Zum Inhalt springen

Referenz Retrotec · Netzwerk und Security für einen Standort in den USA Neun Zeitzonen entfernt. Trotzdem vor Ort.

Retrotec entwickelt Messtechnik für die Gebäudediagnostik und verkauft sie von der US-Westküste aus in die ganze Welt. Wir haben dort das Netzwerk neu aufgebaut, vom Internetzugang über Glasfaser und Satellit bis zum Access Point, den Zugriff von außen abgesichert und Microsoft 365 geordnet. Geplant in Paderborn, umgesetzt am Standort.

Hersteller Gebäudediagnostik · USA und Europa · Vertrieb weltweit · Erste Projektstufe umgesetzt

Der Kunde

Retrotec

Retrotec entwickelt und produziert seit über 30 Jahren Blower-Door-Systeme und Prüfgeräte für die Dichtheit von Lüftungskanälen. Werkzeuge, mit denen sich messen lässt, wie luftdicht ein Gebäude tatsächlich ist. Nach eigener Darstellung ist das Unternehmen in diesem Segment weltweit führend. Der Hauptsitz liegt in Everson im US-Bundesstaat Washington, das europäische Geschäft wird aus den Niederlanden geführt. Verkauft wird weltweit, über Händler, den eigenen Onlineshop und mit eigener Software für Messung und Auswertung.

Für die IT heißt das: Fast alles, was zählt, liegt in der Cloud. Telefonie, Geschäftsanwendungen, Microsoft 365. Das klingt nach wenig Infrastruktur. Es ist das Gegenteil. Wenn Internetzugang oder Firewall ausfallen, steht nicht eine Abteilung. Es steht der Standort.

Anlass

Warum jetzt

Die Cisco ASA am Netzrand hatte über viele Jahre zuverlässig ihren Dienst getan und erreichte das Ende ihres Lebenszyklus. Ein guter Zeitpunkt, nicht nur ein Gerät zu ersetzen, sondern das Netz auf das auszurichten, was der Standort heute braucht: Anwendungen in der Cloud, sicherer Zugriff von überall, Verfügbarkeit ohne einzelne Abhängigkeiten.

Dazu kam der Anspruch, die nächsten Schritte gleich mitzudenken. Zero Trust, Segmentierung, eine reine Cloud-Umgebung. Was heute gebaut wird, entscheidet, wie leicht diese Schritte morgen werden.

Der beste Zeitpunkt für einen Umbau ist der, an dem ihn niemand dringend braucht.

Entscheidung

Warum wir vor Ort waren

Ein Firewall-Tausch lässt sich aus der Ferne vorbereiten. Durchführen sollte man ihn dort, wo die Kabel stecken.

Wer die Firewall tauscht, tauscht auch den Weg, über den er selbst auf das Netz zugreift. Geht dabei etwas schief, fehlt als Erstes die Fernwartung. Aus rund 8.000 Kilometern Entfernung wird aus einer Stunde Fehlersuche dann schnell ein Tag Stillstand. Bei neun Stunden Zeitverschiebung bemerkt das im Zweifel niemand rechtzeitig.

Deshalb sind wir hingeflogen. Nicht als Geste, sondern weil es der sicherere Weg war, dieses Projekt umzusetzen.

Entfernung ist kein Grund, ein Projekt schlechter umzusetzen.

Ergebnis

Was neu ist

FortiGate-Cluster der aktuellen G-Generation

Was er leistet
Zwei Geräte, eine Konfiguration. Fällt eines aus, übernimmt das andere.

Glasfaser plus Starlink, gesteuert über SD-WAN

Was er leistet
Fällt die Glasfaser aus, läuft der Verkehr automatisch über Satellit.

IPsec-VPN mit MFA über FortiToken

Was er leistet
Zugriff von außen nur mit zweitem Faktor. Ein Passwort allein reicht nicht.

FortiClient EMS in der Cloud

Was er leistet
Einheitliche VPN-Clients auf allen Geräten, zentral bereitgestellt.

FortiSwitches und FortiAPs

Was er leistet
Zentral über die Firewall verwaltet. Ein Regelwerk, eine Sicht auf das Netz.

Architektur für Seg­men­tie­rung, NAC und Zero Trust

Was er leistet
Die nächsten Schritte bauen auf dem auf, was jetzt steht.

Microsoft 365

Was er leistet
Sicherheitsbasis und Struktur weiterentwickelt und dokumentiert.

Weder eine Firewall noch eine Leitung entscheidet heute allein darüber, ob der Standort arbeitet.

Umsetzung

Was wir umgesetzt haben

Firewall und Hochverfügbarkeit

Die Cisco ASA wurde durch einen FortiGate-Cluster ersetzt. Zwei Geräte, eine Konfiguration, automatische Übernahme im Fehlerfall. Regelwerk und Sicherheitsprofile haben wir für die neue Plattform neu entworfen und neu aufgebaut. So nutzt die Konfiguration, was die aktuelle Generation kann, statt Bisheriges nachzubilden.

Glasfaser und Starlink über SD-WAN

Ein Firewall-Cluster schützt vor dem Ausfall eines Geräts. Gegen den Ausfall der Internetleitung hilft er nicht. Deshalb läuft neben der Glasfaser eine zweite Verbindung über Starlink. Zwei Wege, die nichts miteinander teilen: kein Kabel, keine Trasse, keinen Anbieter. Wird bei Bauarbeiten vor dem Gebäude die Glasfaser durchtrennt, ist der Satellit davon nicht betroffen.

Gesteuert wird das über SD-WAN. Die Firewall prüft laufend, ob die Glasfaser erreichbar ist. Fällt sie aus, läuft der Verkehr automatisch über Starlink. Ohne Anruf, ohne Eingriff, ohne dass jemand vor Ort etwas umstecken muss. Laufende Verbindungen bauen sich dabei kurz neu auf. Telefonie, Microsoft 365 und Geschäftsanwendungen bleiben erreichbar.

Bei neun Stunden Zeitverschiebung ist das kein Detail. Ein durchtrenntes Kabel wird zur Randnotiz, nicht zum Stillstand.

Redundanz heißt nicht zwei Leitungen. Redundanz heißt zwei Wege, die nicht gemeinsam ausfallen.

Gesicherter Zugriff von außen: VPN mit MFA

Der Zugriff von außen läuft über IPsec-VPN, abgesichert mit einem zweiten Faktor über FortiToken. Ein gestohlenes Passwort allein öffnet damit keine Verbindung. IPsec ist zudem das Verfahren, auf das Fortinet den Client-Zugriff ausrichtet. Wer heute noch auf SSL-VPN aufbaut, plant den nächsten Umbau gleich mit ein.

Die VPN-Clients werden über FortiClient EMS aus der Cloud bereitgestellt und verwaltet. Einheitliche Version, einheitliche Konfiguration auf allen Geräten. Neue Notebooks erhalten den Zugang auf demselben Weg, und Änderungen erreichen alle Geräte gleichzeitig.

Ein Zugang für alle Geräte. Ein Weg, ihn zu ändern.

Switching und WLAN

Mehrere FortiSwitches und FortiAPs bilden die neue Grundlage am Standort. Verwaltet werden sie über die Firewall. Für die IT heißt das: ein Werkzeug, ein Regelwerk, eine Stelle für Fehlersuche und Auswertung. Bei einem Standort, der auch aus der Ferne mitbetreut wird, ist das kein Komfort. Es ist Betriebssicherheit.

Ausgelegt auf Seg­men­tie­rung und Zugangskontrolle

Ein Netz zu segmentieren heißt festzulegen, wer mit wem sprechen darf. Telefone, Arbeitsplätze, Drucker, Gäste. Netzwerkzugangskontrolle entscheidet, welches Gerät überhaupt in welchen Bereich darf. Beides ist in der neuen Architektur angelegt. Adresskonzept, Switching und Regelwerk sind so aufgebaut, dass die nächsten Schritte auf dem aufbauen, was jetzt steht.

Segmentierung, die man nachträglich in ein Netz zwingt, wird teuer. Segmentierung, die mitgeplant wurde, ist Konfiguration.

Microsoft 365

Parallel haben wir Microsoft 365 weiterentwickelt: Sicherheitseinstellungen, Zugriffsregeln, Struktur. Mit einem klaren Ziel: Jede Einstellung ist begründet und dokumentiert. So lässt sich die Umgebung auch in den nächsten Schritten nachvollziehbar weiterführen, bis hin zur reinen Cloud-Umgebung.

Gesamtbild

In Stufen gedacht

Der Neuaufbau war kein Gerätetausch. Er ist die erste Stufe einer Sicherheitsarchitektur, die vom Netzrand bis zur Identität reicht. Jede Stufe baut auf der vorherigen auf. Keine ersetzt sie.

Fundament

Inhalt
Firewall-Cluster, zweite Internetleitung mit SD-WAN, Switching und WLAN, IPsec-VPN mit MFA, Sicherheitsbasis in Microsoft 365
Stand
Umgesetzt

Zugriff

Inhalt
Zero Trust Network Access, Seg­men­tie­rung und Netzwerkzugangskontrolle
Stand
Auf der Agenda

Identität

Inhalt
Ablösung des lokalen Active Directory, reine Cloud-Umgebung mit Microsoft Entra ID und Intune
Stand
Auf der Agenda

Zugriff: vom VPN zu Zero Trust

Heute öffnet das VPN nach erfolgreicher Anmeldung den Weg ins Netz. Mit Zero Trust Network Access wird jede Verbindung einzeln geprüft: wer sich anmeldet, mit welchem Gerät, in welchem Zustand, auf welche Anwendung. Die Grundlage dafür ist gelegt. FortiClient EMS ist im Einsatz, und die Firewall-Plattform unterstützt das Modell.

Identität: raus aus dem lokalen Verzeichnis

Die lokale Active-Directory-Umgebung wird abgelöst. Ziel ist eine reine Cloud-Umgebung: Identitäten in Microsoft Entra ID, Geräte zentral über Microsoft Intune verwaltet, kein Domänencontroller mehr im Standort. Das ist folgerichtig für ein Unternehmen, dessen Anwendungen ohnehin in der Cloud liegen. Ein lokaler Verzeichnisdienst bleibt dann vor allem ein weiteres System, das gepatcht, gesichert und geschützt werden muss, während sein Nutzen mit jedem Schritt in die Cloud kleiner wird.

Am Ende steht ein Zugriffsmodell, das nicht fragt, ob jemand im Netz ist. Sondern wer er ist, mit welchem Gerät, auf welche Anwendung.

Zusammenarbeit

Wie das Projekt gelaufen ist

Geplant in Paderborn

Bestandsaufnahme, Zielarchitektur, Konfigurationsentwürfe und Ablaufplan sind vor der Reise entstanden. Vor Ort wurde umgesetzt, nicht geplant.

Umgesetzt am Standort

Die Umstellung lief mit Rückfallplan und festen Prüfpunkten: Telefonie, Microsoft 365, Geschäftsanwendungen, Fernzugriff, Leitungswechsel. Ein Schritt galt erst als erledigt, wenn alles lief. Den Wechsel auf die Ersatzleitung haben wir nicht nur konfiguriert, sondern ausgelöst.

Über Zeitzonen hinweg

Neun Stunden Zeitverschiebung sind kein Hindernis, wenn man sie einplant. Arbeiten am Netz liegen dort, wo sie den Betrieb nicht stören. Abstimmungen dort, wo beide Seiten erreichbar sind.

Dokumentation in der Sprache des Kunden

Konfiguration, Netzplan und Begründungen liegen beim Kunden. Auf Englisch und so aufbereitet, dass auch jemand damit arbeiten kann, der nicht dabei war.

Wir dokumentieren für den, der nach uns kommt. Nicht für uns.

Übertragbarkeit

Ob das für Ihr Un­ter­neh­men funk­tio­niert

Retrotec ist ein amerikanisches Unternehmen. Die Ausgangslage ist trotzdem typisch für viele Mittelständler aus Deutschland: eine Gesellschaft oder ein Standort im Ausland, wenig eigene IT vor Ort und die Frage, wer sich verlässlich kümmert, wenn es darauf ankommt.

Solche Standorte lassen sich nicht nach Schema aus der Distanz führen. Wir planen von hier, setzen dort um, wo es nötig ist, und bauen die Umgebung so, dass sie auch aus der Ferne beherrschbar bleibt.

Passt, wenn

  • Standorte oder Gesellschaften im Ausland ohne eigene IT-Abteilung vor Ort betrieben werden
  • Firewall, Switching oder WLAN vor einem Generationswechsel stehen
  • die Geschäftsanwendungen in der Cloud liegen und der Netzzugang damit zur kritischen Stelle wird
  • Fernzugriff, Mehrfaktor-Anmeldung oder Zero Trust auf der Agenda stehen
  • ein Partner gesucht wird, der für kritische Umstellungen auch anreist

Passt nicht, wenn

  • kritische Umstellungen ausschließlich per Fernzugriff und zum niedrigsten Tagessatz erfolgen sollen. So bieten wir sie nicht an.
  • nur Hardware getauscht werden soll, ohne die nächsten Schritte mitzudenken. Dann ist ein reiner Gerätetausch günstiger, und wir sind nicht der richtige Partner.
Erstgespräch

IT für Ihre Standorte im Ausland

Dreißig Minuten für Ihre Standorte, deren Anbindung und die Frage, was dort tatsächlich gebraucht wird. Wir ordnen ein, was sich aus Paderborn lösen lässt, wann sich eine Reise lohnt und wo ein lokaler Partner die bessere Wahl ist.

30 Minuten. Ohne Präsentation. Ohne Verpflichtung.