← Zurück zur Übersicht
🔒 Referenz · Sicherheit

Sicherheit als Schichten, nicht als Mauer

Was am offenen Internet hängt, wird rund um die Uhr gescannt — das ist keine Bedrohungslage, sondern der Normalzustand. Die Antwort darauf ist keine einzelne Mauer, sondern eine Kette voneinander unabhängiger Kontrollen: filtern, bevor gerechnet wird, prüfen, bevor ausgerollt wird, und regelmäßig nachsehen, was man übersehen hat. Diese Seite beschreibt bewusst nur die Prinzipien — die Konfiguration bleibt drinnen.

Zugriff & Reverse Proxy
🌐Internetein HTTPS-Eingang
🔀Reverse ProxyWildcard-TLS
🔑SSO-GatePflicht-Login
ÖFFENTLICH · HINTER SSO
ImmichNextcloudWiki.jsForgejoPaperless
NUR INTERN · NICHT ERREICHBAR
PostgreSQL ×3RedisKroki
Ein Eingang, ein Login — interne Dienste bleiben unsichtbar.

🧅Mehrere unabhängige Schichten

Jede Anfrage passiert nacheinander die Filterung am Rand, die Transportverschlüsselung, den Reverse Proxy und das Login-Gate. Keine dieser Schichten muss perfekt sein — sie müssen nur unabhängig voneinander versagen, damit ein Fehler in einer die nächste nicht mitreißt.

Defense in Depthunabhängiggestaffelt

🚦Filtern, bevor gerechnet wird

Ganz vorne stehen eine Ratenbegrenzung und ein Reputationsfilter, der bekannte Scanner- und Angreiferadressen abweist, bevor eine Anwendung sie überhaupt sieht. Eingeführt wurde er zuerst dort, wo ein Fehlalarm nichts kostet — und ausdrücklich nicht dort, wo er den Weg zur eigenen Behebung abschneiden könnte.

RatenbegrenzungReputationsfilterschrittweise eingeführt

📜Strikte Regeln im Browser

Der Browser bekommt gesagt, welche Inhalte er überhaupt laden darf: nichts von fremden Servern, keine eingebetteten Skripte. Schriftarten liegen deshalb selbst gehostet auf demselben Server — nebenbei verlässt beim Aufruf dieser Seite keine IP-Adresse das Haus in Richtung eines Fremdanbieters.

Content Security Policykeine CDNsselbst gehostete Fonts

🧪Geprüft, bevor es ausgerollt wird

Jede Änderung läuft durch eine Pipeline, die Konfiguration und Container-Images automatisch auf bekannte Schwachstellen prüft. Derselbe Bestand wird zusätzlich im laufenden Betrieb erneut untersucht — sonst bliebe eine Lücke unsichtbar, die erst nach dem Rollout bekannt wird.

Prüfung im BuildImage-Scanauch im Betrieb

🔑Geheimnisse gehören nicht in Git

Zugangsdaten liegen im eigenen Passwort-Tresor und werden von dort in dateibasierte Geheimnisse verteilt, statt als Umgebungsvariablen in jedem Container zu stehen. In der Versionskontrolle steht nie ein Passwort, sondern immer nur der Verweis darauf.

Tresor als Quelledateibasiertnichts in Git

🗺️Gemessen statt geschätzt

Die eigene Abwehr wird regelmäßig gegen einen anerkannten Katalog von Verteidigungsmaßnahmen abgeglichen. Was fehlt, wird als Aufgabe geführt und abgearbeitet — inklusive des unbequemen Teils, blinde Flecken überhaupt erst sichtbar zu machen.

Abgleich mit KatalogLücken als Aufgabenwiederkehrend
Maßnahmen im Einsatz
Defense in DepthRatenbegrenzungReputationsfilterStrikte CSPSchwachstellen-ScansDateibasierte GeheimnisseWiederkehrende Bewertung