heute

System EngineerAktuell

TeleData GmbH · Friedrichshafen · Datacenter & Cloud

Virtualisierung an zwei Standorten unter OpenNebula, dazu mehrere VMware- und Proxmox-Cluster, NetApp-Cluster über mehrere Standorte und ein Mailcluster mit einer fünfstelligen Zahl an Postfächern. Migrationen zwischen den Plattformen gehören zum Handwerk, Rufbereitschaft in drei Stufen zum Betrieb — in einem nach ISO 27001 zertifizierten Rechenzentrum.

04/2020 — 06/2022

Manager IT-Infrastruktur

Michael Bauner Consulting Services · Friedrichshafen

Verantwortung für die gesamte IT zweier Firmen an mehreren Standorten — vom Netzplan über die Server bis zum Arbeitsplatz.

08/2019 — 03/2020

Manager IT-Infrastruktur

Endpoint Protector GmbH · Friedrichshafen

Infrastrukturverantwortung und zugleich technischer Ansprechpartner für ein Data-Loss-Prevention-Produkt — mit direkter Leitung zum Hersteller.

06/2017 — 07/2017
01/2016 — 09/2016

Junior Netzwerk- und Data-Loss-Prevention-Spezialist

Endpoint Protector GmbH

Einstieg in Netzbetrieb und Produktsupport, zwischen den beiden Abschnitten lag das duale Studium.

08/2015 — 12/2015

Junior Administrator / Systemadministrator, Teilzeit

Endpoint Protector GmbH & Michael Bauner Consulting Services

Erste Station: Anwendersupport, Clientbetreuung und Zuarbeit im Serverbetrieb.

Ausbildung & Schule

Grundlagen.

08/2017 — 07/2019

Fachinformatiker für Systemintegration

Elektronikschule Tettnang · Ausbildungsbetrieb Endpoint Protector GmbH · abgeschlossen

10/2016 — 05/2017

Duales Studium Informationstechnik

DHBW · Praxispartner Endpoint Protector GmbH · ohne Abschluss beendet, anschließend Wechsel in die Ausbildung

08/2015

Fachhochschulreife

Hochschulzugangsberechtigung für Fachhochschulen

08/2014 — 07/2015

Praktika

Bechtle GmbH & Co. KG, Managed Services · INT GmbH, GNU/Linux Enterprise Infrastrukturen

2007 — 2014

Droste-Hülshoff-Gymnasium Meersburg

Abschluss der Jahrgangsstufe 1, Klasse 12

Eigene Infrastruktur

Ein Rechenzentrum im Kleinen.

Ein einziger Proxmox-Host im Rechenzentrum trägt die komplette Umgebung. Die OPNsense läuft selbst als virtuelle Maschine darauf und hängt an zwölf getrennten Bridges — eine eigene je Dienst, nicht ein gemeinsames internes Netz. Sie trägt zugleich WireGuard, HAProxy und die ACME-Zertifikate; für den Besitznachweis setzt sie per nsupdate einen Eintrag in die Zone auf auth00. Fällt ein Dienst aus oder wird kompromittiert, bleibt der Rest davon unberührt. Vier Maschinen stehen bewusst außerhalb: zwei öffentliche Nameserver, ein zweites Sicherungsziel und ein Wächter, der die Überwachung überwacht — denn ein Monitoring, das ausfällt, meldet seinen eigenen Ausfall nicht. Wählen Sie ein Netz aus, um Details zu sehen.

Topologie
InternetUPLINK auth01 · auth02DNS-SLAVESHETZNER · NÜRNBERG UND FALKENSTEIN sd00KOPIE AUSSER HAUSHETZNER · HELSINKI watch00WAECHTERHETZNER · FALKENSTEIN Proxmox VE · ein Host im Rechenzentrum opnsense00VMBR0 · WAN · FIREWALL · WIREGUARD · HAPROXY · ACME vmbr1 JUMP srvjump00 vmbr2 DNSAUTH auth00 vmbr3 PUPPET puppet00puppetdb00fmproxy00pgsql00client00 vmbr4 MIRROR mirror00 vmbr5 GIT gitlab00 vmbr6 HOSTING web00mysql00nextcloud00 vmbr7 METRICS grafana00influxdb00loki00 vmbr8 MAILCOW mailcow00 vmbr9 MONITORING icinga00 vmbr10 MEDIA jellyfin00 vmbr11 VAULTWARDEN vaultwarden00 vmbr12 BACKUP bareos00 DNS-01 · nsupdate Catalog Zones · AXFR · DNSSEC Copy Jobs · taeglich Heartbeat · Zustandsabfrage

Übersicht

Ein Host, zwölf getrennte Netze

Sämtliche Dienste laufen virtualisiert auf einem eigenen Proxmox-Host im Rechenzentrum. Statt eines gemeinsamen internen Netzes bekommt jeder Dienst eine eigene Bridge an der OPNsense, mit eigenem Regelwerk. Erreichbar von außen ist nur, was erreichbar sein muss; verwaltet wird ausschließlich über den Jumpserver.

Alle Netze im Überblick

Alle Netze der eigenen Infrastruktur
BridgeNetzMaschinenAufgabe
vmbr0WANopnsense00Firewall und Grenze aller Netze, WireGuard-Fernzugang, HAProxy als Reverse Proxy, ACME-Zertifikate über DNS-01
vmbr1JUMPsrvjump00Einziger SSH-Einstiegspunkt in die Umgebung
vmbr2DNSAUTHauth00Autoritatives DNS als Hidden Primary, Catalog Zones, DNSSEC
vmbr3PUPPETpuppet00, puppetdb00, fmproxy00, pgsql00, client00Puppet, PuppetDB, Foreman Proxy, PostgreSQL und ein Testknoten
vmbr4MIRRORmirror00Debian-Paketspiegel über apt-mirror
vmbr5GITgitlab00Versionsverwaltung für Puppet-Code, Hiera-Daten und Projekte
vmbr6HOSTINGweb00, mysql00, nextcloud00Webserver, Datenbank und Dateiablage getrennt — unter anderem für diese Seite
vmbr7METRICSgrafana00, influxdb00, loki00Messdaten und Protokolle aller Maschinen, gemeinsam auswertbar
vmbr8MAILCOWmailcow00Mailserver für die eigenen Domains, verschickt auch dieses Formular
vmbr9MONITORINGicinga00Icinga 2 als Master, Agents auf allen Maschinen, überwacht von außen
vmbr10MEDIAjellyfin00Medienserver für den privaten Gebrauch
vmbr11VAULTWARDENvaultwarden00Selbst gehostete Passwortverwaltung
vmbr12BACKUPbareos00Bareos-Director mit eigener Platte, zweite Kopie außer Haus

Kontakt

Schreiben Sie mir.

Für Anfragen, Rückfragen zum Lebenslauf oder einfach, weil Sie über dasselbe Thema stolpern wie ich.

Ihre Angaben werden ausschliesslich zur Beantwortung verwendet und nicht weitergegeben. Näheres in der Datenschutzerklärung.
0 / 5000
Direkt schreiben
kontakt (at) alexander-rock.de
Standort
Bodenseeregion
Arbeitsort Friedrichshafen
Sprachen
Deutsch — MutterspracheEnglisch — verhandlungssicherFranzösisch — gute Kenntnisse
Unterlagen
Lebenslauf, Zeugnisse und Zertifikate als PDFauf Anfrage über das Kontaktformular
Interessen
Geldanlage, Börse und Investmentstrategien. Technischer Rat im Bekanntenkreis, wenn Rechner, Tablet oder Telefon streiken.