Referenz Retrotec · Netzwerk und Security für einen Standort in den USA Neun Zeitzonen entfernt. Trotzdem vor Ort.
Retrotec entwickelt Messtechnik für die Gebäudediagnostik und verkauft sie von der US-Westküste aus in die ganze Welt. Wir haben dort das Netzwerk neu aufgebaut, vom Internetzugang über Glasfaser und Satellit bis zum Access Point, den Zugriff von außen abgesichert und Microsoft 365 geordnet. Geplant in Paderborn, umgesetzt am Standort.
Hersteller Gebäudediagnostik · USA und Europa · Vertrieb weltweit · Erste Projektstufe umgesetzt
Retrotec
Retrotec entwickelt und produziert seit über 30 Jahren Blower-Door-Systeme und Prüfgeräte für die Dichtheit von Lüftungskanälen. Werkzeuge, mit denen sich messen lässt, wie luftdicht ein Gebäude tatsächlich ist. Nach eigener Darstellung ist das Unternehmen in diesem Segment weltweit führend. Der Hauptsitz liegt in Everson im US-Bundesstaat Washington, das europäische Geschäft wird aus den Niederlanden geführt. Verkauft wird weltweit, über Händler, den eigenen Onlineshop und mit eigener Software für Messung und Auswertung.
Für die IT heißt das: Fast alles, was zählt, liegt in der Cloud. Telefonie, Geschäftsanwendungen, Microsoft 365. Das klingt nach wenig Infrastruktur. Es ist das Gegenteil. Wenn Internetzugang oder Firewall ausfallen, steht nicht eine Abteilung. Es steht der Standort.
Warum jetzt
Die Cisco ASA am Netzrand hatte über viele Jahre zuverlässig ihren Dienst getan und erreichte das Ende ihres Lebenszyklus. Ein guter Zeitpunkt, nicht nur ein Gerät zu ersetzen, sondern das Netz auf das auszurichten, was der Standort heute braucht: Anwendungen in der Cloud, sicherer Zugriff von überall, Verfügbarkeit ohne einzelne Abhängigkeiten.
Dazu kam der Anspruch, die nächsten Schritte gleich mitzudenken. Zero Trust, Segmentierung, eine reine Cloud-Umgebung. Was heute gebaut wird, entscheidet, wie leicht diese Schritte morgen werden.
Der beste Zeitpunkt für einen Umbau ist der, an dem ihn niemand dringend braucht.
Warum wir vor Ort waren
Ein Firewall-Tausch lässt sich aus der Ferne vorbereiten. Durchführen sollte man ihn dort, wo die Kabel stecken.
Wer die Firewall tauscht, tauscht auch den Weg, über den er selbst auf das Netz zugreift. Geht dabei etwas schief, fehlt als Erstes die Fernwartung. Aus rund 8.000 Kilometern Entfernung wird aus einer Stunde Fehlersuche dann schnell ein Tag Stillstand. Bei neun Stunden Zeitverschiebung bemerkt das im Zweifel niemand rechtzeitig.
Deshalb sind wir hingeflogen. Nicht als Geste, sondern weil es der sicherere Weg war, dieses Projekt umzusetzen.
Entfernung ist kein Grund, ein Projekt schlechter umzusetzen.
Was neu ist
FortiGate-Cluster der aktuellen G-Generation
- Was er leistet
- Zwei Geräte, eine Konfiguration. Fällt eines aus, übernimmt das andere.
Glasfaser plus Starlink, gesteuert über SD-WAN
- Was er leistet
- Fällt die Glasfaser aus, läuft der Verkehr automatisch über Satellit.
IPsec-VPN mit MFA über FortiToken
- Was er leistet
- Zugriff von außen nur mit zweitem Faktor. Ein Passwort allein reicht nicht.
FortiClient EMS in der Cloud
- Was er leistet
- Einheitliche VPN-Clients auf allen Geräten, zentral bereitgestellt.
FortiSwitches und FortiAPs
- Was er leistet
- Zentral über die Firewall verwaltet. Ein Regelwerk, eine Sicht auf das Netz.
Architektur für Segmentierung, NAC und Zero Trust
- Was er leistet
- Die nächsten Schritte bauen auf dem auf, was jetzt steht.
Microsoft 365
- Was er leistet
- Sicherheitsbasis und Struktur weiterentwickelt und dokumentiert.
Weder eine Firewall noch eine Leitung entscheidet heute allein darüber, ob der Standort arbeitet.
Was wir umgesetzt haben
Firewall und Hochverfügbarkeit
Die Cisco ASA wurde durch einen FortiGate-Cluster ersetzt. Zwei Geräte, eine Konfiguration, automatische Übernahme im Fehlerfall. Regelwerk und Sicherheitsprofile haben wir für die neue Plattform neu entworfen und neu aufgebaut. So nutzt die Konfiguration, was die aktuelle Generation kann, statt Bisheriges nachzubilden.
Glasfaser und Starlink über SD-WAN
Ein Firewall-Cluster schützt vor dem Ausfall eines Geräts. Gegen den Ausfall der Internetleitung hilft er nicht. Deshalb läuft neben der Glasfaser eine zweite Verbindung über Starlink. Zwei Wege, die nichts miteinander teilen: kein Kabel, keine Trasse, keinen Anbieter. Wird bei Bauarbeiten vor dem Gebäude die Glasfaser durchtrennt, ist der Satellit davon nicht betroffen.
Gesteuert wird das über SD-WAN. Die Firewall prüft laufend, ob die Glasfaser erreichbar ist. Fällt sie aus, läuft der Verkehr automatisch über Starlink. Ohne Anruf, ohne Eingriff, ohne dass jemand vor Ort etwas umstecken muss. Laufende Verbindungen bauen sich dabei kurz neu auf. Telefonie, Microsoft 365 und Geschäftsanwendungen bleiben erreichbar.
Bei neun Stunden Zeitverschiebung ist das kein Detail. Ein durchtrenntes Kabel wird zur Randnotiz, nicht zum Stillstand.
Redundanz heißt nicht zwei Leitungen. Redundanz heißt zwei Wege, die nicht gemeinsam ausfallen.
Gesicherter Zugriff von außen: VPN mit MFA
Der Zugriff von außen läuft über IPsec-VPN, abgesichert mit einem zweiten Faktor über FortiToken. Ein gestohlenes Passwort allein öffnet damit keine Verbindung. IPsec ist zudem das Verfahren, auf das Fortinet den Client-Zugriff ausrichtet. Wer heute noch auf SSL-VPN aufbaut, plant den nächsten Umbau gleich mit ein.
Die VPN-Clients werden über FortiClient EMS aus der Cloud bereitgestellt und verwaltet. Einheitliche Version, einheitliche Konfiguration auf allen Geräten. Neue Notebooks erhalten den Zugang auf demselben Weg, und Änderungen erreichen alle Geräte gleichzeitig.
Ein Zugang für alle Geräte. Ein Weg, ihn zu ändern.
Switching und WLAN
Mehrere FortiSwitches und FortiAPs bilden die neue Grundlage am Standort. Verwaltet werden sie über die Firewall. Für die IT heißt das: ein Werkzeug, ein Regelwerk, eine Stelle für Fehlersuche und Auswertung. Bei einem Standort, der auch aus der Ferne mitbetreut wird, ist das kein Komfort. Es ist Betriebssicherheit.
Ausgelegt auf Segmentierung und Zugangskontrolle
Ein Netz zu segmentieren heißt festzulegen, wer mit wem sprechen darf. Telefone, Arbeitsplätze, Drucker, Gäste. Netzwerkzugangskontrolle entscheidet, welches Gerät überhaupt in welchen Bereich darf. Beides ist in der neuen Architektur angelegt. Adresskonzept, Switching und Regelwerk sind so aufgebaut, dass die nächsten Schritte auf dem aufbauen, was jetzt steht.
Segmentierung, die man nachträglich in ein Netz zwingt, wird teuer. Segmentierung, die mitgeplant wurde, ist Konfiguration.
Microsoft 365
Parallel haben wir Microsoft 365 weiterentwickelt: Sicherheitseinstellungen, Zugriffsregeln, Struktur. Mit einem klaren Ziel: Jede Einstellung ist begründet und dokumentiert. So lässt sich die Umgebung auch in den nächsten Schritten nachvollziehbar weiterführen, bis hin zur reinen Cloud-Umgebung.
In Stufen gedacht
Der Neuaufbau war kein Gerätetausch. Er ist die erste Stufe einer Sicherheitsarchitektur, die vom Netzrand bis zur Identität reicht. Jede Stufe baut auf der vorherigen auf. Keine ersetzt sie.
Fundament
- Inhalt
- Firewall-Cluster, zweite Internetleitung mit SD-WAN, Switching und WLAN, IPsec-VPN mit MFA, Sicherheitsbasis in Microsoft 365
- Stand
- Umgesetzt
Zugriff
- Inhalt
- Zero Trust Network Access, Segmentierung und Netzwerkzugangskontrolle
- Stand
- Auf der Agenda
Identität
- Inhalt
- Ablösung des lokalen Active Directory, reine Cloud-Umgebung mit Microsoft Entra ID und Intune
- Stand
- Auf der Agenda
Zugriff: vom VPN zu Zero Trust
Heute öffnet das VPN nach erfolgreicher Anmeldung den Weg ins Netz. Mit Zero Trust Network Access wird jede Verbindung einzeln geprüft: wer sich anmeldet, mit welchem Gerät, in welchem Zustand, auf welche Anwendung. Die Grundlage dafür ist gelegt. FortiClient EMS ist im Einsatz, und die Firewall-Plattform unterstützt das Modell.
Identität: raus aus dem lokalen Verzeichnis
Die lokale Active-Directory-Umgebung wird abgelöst. Ziel ist eine reine Cloud-Umgebung: Identitäten in Microsoft Entra ID, Geräte zentral über Microsoft Intune verwaltet, kein Domänencontroller mehr im Standort. Das ist folgerichtig für ein Unternehmen, dessen Anwendungen ohnehin in der Cloud liegen. Ein lokaler Verzeichnisdienst bleibt dann vor allem ein weiteres System, das gepatcht, gesichert und geschützt werden muss, während sein Nutzen mit jedem Schritt in die Cloud kleiner wird.
Am Ende steht ein Zugriffsmodell, das nicht fragt, ob jemand im Netz ist. Sondern wer er ist, mit welchem Gerät, auf welche Anwendung.
Wie das Projekt gelaufen ist
Geplant in Paderborn
Bestandsaufnahme, Zielarchitektur, Konfigurationsentwürfe und Ablaufplan sind vor der Reise entstanden. Vor Ort wurde umgesetzt, nicht geplant.
Umgesetzt am Standort
Die Umstellung lief mit Rückfallplan und festen Prüfpunkten: Telefonie, Microsoft 365, Geschäftsanwendungen, Fernzugriff, Leitungswechsel. Ein Schritt galt erst als erledigt, wenn alles lief. Den Wechsel auf die Ersatzleitung haben wir nicht nur konfiguriert, sondern ausgelöst.
Über Zeitzonen hinweg
Neun Stunden Zeitverschiebung sind kein Hindernis, wenn man sie einplant. Arbeiten am Netz liegen dort, wo sie den Betrieb nicht stören. Abstimmungen dort, wo beide Seiten erreichbar sind.
Dokumentation in der Sprache des Kunden
Konfiguration, Netzplan und Begründungen liegen beim Kunden. Auf Englisch und so aufbereitet, dass auch jemand damit arbeiten kann, der nicht dabei war.
Wir dokumentieren für den, der nach uns kommt. Nicht für uns.
Ob das für Ihr Unternehmen funktioniert
Retrotec ist ein amerikanisches Unternehmen. Die Ausgangslage ist trotzdem typisch für viele Mittelständler aus Deutschland: eine Gesellschaft oder ein Standort im Ausland, wenig eigene IT vor Ort und die Frage, wer sich verlässlich kümmert, wenn es darauf ankommt.
Solche Standorte lassen sich nicht nach Schema aus der Distanz führen. Wir planen von hier, setzen dort um, wo es nötig ist, und bauen die Umgebung so, dass sie auch aus der Ferne beherrschbar bleibt.
Passt, wenn
- Standorte oder Gesellschaften im Ausland ohne eigene IT-Abteilung vor Ort betrieben werden
- Firewall, Switching oder WLAN vor einem Generationswechsel stehen
- die Geschäftsanwendungen in der Cloud liegen und der Netzzugang damit zur kritischen Stelle wird
- Fernzugriff, Mehrfaktor-Anmeldung oder Zero Trust auf der Agenda stehen
- ein Partner gesucht wird, der für kritische Umstellungen auch anreist
Passt nicht, wenn
- kritische Umstellungen ausschließlich per Fernzugriff und zum niedrigsten Tagessatz erfolgen sollen. So bieten wir sie nicht an.
- nur Hardware getauscht werden soll, ohne die nächsten Schritte mitzudenken. Dann ist ein reiner Gerätetausch günstiger, und wir sind nicht der richtige Partner.
IT für Ihre Standorte im Ausland
Dreißig Minuten für Ihre Standorte, deren Anbindung und die Frage, was dort tatsächlich gebraucht wird. Wir ordnen ein, was sich aus Paderborn lösen lässt, wann sich eine Reise lohnt und wo ein lokaler Partner die bessere Wahl ist.
30 Minuten. Ohne Präsentation. Ohne Verpflichtung.