Self-Hosted · Single Sign-On · GitOps

Eine eigene Cloud, betrieben wie eine Plattform.

Über 40 Dienste auf einem einzigen, stromsparenden Host — hinter einem Reverse Proxy und einem Pflicht-Login, deklarativ per GitOps ausgerollt und lückenlos überwacht. Privat, reproduzierbar und ohne fremde Cloud.

40+
Self-hosted Dienste im Dauerbetrieb
1× Login
Single Sign-On über alle Dienste
32 TB
Speicher auf dediziertem NAS
3-2-1
Backup-Strategie, automatisiert
Architektur

Schichten statt Wildwuchs

Jede Ebene hat eine klare Aufgabe. Anfragen kommen durch genau einen HTTPS-Eingang, passieren Filterung, einen Reverse Proxy und ein zentrales SSO-Gate — kein Dienst ist ohne Login erreichbar.

🌐
IngressKontrollierter Eintritt
Ein HTTPS-EingangFilterung am RandReverse Proxy (Traefik)Wildcard-TLS
🧭
DNSAuflösung & Filterung
AdGuard Homesplit-horizonDoH/DoT
🔑
Identität / SSOEin Login für alles
AuthentikOIDCForwardAuth
🖥️
Compute & GitOpsDeklarativ betrieben
Unraid + DockerHome Assistant VMForgejo → DockhandAMP · Gameserver
🗃️
DatenIsoliert pro Aufgabe
PostgreSQL-InstanzenMariaDBRedis-Caches
💾
StorageMassendaten & Integrität
Synology NASSMB / NFSBTRFS-Snapshots
🗄️
BackupLetzte Verteidigungslinie
Kopia (verschlüsselt)Verschlüsseltes OffsiteDead Man's Switch
Referenzseiten

Tiefer eintauchen

🖥️

Viel Leistung pro Watt, in einem Gehäuse

Kein lautes Rack: ein kompakter, stromsparender Mini-Server steckt im selben Corsair-9000D-Gehäuse wie der Hauptrechner und ist direkt per 10 GbE angebunden. Ein dediziertes NAS hält die Massendaten.

Mehr erfahren →
🛡️

Ein Eingang, ein Login — sonst nichts

Kein Wildwuchs offener Ports. Anfragen passieren genau einen HTTPS-Eingang, eine vorgelagerte Filterung, einen Reverse Proxy mit Wildcard-Zertifikat und ein zentrales SSO-Gate. Interne Dienste sind von außen schlicht nicht erreichbar.

Mehr erfahren →
🧭

Eigenes DNS — werbefrei und split-horizon

DNS ist die erste Station jeder Verbindung — also läuft sie im eigenen Netz. AdGuard Home filtert Werbung und Tracker für jedes Gerät, löst interne Namen lokal auf und schickt alles Übrige verschlüsselt nach außen. Bewusst redundant, damit DNS nie zum Single Point of Failure wird.

Mehr erfahren →
🔑

Ein Login, der jede App kennt

Authentik ist die zentrale Identität des Homelabs. Apps binden sich über zwei Wege an: OIDC, wenn sie es nativ sprechen, oder ForwardAuth, wenn der Reverse Proxy sie davorschalten soll. Hochwertige Apps nutzen beides.

Mehr erfahren →
🔒

Sicherheit als Schichten, nicht als Mauer

Was am offenen Internet hängt, wird rund um die Uhr gescannt — das ist keine Bedrohungslage, sondern der Normalzustand. Die Antwort darauf ist keine einzelne Mauer, sondern eine Kette voneinander unabhängiger Kontrollen: filtern, bevor gerechnet wird, prüfen, bevor ausgerollt wird, und regelmäßig nachsehen, was man übersehen hat. Diese Seite beschreibt bewusst nur die Prinzipien — die Konfiguration bleibt drinnen.

Mehr erfahren →
🔁

Von der Idee zur laufenden Änderung — und zurück

Jede Änderung nimmt denselben Weg: in Git festgehalten, automatisch geprüft, automatisch ausgerollt, für Menschen im Wiki und für die KI im „Second Brain" dokumentiert. Der Kreis schließt sich, weil die KI ihr eigenes Wissen zurückliest und die nächste Anpassung unterstützt.

Mehr erfahren →
🎮

AMP — Gameserver auf Knopfdruck

AMP (Application Management Panel von CubeCoders) ist die Spieleserver-Zentrale des Homelabs. Statt jeden Gameserver von Hand aufzusetzen, verwaltet ein ADS-Controller über ein Web-Panel beliebig viele isolierte Instanzen — Minecraft, Valheim, Palworld und mehr. Ausgerollt wird es wie jeder andere Dienst: als Container über Dockhand, hinter Reverse Proxy und Login.

Mehr erfahren →
🧰

Deine eigene Cloud — mit echtem Alltagsnutzen

Hinter der Technik steht ein einfacher Gedanke: dieselben Dienste, die man sonst bei großen Anbietern mietet, laufen hier auf eigener Hardware. Gleicher Komfort, volle Datenhoheit, kein Abo.

Mehr erfahren →
💾

Daten, die nicht verloren gehen

Die Backup-Strategie ist um ein konkretes Katastrophen-Szenario gebaut: „Die Boot-Disk stirbt." Non-overlapping Sets sorgen dafür, dass jede Datei genau einmal gesichert wird — und eine Offsite-Kopie übersteht selbst einen Totalverlust vor Ort.

Mehr erfahren →
📈

Probleme sehen, bevor sie wehtun

Was man nicht misst, kann man nicht betreiben. Metriken, Logs und synthetische Checks fließen zentral zusammen, Dashboards zeigen den Gesamtzustand auf einen Blick, und Alarme melden sich, bevor jemand etwas bemerkt.

Mehr erfahren →
🏠

Smart Home, das offline funktioniert

Das Herzstück des Hauses ist eine Home-Assistant-Instanz mit rund 2.600 Entitäten über 41 Domains — Licht, Heizung, Luftqualität, Präsenz, Kameras, Sicherheit, Auto und Energie. Sie läuft als eigene VM lokal, herstellerübergreifend und ohne Cloud-Zwang. Fällt das Internet aus, funktioniert das Haus weiter, und die Daten verlassen nie das eigene Netz.

Mehr erfahren →
Was möglich ist

Eine eigene Cloud, Dienst für Dienst

📸Fotos & Cloud
ImmichNextcloud
🎬Medien
Jellyfin
📄Wissen & Dokumente
Wiki.jsPaperless-NGXLinkwarden
🔐Identität & Tresor
Authentik (SSO)Vaultwarden
🧭Netzwerk & DNS
TraefikAdGuard Home
🛠️Dev & Ops
ForgejoDockhandcode-server
🎮Gameserver
AMP (CubeCoders)Dockhand
🏠Smart Home
Home AssistantMQTTZigbee
📈Monitoring
GrafanaPrometheusLokiUptime Kumantfy
Leitlinien

Die Prinzipien dahinter

🔑Single Sign-On

Eine Identität für alles. Jeder Dienst sitzt hinter dem zentralen Login.

🔁GitOps

Git ist die Quelle der Wahrheit. Ein Push löst einen automatischen Redeploy aus.

🔒Privacy-First

Daten bleiben auf eigener Hardware. Keine fremde Cloud als Single Point of Failure.

🛡️Defense in Depth

Filterung am Rand, Reverse Proxy, Pflicht-SSO, isolierte Datenbanken, geringste Rechte.

📈Beobachtbar

Jeder neue Stack bekommt automatisch Health-Probe, Metriken und Logs.

♻️Reproduzierbar

Konfiguration als Code — jeder Dienst aus Versionskontrolle neu aufsetzbar.