Server- & Infrastruktur-Migration nach Standortfusion
- Proxmox VE
- Proxmox Backup Server
- Windows Server
- Active Directory
- WireGuard
- RustDesk (Self-Hosted)
- Windows 11 Pro
- PowerShell-Automation
- 31 Geräte automatisiert ausgerollt
- 1 Boot vom Netz zum fertigen Arbeitsplatz
- 3-2-1 Backup-Strategie
- −75 % Kosten vs. Cloud (5 Jahre)
Ausgangslage
Zwei Standorte mit gewachsenen IT-Insellösungen sollten zu einer einheitlichen Umgebung fusionieren. Veraltete Gruppenrichtlinien, fehlende Backup-Strategie, eine instabile VPN-Anbindung und eine seit Wochen spürbar träge Fachanwendung mussten parallel gelöst werden — ohne den laufenden Betrieb zu unterbrechen.
Lösung
Neuaufbau auf Basis einer virtualisierten Proxmox-Umgebung mit sauberer Rollentrennung, neuer Active-Directory-Struktur, WireGuard-VPN, zentraler Softwareverteilung per Netzwerk-Boot und 3-2-1 Backup inkl. verschlüsselter Offsite-Replikation.
Ergebnis
Eine einheitliche, gehärtete und planbar betreibbare Infrastruktur. Neue Arbeitsplätze installieren sich unbeaufsichtigt über das Netzwerk, Home-Office läuft über eine kontrollierte Terminal-Sitzung — und über 5 Jahre gerechnet liegt das Modell rund 75 % unter dem vergleichbaren Cloud-Angebot.
Bei der Standortfusion eines Finanz- und Lohnbuchhaltungsbüros haben wir zwei gewachsene IT-Umgebungen zu einer einheitlichen, virtualisierten Infrastruktur konsolidiert — Active-Directory-Neuaufbau, 31 Geräte vollautomatisch per Netzwerk-Boot ausgerollt, Home-Office über Terminalserver und WireGuard, dazu 3-2-1 Backup mit verschlüsselter Offsite-Replikation.
Bei der Fusion zweier Standorte ging es nicht nur darum, Server umzuziehen — es musste eine gewachsene IT-Landschaft mit unterschiedlichen Berechtigungsstrukturen, Backup-Lücken und einer instabilen VPN-Anbindung in einen Zustand gebracht werden, der dem operativen Anspruch eines Buchhaltungsbüros standhält: dauerhaft verfügbar, datenschutzkonform und für Remote-Arbeit ausgelegt.
Ausgangslage
Zwei Standorte, zwei physische Domain Controller, zwei historisch gewachsene Berechtigungsmodelle für rund 25 Mitarbeitende. Plus die typischen Altlasten:
- Veraltete Gruppenrichtlinien und inkonsistente Berechtigungen
- Keine durchgängige Backup-Strategie
- Eine instabile VPN-Anbindung
- Software, die auf jedem Rechner einzeln von Hand installiert und gepflegt wurde
- Steigender Bedarf an Remote-Arbeit
Eine reine Migration hätte die Probleme mitgenommen. Wir haben stattdessen die Fusion als Gelegenheit für einen strukturellen Neuaufbau genutzt.
Vorgehen
1. Standortfusion & Active Directory. Beide Umgebungen wurden in einer neuen Domäne zusammengeführt — konsolidierte DHCP-Bereiche, neu aufgesetzte DNS-Infrastruktur, sauber konfigurierter Zeitdienst über die gesamte Domäne. Das Berechtigungsmodell entstand von Grund auf neu: Organisationseinheiten je Abteilung, Gruppenverschachtelung nach AGDLP, sämtliche Benutzerkonten und Gruppen per PowerShell erzeugt statt per Klickstrecke. Benutzerprofile liegen über Ordnerumleitung zentral auf dem Fileserver — inklusive der drei Bedingungen, die Windows dafür tatsächlich braucht und die in der Praxis gern übersehen werden: synchrone Richtlinienverarbeitung beim Anmelden, NTFS-Vererbung für ERSTELLER-BESITZER nur auf Unterordner und deaktivierte exklusive Benutzerrechte.
2. Proxmox-Virtualisierung & Backup. Die Infrastruktur läuft vollständig virtualisiert auf Proxmox VE, aufgeteilt in neun VMs mit klarer Rollentrennung: Domain Controller, Fileserver, zwei getrennte Instanzen der Branchensoftware in einem eigenen VLAN, Terminalserver, Firewall-Appliance, Deployment-Server und ein Gateway für das Remote-Management. Ein dedizierter Backup-Server sichert alle VMs täglich inkrementell mit Deduplizierung und repliziert verschlüsselt auf einen externen Storage.
3. Automatisiertes Client-Deployment per Netzwerk-Boot. Statt jeden Rechner einzeln zu bespielen, haben wir eine zentrale Softwareverteilung aufgebaut. Ein Gerät bootet über das Netzwerk, bekommt unbeaufsichtigt Windows 11 Pro, seinen Computernamen nach Firmenschema, den Domänenbeitritt — und anschließend die komplette Softwareausstattung in fester Reihenfolge: Browser, PDF-Reader, Office-Paket, Remote-Support-Client mit individuellem Zugangspasswort je Gerät, zuletzt die Fachanwendung. Ein Handgriff am Gerät, der Rest läuft durch.
So wurden 28 Arbeitsplätze und 3 Notebooks ausgerollt. Für ältere Hardware haben wir ein eigenes Boot-Image gebaut und fehlende Netzwerktreiber nachgezogen. Jedes Gerät ist seither inventarisiert und bekommt Software-Updates über denselben Weg. Eine zusätzliche Gruppenrichtlinie blendet Gerätename, IP und Systemdaten direkt auf dem Desktop ein — was den Support-Alltag spürbar verkürzt.
4. Dateifreigaben, Druck & Scan. Sämtliche Freigaben beider Standorte wurden konsolidiert und mit korrekten NTFS-Berechtigungen neu aufgesetzt. Fünf Multifunktionsgeräte laufen über einen zentralen Print-Server: die Drucker werden allen Mitarbeitenden per Gruppenrichtlinie bereitgestellt, der Standarddrucker ergibt sich automatisch aus der AD-Gruppe der Abteilung. Für Scan-to-Folder bekam jedes Gerät ein eigenes Dienstkonto mit Schreibrecht auf genau einen Zielordner — kein geteiltes Sammelkonto, das am Ende überall Schreibrechte hat.
5. Remote-Arbeit. Die alte VPN-Anbindung wurde durch WireGuard auf der Firewall ersetzt, mit gerätegebundenen Schlüsseln statt eines gemeinsamen Zugangs. Für die Arbeit von zu Hause haben wir einen Windows-Terminalserver aufgesetzt, der beide Instanzen der Branchensoftware bedient: die Anwendung läuft weiterhin im Büro-Netz, über die Leitung geht nur das Bild. Das hält Mandantendaten auf dem Server und macht die Notebooks austauschbar.
6. Performance-Analyse der Fachanwendung. Die Branchensoftware war über Wochen spürbar träge — an beiden Instanzen. Die naheliegenden Verdächtigen ließen sich anhand der Messwerte ausschließen: die Warteschlangenlänge des Datenträgers lag konstant bei 0, der Arbeitsspeicher war nicht ausgereizt. Ursache war eine Kombination aus zwei Dingen: das Energieprofil der Server-Firmware stand auf einem dynamischen Sparmodus und hielt den Takt dauerhaft bei rund 45 % (1,35 statt 2,6 GHz), und der virtualisierte CPU-Typ reichte moderne Befehlssatzerweiterungen nicht an die VMs durch. Nach Umstellung auf ein festes Leistungsprofil und einen passenden CPU-Typ sank die Gesamtauslastung der betroffenen Systeme von 65–77 % auf 17–40 %.
7. Lizenz- & Kostenoptimierung. Vor dem Einkauf haben wir die vorhandene Hardware auf die im UEFI hinterlegten OEM-Lizenzen geprüft — von 26 vermeintlich nötigen Windows-Lizenzen blieben rund 5 tatsächlich zu beschaffende übrig. Auf Basis einer 5-Jahres-Kosten-Nutzen-Rechnung haben wir das On-Premise-Modell mit Einmallizenzen gegen ein Cloud-Abo abgewogen — bei den Anforderungen eines Buchhaltungsbüros das deutlich wirtschaftlichere Modell.
Ergebnis
Zwei Standorte zu einer einheitlichen Infrastruktur fusioniert. Vollständig virtualisierte Serverumgebung mit sauberer Rollentrennung und dokumentiertem Berechtigungsmodell. Eine zentrale Softwareverteilung, die Arbeitsplätze unbeaufsichtigt über das Netzwerk installiert und danach als Inventar- und Update-Kanal weiterläuft. Home-Office über eine kontrollierte Terminal-Sitzung statt über Mandantendaten auf privaten Geräten. Verschlüsseltes Offsite-Backup als zweite Sicherheitsstufe. Zentrales Remote-Management ohne Drittanbieter-Abhängigkeit. Und am Ende: rund 75 % Kostenersparnis gegenüber dem vergleichbaren Cloud-Modell über fünf Jahre.
Ein ähnliches Vorhaben im Kopf?
Projekt anfragenEingesetzte Leistungen
11 Bereiche- 01 Standortfusion & Server-Migration
- 02 Active-Directory-Konsolidierung
- 03 Proxmox-Virtualisierung
- 04 Automatisiertes Client-Deployment per Netzwerk-Boot
- 05 Zentrale Softwareverteilung & Inventarisierung
- 06 Terminalserver & Home-Office-Anbindung
- 07 Print-Server & Scan-to-Folder
- 08 3-2-1 Backup mit Offsite-Replikation
- 09 VPN-Modernisierung (WireGuard)
- 10 Self-hosted Remote-Management
- 11 VLAN-Segmentierung