Warum es das gibt
Das Problem, das Atlas Core löst
Die meisten Organisationen mit 50–500 Mitarbeitenden betreiben ihre internen Dienste auf Basis einer Reihe von Ad-hoc-Entscheidungen: DNS läuft über den Router, Zertifikate sind selbstsigniert und abgelaufen, die Dateifreigabe ist ein Mix aus Dropbox und Netzlaufwerken, niemand weiß, welche IP-Bereiche genutzt werden, und die CMDB ist eine Tabelle, die vor zwei Jahren jemand zu pflegen aufgehört hat.
Das ist kein Versagen der Absicht — sondern das Fehlen des richtigen Fundaments. Identitätsmanagement lässt sich ohne zuverlässiges internes DNS nicht zentralisieren. VPN-Zertifikate lassen sich ohne eine Zertifizierungsstelle nicht verwalten. Log-Zeitstempel sind ohne synchronisierte Zeit auf allen Hosts wertlos. Patch-Management lässt sich ohne ein präzises Inventar nicht automatisieren.
Ohne Atlas Core
- Split-DNS verursacht SSO-Fehler und Kerberos-Timeouts
- Abgelaufene Zertifikate legen interne Dienste unbemerkt lahm
- Keine CMDB bedeutet kein verlässliches Asset-Inventar für Audits
- Zeitabweichungen >5 Min. setzen die Kerberos-Authentifizierung vollständig außer Kraft
- Kein Patch-Management = unkontrollierte CVE-Exposition
- BSI OPS.1 und NIS2 Art. 21 können nicht nachgewiesen werden
Mit Atlas Core
- Internes DNS löst alle Dienste zuverlässig auf — Split-Horizon
- step-ca stellt Zertifikate automatisch über ACME aus und erneuert sie
- NetBox liefert ein audit-taugliches Asset-Inventar aus einer Quelle
- Chrony synchronisiert alle Hosts auf <1 ms Abweichung
- Ansible-Patch-Läufe werden in versionierten Logs dokumentiert
- Compliance-Nachweise für NIS2, BSI und ISO 27001 jederzeit verfügbar
Architektur
Vom Fundament zum Enterprise
Abb. 1. Atlas Core — Fundament-Stufe. Alle Dienste laufen gemeinsam auf einer VM. NGINX Proxy Manager übernimmt die TLS-Terminierung für alle internen Dienste mit von step-ca ausgestellten Zertifikaten.
Abb. 2. Atlas Core — Enterprise-Stufe. EJBCA läuft als Policy-CA (Admin/RA-GUI, HSM-gestützt) mit darunter verketteter Vault PKI für kurzlebige M2M-Zertifikate. PowerDNS nutzt native Datenbankreplikation (oder AXFR/IXFR-Zonentransfer) zwischen Standorten; ISC Kea läuft als HA-Lease-Paar. OpenCloud verwendet S3-kompatiblen Objektspeicher (MinIO oder AWS) für die standortübergreifende Dateireplikation. Die Vault-Secrets-Engines laufen auf demselben 3-Knoten-Raft-Cluster.
Hosting- & Provisioning-Server. Alle Atlas-Core-Dienste laufen auf einem internen Server auf Basis von Proxmox VE — ein Host im Fundament (Mini-PC-Klasse, z. B. Minisforum MS-01), ein HA-Paar bei Plus (1U-Rack, ECC) und ein Cluster bei Enterprise. Derselbe Host trägt die Provisioning-Ebene, die jeden Knoten aufbaut und pflegt: PXE/Preseed für die gehärtete Debian-12-Basis, Ansible + Gitea (AWX/AAP in höheren Stufen), Terraform/OpenTofu und NetBox als Source of Truth. Die Hardware- und Software-Spezifikation ist je Stufe definiert, sodass der Server, der die Dienste hostet, sie auch provisioniert.
Was enthalten ist
Zwölf Dienste, je eine Zeile
Jede Atlas-Core-Box wird mit diesen Diensten ausgeliefert: installiert, untereinander verbunden und hinter TLS veröffentlicht. Sie konfigurieren nichts — Sie nutzen es. Die vollständige Konfigurationsreferenz und die Runbooks je Dienst werden mit der Box übergeben.
PowerDNS — internes DNS
PowerDNS + PowerDNS-Admin Web-GUI
Namensauflösung für Ihr eigenes Netz, im Browser verwaltet. Ersetzt das DNS Ihres Routers; ausgehende Abfragen gehen verschlüsselt raus.
ISC Kea — DHCP
ISC Kea + Stork-Dashboard
Vergibt IP-Adressen je VLAN und teilt jedem Gerät mit, woher DNS und Uhrzeit kommen. Aktuelle Leases und Pool-Auslastung auf einem Dashboard.
PKI — Zertifikate
step-ca · Vault PKI · EJBCA (je Box)
Ihre eigene Zertifizierungsstelle mit Weboberfläche. Stellt Server-, Nutzer- und Maschinenzertifikate automatisch aus und erneuert sie — kein OpenSSL von Hand.
NetBox — Inventar & IPAM
NetBox + PostgreSQL
Der eine Nachweis darüber, was Sie besitzen und welche Adresse es nutzt. Alle anderen Dienste und die Automatisierung lesen daraus.
Chrony — Zeitsynchronisation
chrony, Stratum 2 (PTB Braunschweig)
Alle Hosts auf derselben Uhr, rückführbar auf die deutsche Normalzeit. Ohne sie sind Log-Zeitstempel und Audit-Trails wertlos.
NGINX Proxy Manager — Reverse Proxy
NGINX + Web-GUI
Ein verschlüsselter Zugangspunkt vor jedem internen Dienst — Zertifikate werden für Sie ausgestellt und erneuert.
OpenCloud — Dateisynchronisation
OpenCloud
Dateifreigabe und -synchronisation auf Ihrem eigenen Speicher — ein Ersatz für Dropbox oder OneDrive, dessen Daten Ihr Haus nie verlassen.
NetBird — Management-VPN
NetBird (WireGuard-basiert) + Web-GUI
Verschlüsselter Fernzugriff mit Dashboard: wer welches System erreichen darf und wer sich wann verbunden hat.
Oxidized — Konfigurationssicherung
Oxidized + Gitea
Jede Router- und Switch-Konfiguration wird automatisch gesichert und versioniert — jede Änderung bleibt nachvollziehbar und rücknehmbar.
Ansible / AWX — Automatisierung
Ansible CLI · AWX · AAP (je Box)
Patches und wiederkehrende Aufgaben laufen zentral statt Host für Host. Web-GUI ab der Plus-Box.
Gitea — Versionsverwaltung
Gitea, selbst gehostet
Git für Ihre Konfigurationen und Automatisierungscode, von Ihnen betrieben. Nichts liegt bei einem externen Anbieter.
HashiCorp Vault — Secrets Add-on
Vault OSS (Raft)
Passwörter, API-Schlüssel und Datenbank-Zugangsdaten in einem auditierten Tresor statt in Tabellen. Add-on zur Enterprise-Box.
Sie möchten vorab die detaillierte Architektur, die Tier-Diagramme oder ein Beispiel-Runbook sehen? Fordern Sie das Dokumentationspaket an.
Regulatorische Compliance
Was Atlas Core erfüllt
Jede Kontrolle unten ist der Atlas-Core-Komponente zugeordnet, die sie erfüllt, samt dem erzeugten Nachweis.
| Regulierung / Kontrolle |
Anforderung |
Atlas-Core-Komponente |
Nachweis |
| NIS2 Art. 21(2)(e) |
Nutzung sicherer Kommunikationskanäle; Verschlüsselung von Daten bei der Übertragung |
step-ca — alle internen TLS-Zertifikate; NGINX — TLS-Terminierung |
Export des Zertifikatsinventars aus step-ca |
| NIS2 Art. 21(2)(j) |
Patch- und Schwachstellenmanagement — Software auf aktuellem Stand halten |
Ansible-Patch-Management — wöchentliche Läufe, dokumentiert in der AWX-Job-Historie |
Export der AWX-Job-Historie; CVE-Scan vorher/nachher |
| GDPR Art. 25 |
Datenschutz durch Technikgestaltung — Zugriffskontrolle, standardmäßige Verschlüsselung |
step-ca — standardmäßig TLS überall; NGINX — kein Klartext-HTTP intern |
step-ca-Audit-Log; Prüfung der NGINX-Zugriffslogs |
| GDPR Art. 32(1)(a) |
Pseudonymisierung und Verschlüsselung personenbezogener Daten |
OpenCloud — serverseitige Verschlüsselung; step-ca — Schlüsselverwaltung |
Export der OpenCloud-Verschlüsselungskonfiguration |
| BSI OPS.1.1.3 |
Patch-Management — dokumentierte Richtlinie, nachverfolgte Anwendung von Patches |
Ansible + AWX — alle Patch-Läufe versionskontrolliert in GitLab |
Git-Historie der Ansible-Playbooks + AWX-Job-Log |
| BSI OPS.1.2.1 |
Änderungsmanagement — alle Änderungen dokumentiert und nachvollziehbar |
NetBox — Änderungshistorie je Objekt (integriertes Journal & Changelog) |
Export des NetBox-Changelogs |
| DORA Art. 9(2) |
IKT-Asset-Inventar — vollständiges und aktuelles Verzeichnis der IKT-Assets |
NetBox — zentrale CMDB für alle Netzwerkgeräte, IPs und IT-Assets |
NetBox-API-/Berichtsexport |
| CRA Annex I §1 |
Produkte sollen ohne bekannte ausnutzbare Schwachstellen ausgeliefert werden |
Ansible-Patch-Management stellt sicher, dass alle eingesetzten Komponenten auf dem neuesten stabilen Stand sind |
Greenbone-Scan nach der Bereitstellung (Atlas Perimeter) |
Eigenständige Installation
Eine Komponente installieren — ohne vollständige Integration
Jede Komponente kann unabhängig bereitgestellt werden, ohne sich auf eine vollständige Atlas-Core-Integration festzulegen. Füllen Sie das Customer Request Form aus, wir definieren den Umfang, wir setzen um. Festpreis, fester Umfang, 5 Tage Support nach Installation inklusive.
PowerDNS — eigenständig
PowerDNS 4.9 + PowerDNS-Admin · :53 UDP/TCP · Web-GUI
Internes DNS mit Weboberfläche für Ihre Organisation. Split-Horizon: interne Zonen werden lokal aufgelöst, externe Anfragen über DNS-over-TLS weitergeleitet. Zonen und Records werden in der PowerDNS-Admin-GUI verwaltet. Ersetzt das Router-DNS sofort.
- Authoritative + Recursor, bis zu 3 interne Domains
- Forward-Zone zu Upstream-DoT-Resolver
- PowerDNS-Admin-Web-GUI hinter NGINX/TLS
- Zabbix-Monitoring-Anbindung
- 5 Tage Support nach Installation
€ 590
Netto, zzgl. MwSt. · Anfahrt innerhalb von 100 km um Hamburg inklusive · Hardware nicht enthalten
CRF herunterladen & Angebot anfordern
step-ca — Zertifizierungsstelle
smallstep/certificates · ACME · :443 HTTPS
Einsteiger-Zertifizierungsstelle für Ihre Organisation. Root-CA offline generiert, Intermediate-CA in step-ca. Stellt Zertifikate für interne Dienste automatisch über ACME mit kurzen TTLs aus. Auf die Vault-PKI-/EJBCA-Weboberfläche unten aufrüstbar.
- Root-CA (offline) + Intermediate-CA in step-ca
- ACME-Provisioner + Ausstellungsrollen
- Eine Anwendungsintegration (NGINX oder interner Dienst)
- ACME-Client auf einem Ziel-Host
- 5 Tage Support nach Installation
€ 640
Netto, zzgl. MwSt. · Anfahrt innerhalb von 100 km um Hamburg inklusive · Hardware nicht enthalten
CRF herunterladen & Angebot anfordern
PKI-Weboberfläche — Vault PKI / EJBCA
Vault PKI + Vault-UI · oder EJBCA + Admin/RA-GUI · Server · Client · M2M
Eine verwaltete PKI mit Browser-Oberfläche für den vollständigen Zertifikatslebenszyklus. Vault PKI (mit Vault-UI) oder EJBCA (Admin- + RA-GUI, Zertifikatsprofile, HSM). Stellt Server- (TLS), Client- (mTLS) und M2M-Zertifikate (Workload-Identität) aus und sperrt sie, inkl. CRL/OCSP.
- Offline-Root → ausstellende Online-CA
- Rollen/Profile für Server-, Client- & M2M-Zertifikate
- Web-GUI hinter NGINX/TLS + OIDC-/mTLS-Admin-Auth
- ACME- / EST- / SCEP-Enrollment + CRL/OCSP
- 5 Tage Support nach Installation
ab € 890
Netto, zzgl. MwSt. · Anfahrt innerhalb von 100 km um Hamburg inklusive · Hardware nicht enthalten
CRF herunterladen & Angebot anfordern
Chrony — Zeitsynchronisation
chrony 4.x · stratum 2 · PTB reference
Stratum-2-NTP-Server, synchronisiert mit dem deutschen nationalen Zeitstandard (PTB Braunschweig). Erforderlich für Kerberos, SIEM-Log-Korrelation und jeden Compliance-Audit-Trail.
- Chrony konfiguriert auf PTB-Stratum-1-Server
- LAN-Subnetz-ACL für Client-Zugriff
- Aktualisierung der DHCP-Option 42
- Zabbix-Anbindung zur Offset-Überwachung
- 5 Tage Support nach Installation
€ 240
Netto, zzgl. MwSt. · Anfahrt innerhalb von 100 km um Hamburg inklusive · Hardware nicht enthalten
CRF herunterladen & Angebot anfordern
ISC Kea DHCP — eigenständig
ISC Kea 2.6 + Stork · :67/68 UDP · Web-Dashboard
Modernes, API-gesteuertes DHCP mit Browser-Dashboard. Vergibt Adressen pro VLAN und übergibt DNS (Option 6) und NTP (Option 42) automatisch. Aktive Leases und Pool-Auslastung im Stork-Web-Dashboard. Ersetzt das Router-DHCP sauber.
- DHCPv4-Scope für bis zu 3 Subnetze/VLANs
- Optionen 6 (DNS) + 42 (NTP) + Reservierungen
- Stork-Web-Dashboard hinter NGINX/TLS
- Zabbix-Anbindung zur Pool-Auslastung
- 5 Tage Support nach Installation
€ 520
Netto, zzgl. MwSt. · Anfahrt innerhalb von 100 km um Hamburg inklusive · Hardware nicht enthalten
CRF herunterladen & Angebot anfordern
Hinweis: Eine eigenständige Komponente umfasst nur diesen einen Dienst — die Integration mit Ihren übrigen Systemen ist nicht enthalten. Soll PowerDNS mit FreeIPA sprechen, sollen Kea-Reservierungen aus NetBox kommen oder OpenCloud an Ihr Active Directory angebunden werden, buchen Sie das Paket Integration aus dem Beratungsbereich unten.
Fertige Boxen
Foundation · Plus · Enterprise — Festpreis, Plug & Play
Drei Boxen, drei Festpreise. Jede wird vorkonfiguriert und gehärtet ausgeliefert, alle Dienste sind installiert und untereinander verbunden. Einbauen, kurze Schnellstart-Anleitung abarbeiten, läuft — kein Audit, keine Projektphase, kein Beratungsauftrag notwendig. Sie möchten die Box stattdessen in eine bestehende Umgebung einfügen? Buchen Sie ein Paket aus dem Beratungsbereich unten.
Foundation
5–50 Nutzer · 1 Standort · Einzelserver
Vorkonfiguriert · Schnellstart-Anleitung inklusive
€ 2.450
Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten
- PowerDNS + PowerDNS-Admin (einzelner Knoten)
- ISC Kea DHCP + Stork (einzelner Knoten)
- step-ca PKI — ACME-TLS (Einzelknoten)
- NGINX Proxy Manager
- OpenCloud (lokaler Speicher)
- NetBox (IPAM + CMDB)
Box bestellen
Plus
50–500 Nutzer · 1–5 Standorte · HA-fähig
Vorkonfiguriert · Schnellstart-Anleitung inklusive
€ 3.290
Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten
- PowerDNS primär + sekundär (DB-Replikation)
- ISC Kea DHCP HA-Lease-Paar + Stork
- Vault PKI + Vault-Web-UI — Server-/Client-/M2M-Rollen
- NGINX-HA-Paar (Keepalived-VIP)
- OpenCloud + S3-Objektspeicher
- NetBox (IPAM + CMDB) + Lebenszyklus-Felder
Box bestellen
Enterprise
500+ Nutzer · mehrere Standorte · Cluster-fähig
Vorkonfiguriert · Schnellstart-Anleitung inklusive
€ 3.980
Netto, zzgl. MwSt. · einmaliger Festpreis · Hardware nicht enthalten
- PowerDNS-Cluster (3+ Knoten, Anycast) + PowerDNS-Admin
- ISC Kea DHCP HA-Cluster + Stork-Überwachung
- EJBCA-CA + Admin/RA-GUI (HSM) + Vault PKI M2M + Vault-Secrets-Cluster
- NGINX-Cluster + globales Load Balancing
- OpenCloud + föderiertes S3
- NetBox — vollständige CMDB + Lebenszyklus-Tracking
Box bestellen
Alle drei Boxen enthalten: gehärtete Debian-Basis, TLS für jeden Dienst, die dokumentierte Konfiguration, eine Schnellstart-Anleitung und 30 Tage E-Mail-Support nach der Übergabe.
Beratungsleistungen
Mehr als die Box nötig?
Die Boxen laufen eigenständig. Wenn eine davon in Ihren Bestand eingefügt werden soll — oder Sie Nachweise für die Aufsicht brauchen — buchen Sie ein Paket zum Festpreis. Ohne offene Tagessätze.
Installation & Übergabe
Wir installieren die Box in Ihrer Umgebung, binden sie an Netzwerk und DNS an und übergeben sie konfiguriert und dokumentiert. Remote oder vor Ort im Umkreis von 100 km um Hamburg.
- Installiert und angebunden bei Ihnen
- Einweisung für Ihre Administration
- Konfiguration dokumentiert übergeben
€ 890
Netto, zzgl. MwSt. · Festpreis
Paket anfragen
Integration in Ihre Umgebung
Anbindung der Box an Ihren Bestand — Active Directory, vorhandenes DNS oder Firewall, Ihr Monitoring oder SIEM — inklusive Migration vorhandener Daten.
- Integration mit 2 Bestandssystemen
- Daten- und Konfigurationsmigration
- Rückfallplan und Testprotokoll
€ 1.890
Netto, zzgl. MwSt. · Festpreis
Paket anfragen
Compliance-Mapping & Audit-Unterstützung
Wir ordnen die ausgelieferte Konfiguration den Anforderungen aus NIS2, BSI IT-Grundschutz oder DORA zu und übergeben das Nachweispaket, das Ihr Prüfer verlangt.
- Control-Mapping je Regulierung
- Nachweispaket für den Prüfer
- Lückenliste mit Maßnahmen
€ 1.490
Netto, zzgl. MwSt. · Festpreis
Paket anfragen
Größerer Umfang? Rollouts über mehrere Standorte, individuelles Engineering und laufender Betrieb werden separat kalkuliert. Sagen Sie uns, was Sie brauchen — Sie erhalten einen Festpreis.