Netzwerk & Firewalling
Aufbau und Betrieb von Standortnetzen, Segmentierung bis auf eine Bridge je Dienst, Regelwerke und gesicherte Fernzugänge.
Friedrichshafen · Bodensee
Infrastruktur, die laufen muss.
Netzwerke, Virtualisierung, DNS und Mail — seit 2015 mein Tagesgeschäft. Erst für zwei Firmen an mehreren Standorten, heute im Rechenzentrum der TeleData in Friedrichshafen.
Kurzprofil
Angefangen habe ich 2015 als Teilzeit-Administrator, ausgebildet wurde ich zum Fachinformatiker für Systemintegration, und seither habe ich das Fach nicht mehr gewechselt. In der Zwischenzeit liegen der Aufbau eines kompletten Firmenstandorts von der Leitung bis zum Client, die Migration einer ganzen Belegschaft von Windows auf Linux und eine Backupstrategie, die im Ernstfall nicht nur sichert, sondern auch zurückspielt.
Heute arbeite ich bei der TeleData GmbH in Friedrichshafen im Bereich Datacenter & Cloud. Dort betreue ich Virtualisierungsplattformen an zwei Standorten, Storage über mehrere, eine Mailplattform mit einer fünfstelligen Zahl an Postfächern sowie DNS und Webhosting — Systeme, bei denen ein Ausfall nicht einen Arbeitsplatz trifft, sondern viele Kunden gleichzeitig. Entsprechend läuft jede Änderung erst über Staging-Systeme.
Was ich beruflich mache, baue ich privat noch einmal auf eigener Hardware nach. Ein Proxmox-Host im Rechenzentrum, darauf die komplette Umgebung: Firewall, getrennte Netze, autoritatives DNS mit Hidden Primary, Konfigurationsmanagement, Mail. Nicht als Spielerei, sondern weil man Verfahren erst versteht, wenn man sie einmal selbst falsch aufgesetzt und wieder geradegezogen hat. Die Fehler, die ich dort mache, mache ich im Produktivbetrieb nicht mehr.
Schwerpunkte
Die Einstufung sagt, wie tief ich in einem Gebiet stehe — nicht, wie viele Schlagworte ich kenne.
Aufbau und Betrieb von Standortnetzen, Segmentierung bis auf eine Bridge je Dienst, Regelwerke und gesicherte Fernzugänge.
Drei Hypervisor-Plattformen im Parallelbetrieb, Storage über mehrere Standorte, Migrationen zwischen den Plattformen in beide Richtungen.
Autoritatives DNS mit Signatur, eine Mailplattform im Clusterbetrieb und die Hosting-Umgebung dahinter.
Debian von der Installation über systemd-Dienste bis zum eigenen Paketspiegel, Dienste sauber aufgesetzt und dokumentiert.
Änderungen erst ins Staging, dann ins Wartungsfenster — und eine Rufnummer, wenn es trotzdem klemmt.
Langjährige Erfahrung im Mitarbeiter- und Kundensupport, standort- und länderübergreifend.
Konfiguration als Code statt als Handgriff, dazu Überwachung, die meldet, bevor Kunden es merken.
Zugriffskonzepte, Verschlüsselung und Datenabflusskontrolle — beruflich zwei Jahre im DLP-Produktumfeld.
Werkzeuge und Schnittstellen für den eigenen Betrieb — vom Wartungsskript bis zur produktiven API.
Beruflicher Werdegang
TeleData GmbH · Friedrichshafen · Datacenter & Cloud
Virtualisierung an zwei Standorten unter OpenNebula, dazu mehrere VMware- und Proxmox-Cluster, NetApp-Cluster über mehrere Standorte und ein Mailcluster mit einer fünfstelligen Zahl an Postfächern. Migrationen zwischen den Plattformen gehören zum Handwerk, Rufbereitschaft in drei Stufen zum Betrieb — in einem nach ISO 27001 zertifizierten Rechenzentrum.
Michael Bauner Consulting Services · Friedrichshafen
Verantwortung für die gesamte IT zweier Firmen an mehreren Standorten — vom Netzplan über die Server bis zum Arbeitsplatz.
Endpoint Protector GmbH · Friedrichshafen
Infrastrukturverantwortung und zugleich technischer Ansprechpartner für ein Data-Loss-Prevention-Produkt — mit direkter Leitung zum Hersteller.
Endpoint Protector GmbH
Einstieg in Netzbetrieb und Produktsupport, zwischen den beiden Abschnitten lag das duale Studium.
Endpoint Protector GmbH & Michael Bauner Consulting Services
Erste Station: Anwendersupport, Clientbetreuung und Zuarbeit im Serverbetrieb.
Ausbildung & Schule
Elektronikschule Tettnang · Ausbildungsbetrieb Endpoint Protector GmbH · abgeschlossen
DHBW · Praxispartner Endpoint Protector GmbH · ohne Abschluss beendet, anschließend Wechsel in die Ausbildung
Hochschulzugangsberechtigung für Fachhochschulen
Bechtle GmbH & Co. KG, Managed Services · INT GmbH, GNU/Linux Enterprise Infrastrukturen
Abschluss der Jahrgangsstufe 1, Klasse 12
Eigene Infrastruktur
Ein einziger Proxmox-Host im Rechenzentrum trägt die komplette Umgebung. Die OPNsense läuft selbst als virtuelle Maschine darauf und hängt an zwölf getrennten Bridges — eine eigene je Dienst, nicht ein gemeinsames internes Netz. Sie trägt zugleich WireGuard, HAProxy und die ACME-Zertifikate; für den Besitznachweis setzt sie per nsupdate einen Eintrag in die Zone auf auth00. Fällt ein Dienst aus oder wird kompromittiert, bleibt der Rest davon unberührt. Vier Maschinen stehen bewusst außerhalb: zwei öffentliche Nameserver, ein zweites Sicherungsziel und ein Wächter, der die Überwachung überwacht — denn ein Monitoring, das ausfällt, meldet seinen eigenen Ausfall nicht. Wählen Sie ein Netz aus, um Details zu sehen.
Übersicht
Sämtliche Dienste laufen virtualisiert auf einem eigenen Proxmox-Host im Rechenzentrum. Statt eines gemeinsamen internen Netzes bekommt jeder Dienst eine eigene Bridge an der OPNsense, mit eigenem Regelwerk. Erreichbar von außen ist nur, was erreichbar sein muss; verwaltet wird ausschließlich über den Jumpserver.
Alle Netze im Überblick
| Bridge | Netz | Maschinen | Aufgabe |
|---|---|---|---|
| vmbr0 | WAN | opnsense00 | Firewall und Grenze aller Netze, WireGuard-Fernzugang, HAProxy als Reverse Proxy, ACME-Zertifikate über DNS-01 |
| vmbr1 | JUMP | srvjump00 | Einziger SSH-Einstiegspunkt in die Umgebung |
| vmbr2 | DNSAUTH | auth00 | Autoritatives DNS als Hidden Primary, Catalog Zones, DNSSEC |
| vmbr3 | PUPPET | puppet00, puppetdb00, fmproxy00, pgsql00, client00 | Puppet, PuppetDB, Foreman Proxy, PostgreSQL und ein Testknoten |
| vmbr4 | MIRROR | mirror00 | Debian-Paketspiegel über apt-mirror |
| vmbr5 | GIT | gitlab00 | Versionsverwaltung für Puppet-Code, Hiera-Daten und Projekte |
| vmbr6 | HOSTING | web00, mysql00, nextcloud00 | Webserver, Datenbank und Dateiablage getrennt — unter anderem für diese Seite |
| vmbr7 | METRICS | grafana00, influxdb00, loki00 | Messdaten und Protokolle aller Maschinen, gemeinsam auswertbar |
| vmbr8 | MAILCOW | mailcow00 | Mailserver für die eigenen Domains, verschickt auch dieses Formular |
| vmbr9 | MONITORING | icinga00 | Icinga 2 als Master, Agents auf allen Maschinen, überwacht von außen |
| vmbr10 | MEDIA | jellyfin00 | Medienserver für den privaten Gebrauch |
| vmbr11 | VAULTWARDEN | vaultwarden00 | Selbst gehostete Passwortverwaltung |
| vmbr12 | BACKUP | bareos00 | Bareos-Director mit eigener Platte, zweite Kopie außer Haus |
Kontakt
Für Anfragen, Rückfragen zum Lebenslauf oder einfach, weil Sie über dasselbe Thema stolpern wie ich.