ASC-Unterlagen – Detailauswertung und Datenstand¶
Stand 28.09.2026. Kunde Sportgymnasium Erfurt; NetBox Site 6, Tenant 8, VRF 1. Dokumentstand ist kein Live-Nachweis. Die beiden ASC-Anhänge vom 16.09.2026 sind unverändert im bestehenden privaten SharePoint-Projektordner archiviert. Upload und Rücklesen wurden byteidentisch geprüft; Einzelhashes stehen im Manifest. Personenbezogene Zuordnungen und VPN-Mitglieder bleiben im Original, die technischen Ableitungen enthalten keine Zugangsdaten.
Vollständigkeit und Grenzen¶
| Quelle / Bereich | Auswertung | Bedeutung |
|---|---|---|
| Sportgymnasium.xlsx: PCs | 200 Zeilen × 8 Spalten, 188 nichtleere Datenzeilen | Arbeitsplatz-/Personenzuordnungen bleiben restricted; keine 188 verifizierten aktiven Geräte behauptet |
| IP-Adressen | 259 × 33, 16 dokumentierte Netze | Adressbelegung im Original; Netzmatrix unten und maschinenlesbar |
| Switche | 74 × 24, 22 Gerätespalten | 18 eindeutige Seriennummern, vier zusätzliche Mitglieder ohne Seriennummer; 797 nichtleere Portbelegungszellen nach Abgrenzung der VLAN-Legende |
| FW-IP | 74 × 3, 14 Interface-Adressen | Bestehende Gateway-Adressen; keine Zuordnung zur künftigen UDM |
| VPN-User | 10 × 2, neun nichtleere Datenzeilen | Identitäten/Gruppen restricted; kein Nachweis über VPN-Profile, Schlüssel oder aktive Nutzung |
| LANCOM Executive Report | alle 20 Seiten, 313 Servicezeilen auf Seiten 2–20 | Desktop Configuration von fw-coubertin.local.net, Version 11.2.0; kein vollständiges Appliance-Backup |
| Juli-XLSX und HTML | byteidentisch zum bereits archivierten Juli-Stand | Material-, Netzteil-, Uplink-, Strom- und Mengendifferenzen im separaten Materialbericht |
Inventardaten halten Zellbezüge fest. Portzellen belegen Dokumenteinträge, nicht 797 angeschlossene Endgeräte. Zahlen vor dem Bindestrich werden als dokumentierte VLAN-Hinweise erhalten; daraus sind Tagged/Untagged/PVID, Medien und gegenüberliegende Ports nicht automatisch ableitbar. VLAN 17 taucht in Portbelegungen auf, fehlt aber in der Netzübersicht: vor Migration klären, keine freie VLAN-Definition erfinden.
Netzmatrix¶
| VLAN laut Quelle | Netz | Bezeichnung |
|---|---|---|
| 1 | 192.168.200.0/24 | Verwaltung |
| 2 | 192.168.100.0/24 | Internatsverwaltung |
| 3 | 192.168.103.0/24 | Internat Schüler Gr.1 |
| 4 | 192.168.104.0/24 | Internat Schüler Gr.2 |
| 5 | 192.168.101.0/24 | Schule |
| 6 | 10.20.32.0/24 | Hamasys |
| 7 | 192.168.107.0/24 | Internat Schüler Gr.3 |
| 8 | 192.168.108.0/24 | Internat Schüler Gr.4 |
| 9 | 192.168.1.0/24 | Haustechnik |
| 10 | 192.168.10.0/24 | Internat-Internet |
| 12 | 192.168.102.0/24 | WLAN-Schule |
| 13 | 192.168.113.0/24 | WLAN-Lehrer |
| 14 | 192.168.114.0/23 | WLAN-Unterricht |
| 16 | 192.168.116.0/24 | Solaranlage |
| nicht belegt | 192.168.117.0/24 | WLAN-Mensa |
| nicht belegt | 192.168.254.0/24 | Internet |
Firewall-Interfaces¶
| Alt-Interface | Adresse | Bezeichnung |
|---|---|---|
| vl9eth0 | 192.168.1.254/24 | Haustechnik |
| eth3 | 192.168.103.254/24 | Internat-Gr1 |
| eth4 | 192.168.104.254/24 | Internat-Gr2 |
| vl7eth3 | 192.168.107.254/24 | Internat-Gr3 |
| vl8eth4 | 192.168.108.254/24 | Internat-Gr4 |
| eth5 | 192.168.254.254/24 | Kabel-Deutschland |
| eth2 | 192.168.100.254/24 | Mensa |
| eth1 | 192.168.101.254/24 | Schule |
| eth6 | 192.168.116.254/24 | Solaranlage on eth6 |
| eth0 | 192.168.200.254/24 | Verwaltung |
| vl13eth0 | 192.168.113.254/24 | WLAN-Lehrer |
| eth7 | 192.168.117.254/24 | WLAN-Mensa |
| vl12eth3 | 192.168.102.254/24 | WLAN-Schule |
| vl14eth3 | 192.168.114.254/23 | WLAN-U |
Die Namen „Mensa“ (FW-IP) und „Internatsverwaltung“ (IP-Adressen) bezeichnen dieselbe 192.168.100.0/24-Dokumentation widersprüchlich. Die neuen 192.168.117.0/24 und 192.168.254.0/24 erhalten keine erfundene VLAN-ID. Für VLAN 6 und 10 sind keine zusätzlichen .254-Gateways aus der Quelle abzuleiten.
Switchabgleich und offene Identitäten¶
18 Seriennummern stimmen mit den vorhandenen 18 Legacy-Objekten in NetBox überein. Sie erhalten zusätzliche ASC-Provenienz; vorhandene Namen, Standorte und Status werden nicht pauschal ersetzt. Vier weitere Spalten ohne Seriennummer bleiben in der Dokumentinventur bis zur physischen Zuordnung. 13 Management-IP-Zellen enthalten Zahlen ohne gültige IPv4-Punktschreibweise; sie werden nicht automatisch repariert. Eine scheinbar plausible Adresse könnte ein anderes Gerät treffen.
Die acht vorhandenen Aruba-24-Port-Geräte der Juli-Zielplanung sind nicht allein wegen gleicher Anzahl mit acht der ASC-Legacy-Geräte identisch. Exakte Modelle, Seriennummern, Firmware und PSU-Bestückung vor Wiederverwendung aufnehmen. Racktypen, Höhenpositionen, Patchfelder und durchgängige Faserwege fehlen für einen belastbaren physischen NetBox-Kabelimport.
Firewall- und VPN-Auswertung¶
Die 313 Servicezeilen bewahren Seiten-/Tabellenzeilen, technische Quell-/Zieladressen, Port-/Protokollangaben, Proxy-Marker, NAT-Adresszellen und Verbindungsfilter. Verbundene Tabellenzellen werden über Zeilen und Seiten fortgeführt. Namen und personenbezogene Endpoint-Bezeichnungen bleiben im Original. Das sind Servicezeilen, keine nachgewiesenen 313 unabhängigen Firewall-Regeln.
Richtungssymbole wurden auf Seiten 2, 3, 5 und 6 visuell geprüft: 180 Rechts-, 128 Doppelpfeile, zwei Linkspfeile und drei Minus-in-Kreis-Symbole in der Action-Spalte. Das Symbol wird nicht ohne vollständigen Konfigurationsexport in UniFi-Aktionen übersetzt. Insbesondere Linkspfeile kehren die Richtung um; ein einfacher Source→Destination-Import wäre falsch. NAT-Zustand und Action sind getrennte Spalten. Tabellenreihenfolge ersetzt keinen Beleg der tatsächlichen Verarbeitungsreihenfolge, Aktivierung oder Zeitpläne.
Belegt sind u. a. HTTP-/FTP-Proxy-Verwendung, zahlreiche Webfilterprofile, das IPsec-Objekt asc-to-coubertin, SSL-VPN-Benutzerobjekte, Verwaltungs-/Schul- und Internatsbeziehungen sowie Verwaltungszugriffe auf Dienste. Im Bestand wird außerdem ein Proxy 192.168.10.200:10080 geführt. UDM-Contentfilter sind kein ungeprüfter Ersatz für Proxy-/Benutzer-/Kategorieverhalten. Auch vorhandene SSL-VPN-Profile lassen sich nicht ohne Neuprovisionierung und Kompatibilitätstest übernehmen.
Für die ausführbare Migration fehlen vollständige Running-Konfiguration und Backup, Objektdefinitionen, Regelreihenfolge/Status, DHCP/Reservations/Relay, DNS, Routing, WAN-Übergabe, NAT-Veröffentlichungen, VPN-Peers/Parameter/Zertifikate, Identitätsanbindung und aktuelle Switch-Konfigurationen. ASC-Lesezugang/VPN muss diese Daten liefern. Der Executive Report ist umfangreiche Dokumentation, aber kein vollständiger Wiederherstellungsstand.