Hallo allerseits. Gestern am Mittwoch, dem 30.09.2026 hatte ich AP1. Man war ich angespannt und aufgeregt. Die Prüfung an sich ist gut machbar gewesen. Im Rahmen meines Vorbereitungskurses als Externen Prüfling wurden so ziemlich alle Themen die am Mittwoch in der AP1 drangekommen sind gut vermittelt. Dennoch habe ich später , als ich alles mal in Ruhe Revue passieren lassen habe gemerkt, dass ich wohl die ein oder andere Aufgabe nicht so gelöst habe wie ich es wollte. Aber ich denke für mindestens 50 Punkte - oder sogar mehr - sollte es gereicht haben. So saß ich dann merklich entspannter den restlichen Tag vor dem IHK-Portal und wartete darauf, bis mein Projektantrag genehmigt oder abgelehnt wird. Ich wartete und wartete, eine Seitenaktualisierung nach der anderen. Nichts tat sich. Wobei mir unterbewusst schon irgendie klar war, dass die Entscheidung wohl erst am nächsten Tag sichtbar sein wird. Wie gedacht so ist es gekommen. Unzählige Seitenaktualisierungen später um Punkt 00:00 Uhr, endlich, das begehrte Ergebnis - Abgelehnt - . Aufregung und Anspannung - wen wundert's - sind unmittelbar erneut präsent. An der Stelle beende ich meinen Versuch das ganze etwas geschichtlicher zu erzählen und möchte meine Aufmerksamkeit auf meinen Projektantrag richten. Zunächst möchte ich hier die Begründung die zur Ablehnung geführt hat zitieren: Begründung: Der Projektantrag genügt nicht den Anforderungen an
ein FISI-Abschlußprojekt hinsichtlich fachlicher Tiefe und Bandbreite der Themen,
weil viele relevante Themen wie VLAN, VPN, Firewall und IDS bereits erledigt und
nicht Bestandteil Ihres Projektes sind. Der integrative Charakter ist somit nicht erkennbar.
Bitte ergänzen Sie Ihr Projekt um genau solche Themen oder reichen Sie ein neues Projekt ein. Als nächstes folgt der Projektantrag, so wie ich ihn im IHK-Portal eingefügt habe. Ich werde für eine bessere Übersicht und Lesbarkeit des Beitrages alle Inhalte des Antrags in Code-Blöcke aufteilen. Ich glaube der ein oder andere Leser wird es mir danken ;-) Los gehts: Bezeichnung:
Evaluation und Migration auf eine Firewall-Lösung zur Automatisierung und Kostenoptimierung An der Bezeichnung kann man gut ableiten das es sich also um eine Migration einer Firewall-Lösung zur Automatisierung und Kostenoptimierung handelt. Ich Nachhinein kann ich im Titel nicht erkennen ob das Projekt fachlich tief genug reicht, um die Anforderungen an ein FiSi-Projekt einzuhalten. Man kann dem Titel nur entnehmen dass es um eine Migration geht, um Automatisierung und Kostenoptimierung. Sonst ist dem Titel nichts fachspezifisches zu entnehmen. Gut, lasst mich mit der ,,Ausgangssituation & Ist-Zustand,, weiter machen: 1. Ausgangssituation & Ist-Zustand
Durchgeführt wird das Projekt im eigenen IT-Dienstleistungsunternehmen mit Fokus
auf Managed-Services. Als interner Kunde stellt mein Unternehmen hohe Anforderungen
an die Effizienz der neuen Plattform. Um die Marge der angebotenen Managed Services
zu sichern, muss die IT-Infrastruktur auf die Kosten achten und zukunftssicher aufgestellt werden.
Die Abnahme erfolgt durch den Projektbetreuer.
Die Infrastruktur basiert auf einer VMware ESXi 8 Virtualisierungsumgebung.
Das Netzwerk ist zur Mandantentrennung in sechs VLANs
unterteilt (u. a. Management, DMZ, Server, Labor). Als zentrale Firewall dient
aktuell eine virtualisierte Securepoint UTM, die den Datenverkehr filtert und
Funktionen wie IDS/IPS sowie GeoBlocking bereitstellt. Zur Anbindung externer Ressourcen
werden zwei permanente Site-to-Site VPN-Tunnel zu externen VPC-Servern genutzt.Ok, die Beschreibung sagt uns dass das Projekt im eigenem IT-Dienstleistungsunternehmen durchgeführt wird. Man will auf die Kosten achten um die Marge zu verbessern. Vorhanden sind Anforderungen an die Effizienz und die Zukunftssicherheit der Plattform und es gibt einen Projektbetreuer. Die UTM ist auf einer ESXi Plattform virtualisiert. Es gibt sechs VLANs sowie IDS/IPS und GeoIP-Blocking. Zwei VPN-Tunnel scheint es auch noch zu geben. Wenn ich das so betrachte und in Zusammenhang mit der Begründung der Ablehnung bringe, erkenne ich den Grund nun selbst und kann ihn auch nachvollziehen. Im groben sagt mein Titel und die Beschreibung schon ziemlich genau aus, um was es geht: Neue Firewall soll evaluiert werden. VLANs gibt es schon, IDS/IPS und GeoIP-Blocking gibt es schon, VPN-Tunnel gibt es schon. Neue Firewall evaluieren und Umziehen. Fertig. Es ist quasi ein reiner Umzug der vorhandenen Firewall auf eine evaluierte Firewall-Lösung inkl. Übernahme der vorhandenen Sicherheitsfunktionen, VLANs, VPN-Verbindungen usw. Es ist keine wirkliche Tiefe zu erkennen, da die vorhandenen VLANs, VPN-Verbindungen etc. einfach nur übernommen werden, ungeachtet dessen das diese auf der evaluierten Firewall-Lösung auch erstellt und eingerichtet werden müssen. Prima, das hätten wir. Dann will ich mit ,,Schwachstellen & Problemanalyse,, weiter machen: 2. Schwachstellen und Problemanalyse
Die auslaufenden Lizenzen der proprietären Firewall verursachen jährliche Fixkosten,
welche die Wirtschaftlichkeit belasten. Außerdem erlaubt die aktuelle Systemarchitektur
keine automatisierten Management-Methoden. Die rein manuelle Konfiguration über eine
Weboberfläche ist zeitaufwendig, fehleranfällig und erschwert die Standardisierung
unserer Managed-Services. Es besteht daher der Bedarf an einer Lösung,
die durch Automatisierung und ein passendes Lizenzmodell die Gesamtkosten senkt.Die Schwachstellen und Problemanalyse finde ich im Nachhinein bei genauerer Betrachtung doch zu dünn. Klar, ich hab das Problem der Lizenzkosten und der fehlenden Schnittstelle für die Automatisierung und Standardisierung. Das ist sehr wenig und fachlich auch nicht tief genug. Andere Probleme die während der Migration auftreten können und technische Verbesserungspotenziale werden nicht behandelt. Lasst mich nun zur ,,Zielsetzung & Anforderungen,, kommen: 3. Zielsetzung & Anforderungen
Ziel des Projekts ist die Migration auf eine Firewall-Lösung, die den manuellen
Konfigurationsaufwand durch Automatisierung ersetzt und die Betriebskosten
senkt. Nach Projektabschluss soll ein einsatzbereites System
die Absicherung der sechs VLANs sowie der zwei Site-to-Site-VPN-Anbindungen
unterbrechungsfrei übernehmen. Ein wichtiges Ziel ist die
Vorbereitung der Plattform für Infrastructure as Code (IaC).
Die neue Lösung muss dafür eine API bereitstellen,
über die sich Firewall-Regeln automatisiert einspielen und versionieren lassen.
Anforderungen:
- Netzwerk & Sicherheit: Migration des Regelwerkes und der 6 VLANs inkl. IDS/IPS und GeoBlocking
- Konnektivität: Stabile Übernahme der zwei bestehenden Site-to-Site VPN-Tunnel
- Automatisierung: Bereitstellung einer API zur Unterstützung von IaC-Werkzeugen
- Wirtschaftlichkeit: Reduzierung der jährlichen Lizenzgebühren und Nachweis der
Amortisation
- Skalierbarkeit: Architektur für die zukünftige Integration weiterer Dienste ohne Systemwechsel
4. Projektabgrenzung & Einschränkungen
- Hardware & Endgeräte: Die vorhandene Server- und Storage-Infrastruktur sowie die Konfiguration von Clients sind nicht Projektbestandteil.
- Zeitrahmen: Die Umsetzung ist strikt auf den Zeitraum von 40 Stunden begrenzt.
- Eigenleistung: Die fachliche Abnahme erfolgt durch den Projektbetreuer,
die gesamte konzeptionelle und operative Umsetzung ist eine reine Eigenleistung Hier ist wieder zu erkennen was auch schon in der Ausgangssituation und dem Ist-Zustand zu erkennen ist. Ich für mich habe den Grund der Ablehnung verinnerlicht und kann ihn nach abschließender Analyse nachvollziehen - warum merke ich das erst jetzt? - . Fehlt noch der Abschnitt ,,Projektabgrenzung & Einschränkungen,, 4. Projektabgrenzung & Einschränkungen
- Hardware & Endgeräte: Die vorhandene Server- und Storage-Infrastruktur sowie die Konfiguration von Clients sind nicht Projektbestandteil.
- Zeitrahmen: Die Umsetzung ist strikt auf den Zeitraum von 40 Stunden begrenzt.
- Eigenleistung: Die fachliche Abnahme erfolgt durch den Projektbetreuer,
die gesamte konzeptionelle und operative Umsetzung ist eine reine Eigenleistung.
Der Vollständigkeit halber werde ich noch den Rest des Projektantrages mit euch teilen. Und zwar den Abschnitt ,,Projektphasen / Zeiteinteilung,, Projektphasen / Zeitplanung
Informationen:
5 Stunden
Analysephase:
- Ist-Analyse (1h)
- Anforderungsanalyse & Lastenheft (2h)
- Projekt- und Meilensteinplanung (2h)
Beschreibung: Erfassung und Dokumentation des aktuellen Netzwerkaufbaus
sowie Definition der Sicherheits- und Automatisierungsanforderungen.
Erstellung des zeitlichen und organisatorischen Rahmens für den Projektablauf.
Planung:
9 Stunden
Evaluierungs- & Konzeptionsphase:
- Marktrecherche & Nutzwertanalyse (3h)
- Wirtschaftlichkeitsprüfung & Amortisationsrechnung (2h)
- Technisches Soll-Konzept (4h)
Beschreibung: Systematische Gegenüberstellung möglicher Firewall-Lösungen mittels Nutzwertanalyse.
Durchführung einer Wirtschaftlichkeits- und Amortisationsberechnung (TCO-Vergleich).
Erarbeitung des detaillierten technischen Soll-Konzepts für Firewall-Regeln, VLANs, VPNs und API-Anbindung.
Durchführung:
14 Stunden
Realisierungsphase:
- Systembereitstellung & Grundkonfiguration in ESXi (3h)
- VLAN- und Regelwerk-Migration & VPN-Konfiguration (5h)
- Konfiguration der Sicherheitsdienste (3h)
- API-Anbindung (3h)
Beschreibung: Umstellung und technische Realisierung nach dem Soll-Konzept.
Aufsetzen der neuen Firewall-Instanz in der ESXi-Umgebung, Migration der sechs VLANs,
Einrichten der zwei Site-to-Site VPN-Tunnel, Aktivierung von IDS/IPS und GeoBlocking sowie Bereitstellung der API für IaC.
Kontrolle:
12 Stunden
Qualitätssicherung, Projektabnahme & Dokudurchführung:
- Funktions- & Sicherheitstests (2h)
- Soll-Ist-Vergleich & Projektabnahme durch Betreuer (2h)
- Erstellung des Projektberichts / Dokumentation (6h)
- Zusammenstellung technischer Anlagen & Kundendokumentation (2h)
Beschreibung: Umfassende Funktions- und Sicherheitstests zur Verifizierung
der unterbrechungsfreien Dienstübernahme. Durchführen des Soll-Ist-Vergleichs
und Übergabe an den Projektbetreuer. Anfertigen der detaillierten Projektdokumentation
inklusive technischer Anlagen (Nutzwertanalyse, Amortisation, Schutzbedarfsanalyse, Netzpläne, IaC-Doku).
40 / 40 Stunden
So weit so gut. Ich habe meinen Projektantrag natürlich um die geforderte Tiefe und Themen ergänzt. Ich habe mir jeden Abschnitt einzeln vorgenommen - angefangen mit dem Titel - so das er nun meiner Meinung nach den Anforderungen gerecht werden sollte. Demnach fangen wir auch mit dem Titel an. Hier der neue Titel Bezeichnung:
Evaluation und Migration einer Firewall-Plattform mit Neugestaltung der
VPN-Anbindung und automatisierter Konfigurationsverwaltung
Die Kostenoptimierung ist rausgeflogen. Ich bin mir nicht sicher wie sehr der Titel aufgeblasen werden sollte. Dafür ist die Neugestaltung der VPN-Verbindung eingezogen um die fachliche Tiefe anzudeuten. Schön, weiter mit dem neuen Abschnitt ,,Ausgangssituation & Ist-Zustand,, 1. Ausgangssituation & Ist-Zustand
Durchgeführt wird das Projekt im eigenen IT-Dienstleistungsunternehmen mit Fokus
auf Managed-Services. Als interner Kunde stellt mein Unternehmen hohe Anforderungen
an die Effizienz der neuen Plattform. Um die Marge der angebotenen Managed Services
zu sichern, muss die IT-Infrastruktur auf die Kosten achten und zukunftssicher aufgestellt
werden. Die Abnahme erfolgt durch den Projektbetreuer.
Die Infrastruktur basiert auf einer VMware ESXi 8 Virtualisierungsumgebung.
Das Netzwerk ist für die Trennung unterschiedlicher Sicherheits- und Funktionsbereiche
in sechs VLANs segmentiert, unter anderem für Management-, Server-, DMZ- und Labor-Systeme.
Als zentrale Firewall dient aktuell eine virtualisierte Securepoint UTM, die für die
kontrollierte Kommunikation der Netzwerksegmente zuständig ist.
Die UTM übernimmt neben dem Routing und der Paketfilterung weitere Sicherheitsfunktionen
wie IDS/IPS und GeoIP-Blocking. Zur Anbindung externer Ressourcen werden zwei permanente
Site-to-Site VPN-Tunnel, basierend auf OpenVPN, zu externen VPS-Servern genutzt.
Die Konfiguration von Netzwerkobjekten, Firewal-Regeln und VPN-Verbindungen werden
überwiegend manuell über die Administrationsoberfläche gepflegt. Dadurch besteht eine Abhängigkeit
von der eingesetzten Platform und ein erhöhter Aufwand bei Änderungen und der
reproduzierbaren Bereitstellung der Konfigurationen.Neu dazu gekommen ist der Hinweis auf OpenVPN als derzeit eingesetzte VPN-Technologie und Hinweise darauf wie die aktuelle Konfiguration gepflegt wird und dadurch eine Abhängigkeit der eingesetzten Plattform entsteht sowie der erhöhte Administrative Aufwand. Der ein oder andere Satz wurde etwas genauer formuliert. Weiter mit dem neuen Abschnitt ,,Schwachstellen und Problemanalyse,, 2. Schwachstellen und Problemanalyse
Die auslaufenden Lizenzen der proprietären Firewall verursachen jährliche Fixkosten,
welche die Wirtschaftlichkeit belasten. Neben dem wirtschaftlichen Aspekten bestehen technische
Optimierungspotenziale. Derzeit erfolgt die Einrichtung von Firewall-Regeln und Netzwerkobjekten
überwiegend manuell über die Administrationsoberfläche. Dadurch sind Änderungen nur eingeschränkt
reproduzierbar und versionierbar, was die Standardisierung und spätere Automatisierung der Managed-Services erschwert.
Die bestehende Netzwerk- und Sichereitskonfiguration ist eng an die derzeit eingesetzte
Firewall-Plattform gebunden. Dazu gehören die vorhandene VLAN-Struktur,
die Kommunikationsbeziehungen zwischen den Netzsegmenten, das darauf aufbauende
Firewall-Regelwerk als auch die Einbindung der IDS/IPS-Funktionen. Eine unveränderte
Übernahme dieser Konfiguration auf eine neue Plattform würde bestehende Abhängigkeiten
und möglicherweise nicht mehr passende Regelstrukturen übernehmen,
ohne diese im Hinblick auf die neue Systemarchitektur zu bewerten.
Die beiden vorhandenen Site-to-Site-Verbindungen basieren derzeit auf OpenVPN.
Neben möglichen Unterschieden bei der Performance und dem Ressourcenbedarf stellt
insbesondere die automatisierte Verwaltung eine technische Herausforderung dar.
Die Bereitstellung und Pflege der für OpenVPN benötigten Zertifikate und Schlüssel
erhöht den Aufwand bei einer automatisierten und reproduzierbaren Konfiguration mehrerer VPN-Verbindungen.Hier wird jetzt etwas genauer auf die vorhanden Probleme und Schwachstellen eingegangen. Die auslaufenden Lizenzen und die dadurch verursachten Fixkosten sind gebliben. Es wird genauer auf das Problem der manuellen Pflege des Systems eingegangen und die fehlende Standardisierung sowie Automatisierung. Jetzt wird auch erwähnt dass das alte System nicht einfach so 1:1 übernommen werden kann. Das Problem von OpenVPN und den erforderlichen Zertifikaten und Schlüsseln im Zusammenhang mit der Automatisierung wurde auch deutlich gemacht. Kommen wir zum neuen Abschnitt ,,Zielsetzung & Anforderungen,, 3. Zielsetzung & Anforderungen
Ziel dieses Projekts ist die Evaluierung und Einführung einer geeigneten Firewall-Plattform
sowie die Entwicklung und Umsetzung eines darauf abgestimmten Netzwerk- und Sicherheitskonzepts
und die Neugestaltung der VPN-Verbindungen.
Dazu wird die bestehende Netzwerksegmentierung mit sechs VLANs bezüglich ihrer
Kommunikationsbeziehungen analysiert und in ein Soll-Konzept für die neue Firewall-Plattform überführt.
Ein Firewall-Regelkonzept wird auf dieser Grundlage erstellt und umgesetzt.
Vorhandene Sicherheitsfunktionen wie IDS/IPS und GeoIP-Blocking werden in die
neue Architektur integriert und anhand definierter Testszenarien überprüft.
Für die beiden bestehenden OpenVPN-basierten Site-to-Site-Verbindungen werden geeignete
VPN-Technologien anhand technischer Kriterien wie Sicherheit, Performance,
Administrationsaufwand, Ressourcenbedarf und Unterstützung durch die zukünftige
Firewall-Plattform verglichen. Die anhand der Bewertung ausgewählte VPN-Technologie
wird anschließend für die Anbindung der externen VPS-Systemen auf der ausgewählten
Firewall-Plattform implementiert und getestet.
Für die Standardisierung und zur Verbesserung der Reproduzierbarkeit soll die künftige
Firewall-Plattform eine automatisierte Konfigurationsverwaltung ermöglichen. Hierzu wird
anhand eines abgegrenzten Proof of Concept die automatisierte Bereitstellung ausgewählter
Netzwerkobjekte und Firewall-Regeln über eine geeignete Schnittstelle umgesetzt und deren praktische Eignung bewertet.
Neben den technischen Anforderungen werden die infrage kommenden Firewall-Lösungen hinsichtlich ihrer Investitions- und Betriebskosten verglichen und die Wirtschaftlichkeit der gewählten Lösung bewertet.
Anforderungen:
- Netzwerk: Analyse und Überführung der bestehenden VLAN-Segmentierung in ein technisches Soll-Konzept
- Firewall: Erstellung und Umsetzung eines Regelkonzepts für die Kommunikation zwischen den Netzsegmenten
- VPN: Evaluation geeigneter VPN-Technologien und Umsetzung der ausgewählten Lösungen
- IT-Sicherheit: Integration und Funktionsprüfung von IDS/IPS sowie GeoIP-Blocking
- Automatisierung: Proof of Concept zur automatisierten und reproduzierbaren
Bereitstellung ausgewählter Netzwerkobjekte und Firewall-Regeln
- Wirtschaftlichkeit: Vergleich der Betriebs- und Lizenzkosten sowie Bewertung der Amortisation
- Skalierbarkeit: Berücksichtigung der zukünftigen Erweiterbarkeit der Plattform So, hier geht es jetzt ans Eingemachte. Die bestehenden VLANs und die Firewall-regeln werden nicht als ein reines Migrations-Objekt gesehen, das einfach mal von der einen Firewall auf die andere übertragen wird. Es wird deutlich das erst einmal analysiert werden muss und anhand der neuen Anforderungen und Ergebnissen ein Konzept erstellt werden soll. Auch die bereits bestehenden Sicherheitsfunktionen wie IDS/IPS müssen dementsprechend betrachtet werden. VPN-Technologien sollen unter die Lupe genommen und evaluiert werden. Die ausgewählte VPN-Technologie muss implementiert und getestet werden. Ein klar abgegrenztes PoC muss erstellt und die Automatisierung von ausgewählten Netzwerkobjekten und Firewall-Regeln getestet werden. Prüfung der Wirtschaftlichkeit und Amortisation ist geblieben. Das geht doch schon eher in die richtige Richtung finde ich. Es folgt nun der neuen Abschnitt ,,Projektabgrenzung & Einschränkungen,, 4. Projektabgrenzung & Einschränkungen
- Server und Endgeräte: Die bestehende ESXi-, Server- und Storage-Infrastruktur sowie die Konfiguration der Clients sind nicht Bestandteil des Projekts
- Netzwerk: Die bestehende physische Netzwerkinfrastruktur und Switch-Konfigurationen
werden nicht verändert. Betrachtet werden die für die Firewall-Migration relevanten VLANs,
Kommunikationsbeziehungen und Routing-Anforderungen.
- VPN: Gegenstand des Projekts sind die Evaluation geeigneter VPN-Technologien und
die Migration der bestehenden Site-to-Site-Verbindungen. Eine Remote-Access-VPN-Lösung
für Benutzer ist nicht Bestandteil vom Projekt
- Automatisierung: Die automatisierte Konfigurationsverwaltung wird im Rahmen eines abgegrenzten
Proof of Concept anhand ausgewählter Netzwerkobjekte und Firewall-Regeln umgesetzt.
Eine vollständige Überführung des gesamten Regelwerks und aller Netzwerkobjekte in Infrastructure
as Code ist aufgrund des vorgegebenen Projektzeitraums nicht Bestandteil des Projekts
- Zeitrahmen: Die Durchführung des Projekts ist auf insgesamt 40 Stunden begrenzt
- Eigenleistung: Die konzeptionelle und operative Umsetzung erfolgt
vollständig als Eigenleistung. Die fachliche Abnahme erfolgt durch den ProjektbetreuerDa bedarf es keine weitere Erläuterung. Was fehlt? ja stimmt, die Projektphasen und Zeitplanung. Da habe ich auch ein paar Anpassungen vorgenommen. Aber seht/lest selbst: Projektphasen / Zeitplanung
Informationen:
5 Stunden
Analysephase:
- Ist-Analyse der bestehenden Netzwerk-, Firewall- und VPN-Infrastruktur (2h)
- Anforderungsanalyse und Erstellung des Lastenhefts (2h)
- Projekt- und Meilensteinplanung (1h)
Beschreibung: Erfassung und Dokumentation der bestehenden Netzsegmentierung,
Kommunikationsbeziehungen, Firewall- und Sicherheitsfunktionen als auch der der
vorhandenen Site-to-Site-VPN-Verbindungen. Definition der technischen,
sicherheitsrelevanten, wirtschaftlichen und automatisierungsbezogenen Anforderungen
an die zukünftige Lösung sowie die Planung des Projektablaufes.
Planung:
10 Stunden
Evaluierungs- & Konzeptionsphase:
- Evaluation geeigneter Firewall-Plattformen mittels Nutzwertanalyse(2h)
- Evaluation geeigneter Site-to-Site-VPN-Technologien(2h)
- Wirtschaftlichkeitsprüfung und Amortisationsrechnung(2h)
- Erstellung des Netzwerk-, Firewall- und Sicherheitskonzepts(2h)
- Planung des Automatisierungs-Proof-of-Concepts(2h)
Beschreibung: Systematische Bewertung geeigneter Firewall-Plattformen anhand
technischer und wirtschaftlicher Anforderungen. Vergleich geeigneter VPN-Technologien
bezüglich Sicherheit, Performance, Administrationsaufwand, Ressourcenbedarf und Integrationsfähigkeit.
Erstellung des technischen Soll-Konzepts für VLAN-Kommunikation, Routing, Firewall-Regeln,
VPN-Verbindungen und Sicherheitsdienste. Definition des Umfangs und der technischen
Umsetzung des Automatisierungs-Proof-of-Concepts.
Durchführung:
15 Stunden
Realisierungsphase:
- Bereitstellung und Grundkonfiguration der ausgewählten Firewall-Plattform in ESXi(2h)
- Umsetzung der VLAN-, Routing- und Firewall-Konfiguration(4h)
- Migration und Konfiguration der ausgewählten Site-to-Site-VPN-Lösung(3h)
- Konfiguration und Anpassung von IDS/IPS und GeoIP-Blocking(1h)
- Umsetzung des Automatisierungs-Proof-of-Concepts für ausgewählte Netzwerkobjekte und Firewall-Regeln(4h)
- Technische Migrations- und Umschaltarbeiten(1h)
Beschreibung:
Bereitstellung der ausgewählten Firewall-Plattform innerhalb der vorhanden
Virtualisierungsumgebung und Umsetzung des zuvor erarbeiteten Soll-Konzepts.
Konfiguration der VLAN-Schnittstellen, Routingbeziehungen und Firewall-Regeln
sowie Migration der bestehenden Site-to-Site-VPN-Verbindungen auf die im Rahmen
der Evaluation ausgewählter VPN-Technologie. Integration der vorgesehenen Sicherheitsdienste
und Umsetzung einer exemplarischen automatisierten Konfigurationsbereitstellung
über die von der Plattform bereitgestellten Schnittstellen.
Kontrolle:
10 Stunden
Qualitätssicherung, Projektabnahme & Dokudurchführung:
- Funktions- und Sicherheitstests(1h)
- VPN-Funktions- und Performancevergleich(1h)
- Test des Automatisierungs-Proof-of-Concepts(1h)
- Soll-Ist-Vergleich und Projektabnahme(1h)
- Erstellung der Projektdokumentation(4.5h)
- Zusammenstellung technischer Anlagen und Betriebsdokumentation(1.5h)
Beschreibung: Überprüfung der Netzwerkkommunikation und Firewall-Regeln anhand
definierter Testszenarien sowie Funktionsprüfung der IDS/IPS-Komponenten.
Prüfung der migrierten VPN-Verbindungen. Verifikation der reproduzierbaren Bereitstellung d
er im Proof-of-Concept automatisierten Konfiguration. Abschließend erfolgen Soll-Ist-Vergleich,
Projektabnahme und die Erstellung der Projektdokumentation und der technischen Anlagen.Geschafft. Das ist mein ergänzter Projektantrag. Ich habe bis zum 08.10.2026 Zeit, ihn im Portal einzutragen. Es wäre mir eine mega Hilfe wenn der eine oder andere sich meine ergänzte Version des Antrags einmal anschauen und konstruktives Feedback dazu abgeben könnte. Ich hab zwar noch ein Plan B Projekt, würde aber dieses hier bevorzugen. Ich bin über jeden Beitrag, jede Meinung und jede Anregung zu Verbesserungen dankbar. Bis hier verbleibe ich erst mal mit lieben Grüßen und bin schon sehr gespannt auf die Reaktionen meines Beitrages.
Von
Ueba3ba · vor 4 Stunden 4 h