Anleitungen aus der Praxis
Getestete Schritt-für-Schritt-Anleitungen aus realen Kundenumgebungen — sicher, dokumentiert, nachvollziehbar.

Vaultwarden produktiv betreiben: Argon2-Admin-Token, Fail2Ban und sicheres Backup
Vaultwarden läuft in fünf Minuten, produktionsreif ist es damit noch nicht. Diese Anleitung zeigt den vollständigen Härtungspfad: Argon2id-Admin-Token, Fail2Ban gegen Brute-Force, HTTPS via Nginx und ein verschlüsseltes Backup, das auch den rsa_key einschließt.

Single Sign-On für den Self-Hosted-Stack: Authentik vs. Authelia mit Traefik Forward-Auth absichern
Traefik läuft, aber interne Apps haben kein Login? Diese Anleitung zeigt, wie Sie mit Authelia oder Authentik ein SSO-System aufbauen, die passende Lösung für Ihr KMU wählen und per ForwardAuth-Middleware jede App absichern – inklusive MFA und Fallstricken.

Docker Compose absichern: Secrets, Healthchecks, Non-Root und Read-Only für den Produktivbetrieb
Docker-Compose-Stacks gehärtet betreiben: Secrets als Dateien, Healthchecks mit service_healthy, Non-Root, Read-Only, cap_drop und Ressourcenlimits, mit getestetem Vorher/Nachher-Template.

Docker-Container automatisch aktualisieren nach dem Watchtower-Aus: Diun, WUD und Renovate im Vergleich
Watchtower wurde im Dezember 2025 archiviert. Welches Tool übernimmt das Update-Management Ihrer Docker-Container? Diun, WUD und Renovate im direkten Vergleich – mit Migrationsanleitung und Warnung vor den häufigsten Fallstricken.

Docker-Images auf Schwachstellen scannen mit Trivy: CVE-Check, SBOM und automatische Scans im KMU-Workflow
Docker-Images mit Trivy auf Schwachstellen scannen: Severity-Filter für CI/CD, Risikoakzeptanz in .trivyignore.yaml, SBOM, tägliche Rescans und sicher gepinnte GitHub Action.

Domain umziehen ohne Ausfall: Website und E-Mail sicher migrieren (DNS, MX, SPF/DKIM/DMARC)
Beim Domain-Umzug fällt oft die E-Mail aus: falsche MX-TTL, fehlender DKIM-Selector, zwei SPF-Einträge. Die Anleitung zeigt die Reihenfolge: TTL senken, Zone erfassen, parallel aufbauen, prüfen, umschalten.

Zero-Trust-Netzwerksegmentierung im KMU: VLANs, Firewall-Regeln und Mikrosegmentierung mit OPNsense und UniFi
Ein flaches Netz lässt Schadsoftware ungehindert wandern. Die Anleitung zeigt, wie Sie ein KMU-Netz mit VLANs, OPNsense-Firewall-Regeln nach Default Deny und Zero-Trust-Prinzipien schrittweise segmentieren, mit konkreten Konfigurationen.

Site-to-Site-VPN auf OPNsense: WireGuard vs. IPsec für dauerhafte Standortkopplung
Zwei Standorte per OPNsense koppeln: WireGuard mit Instanzen und Peers oder IPsec IKEv2 über Connections und VTI, mit MSS-Regel, Firewall-Regeln und Prüfung per FreeBSD-Konsole.

Enterprise-WLAN mit 802.1X und RADIUS: WPA2/WPA3-Enterprise und dynamische VLAN-Zuweisung
Enterprise-WLAN mit 802.1X aufbauen: NPS oder FreeRADIUS als RADIUS-Server, PEAP oder EAP-TLS, dynamische VLAN-Zuweisung per Tunnel-Attributen, WLAN-Profil per GPO und Tests mit radtest und eapol_test.

IDS/IPS mit Suricata auf OPNsense: Angriffe erkennen und blocken ohne Fehlalarm-Chaos
Suricata auf OPNsense einrichten: Inline- oder Divert-Modus, Hardware-Offloading, Ruleset-Auswahl und False-Positive-Tuning per Policy und suricata-update, damit Sie Angriffe blocken und nicht den eigenen Traffic.