Warum es das gibt

Das Problem, das Atlas Core löst

Die meisten Organisationen mit 50–500 Mitarbeitenden betreiben ihre internen Dienste auf Basis einer Reihe von Ad-hoc-Entscheidungen: DNS läuft über den Router, Zertifikate sind selbstsigniert und abgelaufen, die Dateifreigabe ist ein Mix aus Dropbox und Netzlaufwerken, niemand weiß, welche IP-Bereiche genutzt werden, und die CMDB ist eine Tabelle, die vor zwei Jahren jemand zu pflegen aufgehört hat.

Das ist kein Versagen der Absicht — sondern das Fehlen des richtigen Fundaments. Identitätsmanagement lässt sich ohne zuverlässiges internes DNS nicht zentralisieren. VPN-Zertifikate lassen sich ohne eine Zertifizierungsstelle nicht verwalten. Log-Zeitstempel sind ohne synchronisierte Zeit auf allen Hosts wertlos. Patch-Management lässt sich ohne ein präzises Inventar nicht automatisieren.

Ohne Atlas Core

  • Split-DNS verursacht SSO-Fehler und Kerberos-Timeouts
  • Abgelaufene Zertifikate legen interne Dienste unbemerkt lahm
  • Keine CMDB bedeutet kein verlässliches Asset-Inventar für Audits
  • Zeitabweichungen >5 Min. setzen die Kerberos-Authentifizierung vollständig außer Kraft
  • Kein Patch-Management = unkontrollierte CVE-Exposition
  • BSI OPS.1 und NIS2 Art. 21 können nicht nachgewiesen werden

Mit Atlas Core

  • Internes DNS löst alle Dienste zuverlässig auf — Split-Horizon
  • step-ca stellt Zertifikate automatisch über ACME aus und erneuert sie
  • NetBox liefert ein audit-taugliches Asset-Inventar aus einer Quelle
  • Chrony synchronisiert alle Hosts auf <1 ms Abweichung
  • Ansible-Patch-Läufe werden in versionierten Logs dokumentiert
  • Compliance-Nachweise für NIS2, BSI und ISO 27001 jederzeit verfügbar

Architektur

Vom Fundament zum Enterprise

Atlas Core Architektur der Fundament-Stufe
Abb. 1. Atlas Core — Fundament-Stufe. Alle Dienste laufen gemeinsam auf einer VM. NGINX Proxy Manager übernimmt die TLS-Terminierung für alle internen Dienste mit von step-ca ausgestellten Zertifikaten.
Atlas Core Enterprise-Architektur für mehrere Standorte
Abb. 2. Atlas Core — Enterprise-Stufe. EJBCA läuft als Policy-CA (Admin/RA-GUI, HSM-gestützt) mit darunter verketteter Vault PKI für kurzlebige M2M-Zertifikate. PowerDNS nutzt native Datenbankreplikation (oder AXFR/IXFR-Zonentransfer) zwischen Standorten; ISC Kea läuft als HA-Lease-Paar. OpenCloud verwendet S3-kompatiblen Objektspeicher (MinIO oder AWS) für die standortübergreifende Dateireplikation. Die Vault-Secrets-Engines laufen auf demselben 3-Knoten-Raft-Cluster.

Hosting- & Provisioning-Server. Alle Atlas-Core-Dienste laufen auf einem internen Server auf Basis von Proxmox VE — ein Host im Fundament (Mini-PC-Klasse, z. B. Minisforum MS-01), ein HA-Paar bei Plus (1U-Rack, ECC) und ein Cluster bei Enterprise. Derselbe Host trägt die Provisioning-Ebene, die jeden Knoten aufbaut und pflegt: PXE/Preseed für die gehärtete Debian-12-Basis, Ansible + Gitea (AWX/AAP in höheren Stufen), Terraform/OpenTofu und NetBox als Source of Truth. Die Hardware- und Software-Spezifikation ist je Stufe definiert, sodass der Server, der die Dienste hostet, sie auch provisioniert.

Was enthalten ist

Zwölf Dienste, je eine Zeile

Jede Atlas-Core-Box wird mit diesen Diensten ausgeliefert: installiert, untereinander verbunden und hinter TLS veröffentlicht. Sie konfigurieren nichts — Sie nutzen es. Die vollständige Konfigurationsreferenz und die Runbooks je Dienst werden mit der Box übergeben.

PowerDNS — internes DNS

PowerDNS + PowerDNS-Admin Web-GUI

Namensauflösung für Ihr eigenes Netz, im Browser verwaltet. Ersetzt das DNS Ihres Routers; ausgehende Abfragen gehen verschlüsselt raus.

ISC Kea — DHCP

ISC Kea + Stork-Dashboard

Vergibt IP-Adressen je VLAN und teilt jedem Gerät mit, woher DNS und Uhrzeit kommen. Aktuelle Leases und Pool-Auslastung auf einem Dashboard.

PKI — Zertifikate

step-ca · Vault PKI · EJBCA (je Box)

Ihre eigene Zertifizierungsstelle mit Weboberfläche. Stellt Server-, Nutzer- und Maschinenzertifikate automatisch aus und erneuert sie — kein OpenSSL von Hand.

NetBox — Inventar & IPAM

NetBox + PostgreSQL

Der eine Nachweis darüber, was Sie besitzen und welche Adresse es nutzt. Alle anderen Dienste und die Automatisierung lesen daraus.

Chrony — Zeitsynchronisation

chrony, Stratum 2 (PTB Braunschweig)

Alle Hosts auf derselben Uhr, rückführbar auf die deutsche Normalzeit. Ohne sie sind Log-Zeitstempel und Audit-Trails wertlos.

NGINX Proxy Manager — Reverse Proxy

NGINX + Web-GUI

Ein verschlüsselter Zugangspunkt vor jedem internen Dienst — Zertifikate werden für Sie ausgestellt und erneuert.

OpenCloud — Dateisynchronisation

OpenCloud

Dateifreigabe und -synchronisation auf Ihrem eigenen Speicher — ein Ersatz für Dropbox oder OneDrive, dessen Daten Ihr Haus nie verlassen.

NetBird — Management-VPN

NetBird (WireGuard-basiert) + Web-GUI

Verschlüsselter Fernzugriff mit Dashboard: wer welches System erreichen darf und wer sich wann verbunden hat.

Oxidized — Konfigurationssicherung

Oxidized + Gitea

Jede Router- und Switch-Konfiguration wird automatisch gesichert und versioniert — jede Änderung bleibt nachvollziehbar und rücknehmbar.

Ansible / AWX — Automatisierung

Ansible CLI · AWX · AAP (je Box)

Patches und wiederkehrende Aufgaben laufen zentral statt Host für Host. Web-GUI ab der Plus-Box.

Gitea — Versionsverwaltung

Gitea, selbst gehostet

Git für Ihre Konfigurationen und Automatisierungscode, von Ihnen betrieben. Nichts liegt bei einem externen Anbieter.

HashiCorp Vault — Secrets Add-on

Vault OSS (Raft)

Passwörter, API-Schlüssel und Datenbank-Zugangsdaten in einem auditierten Tresor statt in Tabellen. Add-on zur Enterprise-Box.

Sie möchten vorab die detaillierte Architektur, die Tier-Diagramme oder ein Beispiel-Runbook sehen? Fordern Sie das Dokumentationspaket an.

Regulatorische Compliance

Was Atlas Core erfüllt

Jede Kontrolle unten ist der Atlas-Core-Komponente zugeordnet, die sie erfüllt, samt dem erzeugten Nachweis.

Regulierung / Kontrolle Anforderung Atlas-Core-Komponente Nachweis
NIS2 Art. 21(2)(e) Nutzung sicherer Kommunikationskanäle; Verschlüsselung von Daten bei der Übertragung step-ca — alle internen TLS-Zertifikate; NGINX — TLS-Terminierung Export des Zertifikatsinventars aus step-ca
NIS2 Art. 21(2)(j) Patch- und Schwachstellenmanagement — Software auf aktuellem Stand halten Ansible-Patch-Management — wöchentliche Läufe, dokumentiert in der AWX-Job-Historie Export der AWX-Job-Historie; CVE-Scan vorher/nachher
GDPR Art. 25 Datenschutz durch Technikgestaltung — Zugriffskontrolle, standardmäßige Verschlüsselung step-ca — standardmäßig TLS überall; NGINX — kein Klartext-HTTP intern step-ca-Audit-Log; Prüfung der NGINX-Zugriffslogs
GDPR Art. 32(1)(a) Pseudonymisierung und Verschlüsselung personenbezogener Daten OpenCloud — serverseitige Verschlüsselung; step-ca — Schlüsselverwaltung Export der OpenCloud-Verschlüsselungskonfiguration
BSI OPS.1.1.3 Patch-Management — dokumentierte Richtlinie, nachverfolgte Anwendung von Patches Ansible + AWX — alle Patch-Läufe versionskontrolliert in GitLab Git-Historie der Ansible-Playbooks + AWX-Job-Log
BSI OPS.1.2.1 Änderungsmanagement — alle Änderungen dokumentiert und nachvollziehbar NetBox — Änderungshistorie je Objekt (integriertes Journal & Changelog) Export des NetBox-Changelogs
DORA Art. 9(2) IKT-Asset-Inventar — vollständiges und aktuelles Verzeichnis der IKT-Assets NetBox — zentrale CMDB für alle Netzwerkgeräte, IPs und IT-Assets NetBox-API-/Berichtsexport
CRA Annex I §1 Produkte sollen ohne bekannte ausnutzbare Schwachstellen ausgeliefert werden Ansible-Patch-Management stellt sicher, dass alle eingesetzten Komponenten auf dem neuesten stabilen Stand sind Greenbone-Scan nach der Bereitstellung (Atlas Perimeter)

Eigenständige Installation

Eine Komponente installieren — ohne vollständige Integration

Jede Komponente kann unabhängig bereitgestellt werden, ohne sich auf eine vollständige Atlas-Core-Integration festzulegen. Füllen Sie das Customer Request Form aus, wir definieren den Umfang, wir setzen um. Festpreis, fester Umfang, 5 Tage Support nach Installation inklusive.

PowerDNS — eigenständig

PowerDNS 4.9 + PowerDNS-Admin · :53 UDP/TCP · Web-GUI

Internes DNS mit Weboberfläche für Ihre Organisation. Split-Horizon: interne Zonen werden lokal aufgelöst, externe Anfragen über DNS-over-TLS weitergeleitet. Zonen und Records werden in der PowerDNS-Admin-GUI verwaltet. Ersetzt das Router-DNS sofort.

  • Authoritative + Recursor, bis zu 3 interne Domains
  • Forward-Zone zu Upstream-DoT-Resolver
  • PowerDNS-Admin-Web-GUI hinter NGINX/TLS
  • Zabbix-Monitoring-Anbindung
  • 5 Tage Support nach Installation

€ 590

Netto, zzgl. MwSt. · Anfahrt innerhalb von 100 km um Hamburg inklusive · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

step-ca — Zertifizierungsstelle

smallstep/certificates · ACME · :443 HTTPS

Einsteiger-Zertifizierungsstelle für Ihre Organisation. Root-CA offline generiert, Intermediate-CA in step-ca. Stellt Zertifikate für interne Dienste automatisch über ACME mit kurzen TTLs aus. Auf die Vault-PKI-/EJBCA-Weboberfläche unten aufrüstbar.

  • Root-CA (offline) + Intermediate-CA in step-ca
  • ACME-Provisioner + Ausstellungsrollen
  • Eine Anwendungsintegration (NGINX oder interner Dienst)
  • ACME-Client auf einem Ziel-Host
  • 5 Tage Support nach Installation

€ 640

Netto, zzgl. MwSt. · Anfahrt innerhalb von 100 km um Hamburg inklusive · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

PKI-Weboberfläche — Vault PKI / EJBCA

Vault PKI + Vault-UI · oder EJBCA + Admin/RA-GUI · Server · Client · M2M

Eine verwaltete PKI mit Browser-Oberfläche für den vollständigen Zertifikatslebenszyklus. Vault PKI (mit Vault-UI) oder EJBCA (Admin- + RA-GUI, Zertifikatsprofile, HSM). Stellt Server- (TLS), Client- (mTLS) und M2M-Zertifikate (Workload-Identität) aus und sperrt sie, inkl. CRL/OCSP.

  • Offline-Root → ausstellende Online-CA
  • Rollen/Profile für Server-, Client- & M2M-Zertifikate
  • Web-GUI hinter NGINX/TLS + OIDC-/mTLS-Admin-Auth
  • ACME- / EST- / SCEP-Enrollment + CRL/OCSP
  • 5 Tage Support nach Installation

ab € 890

Netto, zzgl. MwSt. · Anfahrt innerhalb von 100 km um Hamburg inklusive · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

Chrony — Zeitsynchronisation

chrony 4.x · stratum 2 · PTB reference

Stratum-2-NTP-Server, synchronisiert mit dem deutschen nationalen Zeitstandard (PTB Braunschweig). Erforderlich für Kerberos, SIEM-Log-Korrelation und jeden Compliance-Audit-Trail.

  • Chrony konfiguriert auf PTB-Stratum-1-Server
  • LAN-Subnetz-ACL für Client-Zugriff
  • Aktualisierung der DHCP-Option 42
  • Zabbix-Anbindung zur Offset-Überwachung
  • 5 Tage Support nach Installation

€ 240

Netto, zzgl. MwSt. · Anfahrt innerhalb von 100 km um Hamburg inklusive · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern

ISC Kea DHCP — eigenständig

ISC Kea 2.6 + Stork · :67/68 UDP · Web-Dashboard

Modernes, API-gesteuertes DHCP mit Browser-Dashboard. Vergibt Adressen pro VLAN und übergibt DNS (Option 6) und NTP (Option 42) automatisch. Aktive Leases und Pool-Auslastung im Stork-Web-Dashboard. Ersetzt das Router-DHCP sauber.

  • DHCPv4-Scope für bis zu 3 Subnetze/VLANs
  • Optionen 6 (DNS) + 42 (NTP) + Reservierungen
  • Stork-Web-Dashboard hinter NGINX/TLS
  • Zabbix-Anbindung zur Pool-Auslastung
  • 5 Tage Support nach Installation

€ 520

Netto, zzgl. MwSt. · Anfahrt innerhalb von 100 km um Hamburg inklusive · Hardware nicht enthalten

CRF herunterladen & Angebot anfordern
Hinweis: Eine eigenständige Komponente umfasst nur diesen einen Dienst — die Integration mit Ihren übrigen Systemen ist nicht enthalten. Soll PowerDNS mit FreeIPA sprechen, sollen Kea-Reservierungen aus NetBox kommen oder OpenCloud an Ihr Active Directory angebunden werden, buchen Sie das Paket Integration aus dem Beratungsbereich unten.

Fertige Boxen

Foundation · Plus · Enterprise — Festpreis, Plug & Play

Drei Boxen, drei Festpreise. Jede wird vorkonfiguriert und gehärtet ausgeliefert, alle Dienste sind installiert und untereinander verbunden. Einbauen, kurze Schnellstart-Anleitung abarbeiten, läuft — kein Audit, keine Projektphase, kein Beratungsauftrag notwendig. Sie möchten die Box stattdessen in eine bestehende Umgebung einfügen? Buchen Sie ein Paket aus dem Beratungsbereich unten.

Foundation

5–50 Nutzer · 1 Standort · Einzelserver

Vorkonfiguriert · Schnellstart-Anleitung inklusive

€ 2.450

Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten

  • PowerDNS + PowerDNS-Admin (einzelner Knoten)
  • ISC Kea DHCP + Stork (einzelner Knoten)
  • step-ca PKI — ACME-TLS (Einzelknoten)
  • NGINX Proxy Manager
  • OpenCloud (lokaler Speicher)
  • NetBox (IPAM + CMDB)
Box bestellen
Enterprise

500+ Nutzer · mehrere Standorte · Cluster-fähig

Vorkonfiguriert · Schnellstart-Anleitung inklusive

€ 3.980

Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten

  • PowerDNS-Cluster (3+ Knoten, Anycast) + PowerDNS-Admin
  • ISC Kea DHCP HA-Cluster + Stork-Überwachung
  • EJBCA-CA + Admin/RA-GUI (HSM) + Vault PKI M2M + Vault-Secrets-Cluster
  • NGINX-Cluster + globales Load Balancing
  • OpenCloud + föderiertes S3
  • NetBox — vollständige CMDB + Lebenszyklus-Tracking
Box bestellen
Alle drei Boxen enthalten: gehärtete Debian-Basis, TLS für jeden Dienst, die dokumentierte Konfiguration, eine Schnellstart-Anleitung und 30 Tage E-Mail-Support nach der Übergabe.

Beratungsleistungen

Mehr als die Box nötig?

Die Boxen laufen eigenständig. Wenn eine davon in Ihren Bestand eingefügt werden soll — oder Sie Nachweise für die Aufsicht brauchen — buchen Sie ein Paket zum Festpreis. Ohne offene Tagessätze.

Installation & Übergabe

Wir installieren die Box in Ihrer Umgebung, binden sie an Netzwerk und DNS an und übergeben sie konfiguriert und dokumentiert. Remote oder vor Ort im Umkreis von 100 km um Hamburg.

  • Installiert und angebunden bei Ihnen
  • Einweisung für Ihre Administration
  • Konfiguration dokumentiert übergeben

€ 890

Netto, zzgl. MwSt. · Festpreis

Paket anfragen

Integration in Ihre Umgebung

Anbindung der Box an Ihren Bestand — Active Directory, vorhandenes DNS oder Firewall, Ihr Monitoring oder SIEM — inklusive Migration vorhandener Daten.

  • Integration mit 2 Bestandssystemen
  • Daten- und Konfigurationsmigration
  • Rückfallplan und Testprotokoll

€ 1.890

Netto, zzgl. MwSt. · Festpreis

Paket anfragen

Compliance-Mapping & Audit-Unterstützung

Wir ordnen die ausgelieferte Konfiguration den Anforderungen aus NIS2, BSI IT-Grundschutz oder DORA zu und übergeben das Nachweispaket, das Ihr Prüfer verlangt.

  • Control-Mapping je Regulierung
  • Nachweispaket für den Prüfer
  • Lückenliste mit Maßnahmen

€ 1.490

Netto, zzgl. MwSt. · Festpreis

Paket anfragen
Größerer Umfang? Rollouts über mehrere Standorte, individuelles Engineering und laufender Betrieb werden separat kalkuliert. Sagen Sie uns, was Sie brauchen — Sie erhalten einen Festpreis.