Vom Führungsoffizier zum Systemintegrator: Ich plane, baue und dokumentiere IT-Infrastrukturen – zuletzt in meinem eigenen Homelab, das eine vollständige Unternehmensumgebung mit Active Directory, isolierter DMZ und Zero-Trust-Zugriff im Kleinformat nachbildet.
Meine berufliche Laufbahn begann nicht am Serverschrank, sondern in der Führungsverantwortung: acht Jahre als Offizier bei der türkischen Gendarmerie, gefolgt von mehreren Jahren als Restaurantleiter und selbstständiger E-Commerce-Manager. In all diesen Rollen ging es um dasselbe Grundprinzip – Strukturen schaffen, unter Druck sauber priorisieren und Verantwortung für Ergebnisse übernehmen.
Seit 2025 baue ich dieses Fundament gezielt um technisches Fachwissen aus: In der Umschulung zum Fachinformatiker für Systemintegration bei der GFN GmbH vertiefe ich Netzwerktechnik, Systemadministration und IT-Sicherheit – und setze das Gelernte parallel in einem eigenen Homelab in die Praxis um, das weiter unten auf dieser Seite dokumentiert ist.
Für meine IHK-Abschlussprojektarbeit habe ich in 40 Projektstunden eine vollständige, mehrzonige Unternehmensinfrastruktur auf einem einzigen Mini-PC virtualisiert – inklusive Verzeichnisdienst, getrennter Sicherheitszonen und einem öffentlich erreichbaren Webserver ohne eine einzige offene Firewall-Pforte.
Ausgangspunkt war ein typisches, unsegmentiertes Heimnetzwerk hinter einer Fritz!Box mit Dual-Stack Lite (DS-Lite) – der Provider vergibt dadurch keine öffentliche IPv4-Adresse mehr, klassisches Portforwarding entfällt technisch. Alle Geräte lagen zudem in einer einzigen Broadcast-Domäne, ohne Trennung zwischen Arbeitsplätzen, sensiblen Daten und experimentellen Systemen.
Ziel war deshalb der Aufbau einer Infrastruktur, die trotz dieser Einschränkung gehobenen Unternehmensstandards genügt: virtualisiert, in Sicherheitszonen getrennt, mit rollenbasierter Zugriffskontrolle und einem Webserver, der von außen erreichbar ist, ohne dass am Router auch nur ein Port geöffnet werden muss.
Proxmox VE als Hypervisor auf einem energieeffizienten Mini-PC, als Basis für sechs unabhängige Systeme.
Virtualisierte OPNsense-Firewall trennt WAN, internes LAN und eine isolierte DMZ per Linux-Bridges.
Windows Server 2022 als Domänencontroller mit rollenbasierten Zugriffsrechten für zwei Abteilungen.
Adminzugriff per WireGuard über IPv6-Pinhole, öffentlicher Zugriff per Cloudflare Zero-Trust-Tunnel.
| Knoten | Rolle | Betriebssystem | vCPU / RAM | IP-Adresse | Netzwerk |
|---|---|---|---|---|---|
| Host | pve (Hypervisor) | Proxmox VE 9.2.2 | 4 Cores / 16 GB | 192.168.178.100/24 | vmbr0 |
| VM 100 | OPNsense-FW | FreeBSD (OPNsense) | 2 Cores / 3 GB | 192.168.1.1 / .2.1 | vmbr0–2 |
| VM 101 | DC01 | Windows Server 2022 | 2 Cores / 4 GB | 192.168.1.10/24 | vmbr1 (LAN) |
| VM 102 | DNS01 | Debian GNU/Linux | 1 Core / 1 GB | 192.168.1.53/24 | vmbr1 (LAN) |
| VM 103 | CL01 | Windows 10 Enterprise | 2 Cores / 4 GB | 192.168.1.100/24 | vmbr1 (LAN) |
| VM 200 | web01 | Debian 12 (Bookworm) | 1 Core / 2 GB | 192.168.2.10/24 | vmbr2 (DMZ) |
Explizite Block-Regel DMZ → LAN. Selbst bei voller Kompromittierung von web01 bleibt AD, Fileshare und Hypervisor unerreichbar.
cloudflared auf web01 baut nur ausgehende Verbindungen zu Cloudflare auf. Kein einziger Inbound-Port am Router nötig.
Adminzugriff trotz DS-Lite: gezieltes IPv6-Pinhole auf UDP 51820, Authentifizierung per asymmetrischem Schlüsselpaar.
Getrennte OUs für Buchhaltung und IT, Zugriffsrechte über globale und domänenlokale Gruppen strikt vergeben.
192.168.1.10 löst SRV-Records, Kerberos-Tickets und LDAP-Dienste ohne Unterbrechung auf.
Nicht-lokale Anfragen gehen an 192.168.1.53, das Werbung und bösartige Domains filtert.
DNS01 gibt die Anfrage verschlüsselt an OPNsense weiter, bevor sie das Netz verlässt.
Sechs Testfälle prüften Isolation, Erreichbarkeit und Rechtekonzept – alle mit Erfolg abgeschlossen.
| ID | Test | Methode | Ergebnis | Status |
|---|---|---|---|---|
| T01 | DMZ-Isolation | ping 192.168.1.10 von web01 | 100 % Paketverlust | BESTANDEN |
| T02 | DMZ-Internetzugang | ping 1.1.1.1 von web01 | 0 % Paketverlust, Ø 12,4 ms | BESTANDEN |
| T03 | Zero-Inbound-Sicherheit | Externer Nmap-Scan | Keine offenen Ports 1–1024 | BESTANDEN |
| T04 | RBAC-Fileserver | Login Buchhaltung → IT-Freigabe | Zugriff verweigert | BESTANDEN |
| T05 | Cloudflare-Routing | HTTPS-Aufruf der Domain | HTTP 200, gültiges Zertifikat | BESTANDEN |
| T06 | Disaster Recovery | Snapshot-Rollback VM 200 | Wiederherstellung in 25 Sek. | BESTANDEN |
| Kostenposition | On-Premises Homelab | Cloud (AWS / Hetzner) |
|---|---|---|
| Hardware | 0,00 € (vorhandener Mini-PC) | 0,00 € |
| Rechenleistung / Monat | 0,00 € (lokal virtualisiert) | 38,00 € |
| Betriebsstrom / Jahr | 65,52 € (Ø 22 W) | in Cloud-Miete enthalten |
| Domain (.de) / Jahr | 5,00 € | 5,00 € |
| Firewall / VPN / WAF | 0,00 € (Open Source / Free Tier) | 25,00 € / Monat |
| Gesamt 1. Jahr | 70,52 € | 761,00 € |
Das Projekt wurde im vorgegebenen Rahmen von 40 Stunden abgeschlossen und zeigt, dass sich mit Standard-Hardware und Open-Source-Werkzeugen eine Infrastruktur realisieren lässt, die gehobenen Sicherheitsstandards entspricht. Für den weiteren Ausbau sind zwei Schritte vorgesehen:
Konsolidierung aller System- und Firewall-Logs, z. B. mit Graylog oder dem ELK-Stack, für die automatisierte Erkennung von Auffälligkeiten.
Kontinuierliche Überwachung von Ressourcen und Diensten, z. B. mit Zabbix oder Prometheus & Grafana, inklusive automatischer Alarmierung bei Ausfällen.
Schwerpunkte IT-Infrastruktur, Netzwerktechnik, Systemadministration und IT-Support. IHK-Pflichtpraktikum ab 04/2027 (8,5 Monate).
Erwerb der deutschen Sprachkenntnisse bis Niveau B2 sowie kulturelle und berufliche Orientierung.
Operative Gesamtleitung inkl. Personal, Verwaltung und Finanzen sowie Betreuung der internen IT- und Kassensysteme.
Aufbau und Administration von Online-Shops im Bereich Heimdekoration inkl. Kundenservice und Verkaufsabwicklung.
Führung und Koordination von Teams unter hohem Druck, strategische Einsatzplanung und Verantwortung für Sicherheitsstrukturen.
Schwerpunkte Unternehmensführung, Organisation und Betriebswirtschaft.
Schwerpunkte Sicherheitsmanagement, Risikoanalyse, Krisenprävention und Führungsausbildung.
Ob Praktikumsplatz, Werkstudierendenstelle oder ein fachlicher Austausch zum Homelab – ich freue mich über eine Nachricht.
Ludwigshafen am Rhein, mobil dank Führerschein B + A. Aktuell in der Umschulung zum Fachinformatiker für Systemintegration bei der GFN GmbH, IHK-Pflichtpraktikum ab April 2027 für 8,5 Monate — für Werkstudierenden- oder Ausbildungspartnerschaften bereits jetzt offen.