Systemintegration · Netzwerke · IT-Sicherheit

Emrah Sari

Angehender Fachinformatiker für Systemintegration (IHK)

Vom Führungsoffizier zum Systemintegrator: Ich plane, baue und dokumentiere IT-Infrastrukturen – zuletzt in meinem eigenen Homelab, das eine vollständige Unternehmensumgebung mit Active Directory, isolierter DMZ und Zero-Trust-Zugriff im Kleinformat nachbildet.

40 Std.Projektarbeit IHK
6virtualisierte Systeme
0offene Inbound-Ports
90,7 %günstiger als Cloud
Portraitfoto von Emrah Sari
status: lernbereit ✓
01 / Über mich

Disziplin aus der Führungspraxis, jetzt in der IT

Meine berufliche Laufbahn begann nicht am Serverschrank, sondern in der Führungsverantwortung: acht Jahre als Offizier bei der türkischen Gendarmerie, gefolgt von mehreren Jahren als Restaurantleiter und selbstständiger E-Commerce-Manager. In all diesen Rollen ging es um dasselbe Grundprinzip – Strukturen schaffen, unter Druck sauber priorisieren und Verantwortung für Ergebnisse übernehmen.

Seit 2025 baue ich dieses Fundament gezielt um technisches Fachwissen aus: In der Umschulung zum Fachinformatiker für Systemintegration bei der GFN GmbH vertiefe ich Netzwerktechnik, Systemadministration und IT-Sicherheit – und setze das Gelernte parallel in einem eigenen Homelab in die Praxis um, das weiter unten auf dieser Seite dokumentiert ist.

WohnortLudwigshafen am Rhein
SprachenTürkisch (Muttersprache), Deutsch (B2)
FührerscheinKlasse B + A
AusbildungUmschulung FISI · GFN GmbH
Ausbildungszeitraum10/2025 – 01/2028
IHK-Pflichtpraktikumab 04/2027 · 8,5 Monate
02 / Praxisprojekt

Homelab: Eine Firmen-IT im Kleinformat

Für meine IHK-Abschlussprojektarbeit habe ich in 40 Projektstunden eine vollständige, mehrzonige Unternehmensinfrastruktur auf einem einzigen Mini-PC virtualisiert – inklusive Verzeichnisdienst, getrennter Sicherheitszonen und einem öffentlich erreichbaren Webserver ohne eine einzige offene Firewall-Pforte.

Hypervisor-HostFujitsu ESPRIMO, i5-4670S, 16 GB RAM
VirtualisierungProxmox VE 9.2.2
PVE-Management192.168.178.100:8006
SicherheitszonenWAN · LAN · DMZ

Ausgangslage & Zielsetzung

Ausgangspunkt war ein typisches, unsegmentiertes Heimnetzwerk hinter einer Fritz!Box mit Dual-Stack Lite (DS-Lite) – der Provider vergibt dadurch keine öffentliche IPv4-Adresse mehr, klassisches Portforwarding entfällt technisch. Alle Geräte lagen zudem in einer einzigen Broadcast-Domäne, ohne Trennung zwischen Arbeitsplätzen, sensiblen Daten und experimentellen Systemen.

Ziel war deshalb der Aufbau einer Infrastruktur, die trotz dieser Einschränkung gehobenen Unternehmensstandards genügt: virtualisiert, in Sicherheitszonen getrennt, mit rollenbasierter Zugriffskontrolle und einem Webserver, der von außen erreichbar ist, ohne dass am Router auch nur ein Port geöffnet werden muss.

Virtualisierung

Proxmox VE als Hypervisor auf einem energieeffizienten Mini-PC, als Basis für sechs unabhängige Systeme.

Zonentrennung

Virtualisierte OPNsense-Firewall trennt WAN, internes LAN und eine isolierte DMZ per Linux-Bridges.

Verzeichnisdienst & RBAC

Windows Server 2022 als Domänencontroller mit rollenbasierten Zugriffsrechten für zwei Abteilungen.

DS-Lite-Konnektivität

Adminzugriff per WireGuard über IPv6-Pinhole, öffentlicher Zugriff per Cloudflare Zero-Trust-Tunnel.

Architektur im Überblick

ÖFFENTLICHES INTERNET Cloudflare Edge Anycast WAF · SSL · E-Mail-Routing Admin-Laptop WireGuard · privater Schlüssel exklusiv AVM Fritz!Box — DS-Lite / CGNAT Gezieltes IPv6-Pinhole → OPNsense WAN, UDP/51820 PROXMOX VE HYPERVISOR — 192.168.178.100:8006 OPNsense Core-Firewall & Gateway (VM 100) LAN-GW 192.168.1.1 · DMZ-GW 192.168.2.1 · Routing über vmbr0 / vmbr1 / vmbr2 INTERNE ZONE · LAN 192.168.1.0/24 DC01 — 192.168.1.10 Windows Server 2022 · AD DS · DNS Master · SMB-Freigaben DNS01 — 192.168.1.53 Debian · sekundärer Resolver · Werbe-/Malware-Filter CL01 — 192.168.1.100 Windows 10 · Domänenclient · GPO-Netzlaufwerke AGDLP-Rechtekonzept: OU Buchhaltung ↔ OU IT_Administration ISOLIERTE DMZ · 192.168.2.0/24 web01 — 192.168.2.10 Debian 12 · Nginx · cloudflared (nur ausgehend) Keine Inbound-Ports am Router / an der Firewall geplante Erweiterung (Abschnitt „Ausblick“) Zentrales Log-Management Proaktives Monitoring & Alarmierung
Firewall-Regel: BLOCK · Quelle DMZ-Netz → Ziel LAN-Netz · verhindert Lateral Movement bei Kompromittierung von web01
WireGuard (verschlüsselt, direkt über IPv6)
Cloudflare Zero-Trust-Tunnel (nur ausgehend)
Firewall-Blockregel

Ressourcenmatrix der virtuellen Maschinen

KnotenRolleBetriebssystemvCPU / RAMIP-AdresseNetzwerk
Hostpve (Hypervisor)Proxmox VE 9.2.24 Cores / 16 GB192.168.178.100/24vmbr0
VM 100OPNsense-FWFreeBSD (OPNsense)2 Cores / 3 GB192.168.1.1 / .2.1vmbr0–2
VM 101DC01Windows Server 20222 Cores / 4 GB192.168.1.10/24vmbr1 (LAN)
VM 102DNS01Debian GNU/Linux1 Core / 1 GB192.168.1.53/24vmbr1 (LAN)
VM 103CL01Windows 10 Enterprise2 Cores / 4 GB192.168.1.100/24vmbr1 (LAN)
VM 200web01Debian 12 (Bookworm)1 Core / 2 GB192.168.2.10/24vmbr2 (DMZ)

Sicherheitskonzept im Detail

DMZ-Isolation

Explizite Block-Regel DMZ → LAN. Selbst bei voller Kompromittierung von web01 bleibt AD, Fileshare und Hypervisor unerreichbar.

Zero-Trust-Tunnel

cloudflared auf web01 baut nur ausgehende Verbindungen zu Cloudflare auf. Kein einziger Inbound-Port am Router nötig.

WireGuard über IPv6

Adminzugriff trotz DS-Lite: gezieltes IPv6-Pinhole auf UDP 51820, Authentifizierung per asymmetrischem Schlüsselpaar.

AD-RBAC (AGDLP)

Getrennte OUs für Buchhaltung und IT, Zugriffsrechte über globale und domänenlokale Gruppen strikt vergeben.

Zweistufiges DNS-Konzept

01
Client fragt DC01

192.168.1.10 löst SRV-Records, Kerberos-Tickets und LDAP-Dienste ohne Unterbrechung auf.

02
Weiterleitung an DNS01

Nicht-lokale Anfragen gehen an 192.168.1.53, das Werbung und bösartige Domains filtert.

03
Verschlüsselt zur Firewall

DNS01 gibt die Anfrage verschlüsselt an OPNsense weiter, bevor sie das Netz verlässt.

Testprotokolle & Qualitätssicherung

Sechs Testfälle prüften Isolation, Erreichbarkeit und Rechtekonzept – alle mit Erfolg abgeschlossen.

IDTestMethodeErgebnisStatus
T01DMZ-Isolationping 192.168.1.10 von web01100 % PaketverlustBESTANDEN
T02DMZ-Internetzugangping 1.1.1.1 von web010 % Paketverlust, Ø 12,4 msBESTANDEN
T03Zero-Inbound-SicherheitExterner Nmap-ScanKeine offenen Ports 1–1024BESTANDEN
T04RBAC-FileserverLogin Buchhaltung → IT-FreigabeZugriff verweigertBESTANDEN
T05Cloudflare-RoutingHTTPS-Aufruf der DomainHTTP 200, gültiges ZertifikatBESTANDEN
T06Disaster RecoverySnapshot-Rollback VM 200Wiederherstellung in 25 Sek.BESTANDEN
Wirtschaftlichkeitsanalyse
690,48 € Ersparnis im ersten Betriebsjahr gegenüber einer vergleichbaren Cloud-Lösung (AWS / Hetzner) — 90,7 % günstiger, bei voller Datenhoheit.
KostenpositionOn-Premises HomelabCloud (AWS / Hetzner)
Hardware0,00 € (vorhandener Mini-PC)0,00 €
Rechenleistung / Monat0,00 € (lokal virtualisiert)38,00 €
Betriebsstrom / Jahr65,52 € (Ø 22 W)in Cloud-Miete enthalten
Domain (.de) / Jahr5,00 €5,00 €
Firewall / VPN / WAF0,00 € (Open Source / Free Tier)25,00 € / Monat
Gesamt 1. Jahr70,52 €761,00 €

Fazit & geplante Erweiterungen

Das Projekt wurde im vorgegebenen Rahmen von 40 Stunden abgeschlossen und zeigt, dass sich mit Standard-Hardware und Open-Source-Werkzeugen eine Infrastruktur realisieren lässt, die gehobenen Sicherheitsstandards entspricht. Für den weiteren Ausbau sind zwei Schritte vorgesehen:

03 / Kompetenzen

Technisches Fundament & Nachweise

IT-Kenntnisse

TCP/IP, Routing, VLAN Windows Server Linux Windows 10/11 IT-Support & Ticket-Systeme IT-Sicherheit & Datenschutz Microsoft 365 KI-Tools

Zertifikate

  • Cisco Networking AcademyNetworking Basics
  • GFN GmbHKI-Führerschein
  • Amadeus Fire AcademyIT-Sicherheitsschulung
  • UdemySystem- & Netzwerkadministration (42 Std.)

Persönliche Stärken

Kommunikationsfähigkeit Führungskompetenz Team- & Mitarbeiterführung Lernbereitschaft Lösungsorientierung Zuverlässigkeit Mobilität Motivation & Ausdauer
04 / Werdegang

Stationen bis hierher

seit 10/2025 – 01/2028

Umschulung zum Fachinformatiker für Systemintegration (IHK)

GFN GmbH

Schwerpunkte IT-Infrastruktur, Netzwerktechnik, Systemadministration und IT-Support. IHK-Pflichtpraktikum ab 04/2027 (8,5 Monate).

05/2022 – 10/2025

Integration & Sprachqualifikation

Deutschland

Erwerb der deutschen Sprachkenntnisse bis Niveau B2 sowie kulturelle und berufliche Orientierung.

07/2019 – 02/2022

Restaurantleiter / Manager

Saman Cafe & Restaurant, Marmaris / Türkei

Operative Gesamtleitung inkl. Personal, Verwaltung und Finanzen sowie Betreuung der internen IT- und Kassensysteme.

12/2017 – 02/2022

E-Commerce Manager (selbstständig)

Online-Shops (AliExpress, Etsy), Türkei

Aufbau und Administration von Online-Shops im Bereich Heimdekoration inkl. Kundenservice und Verkaufsabwicklung.

08/2008 – 10/2017

Offizier / Führungskraft

Gendarmerie, Türkei

Führung und Koordination von Teams unter hohem Druck, strategische Einsatzplanung und Verantwortung für Sicherheitsstrukturen.

07/2014

Bachelor of Business Administration (B.A.)

Anadolu-Universität, Eskişehir / Türkei

Schwerpunkte Unternehmensführung, Organisation und Betriebswirtschaft.

06/2006 – 08/2008

Militärische Fachhochschulausbildung — Sicherheitswissenschaften

Gendarmerie-Berufsschule, Ankara / Türkei

Schwerpunkte Sicherheitsmanagement, Risikoanalyse, Krisenprävention und Führungsausbildung.

05 / Kontakt

Sprechen wir über eine Zusammenarbeit

Ob Praktikumsplatz, Werkstudierendenstelle oder ein fachlicher Austausch zum Homelab – ich freue mich über eine Nachricht.

Standort & Verfügbarkeit

Ludwigshafen am Rhein, mobil dank Führerschein B + A. Aktuell in der Umschulung zum Fachinformatiker für Systemintegration bei der GFN GmbH, IHK-Pflichtpraktikum ab April 2027 für 8,5 Monate — für Werkstudierenden- oder Ausbildungspartnerschaften bereits jetzt offen.