Zum Inhalt

SGE – Neubau mit UDM Pro Max und HPE Aruba

Planungsstand 28.09.2026. Eine UniFi Dream Machine Pro Max ist vom Auftraggeber festgelegt. Geplant sind zwei Aruba CX 6300M R8S92A, 20 neue CX 6200M R8Q70A mit 48 Ports, zwei neue R8Q68A mit 24 Ports, acht wiederzuverwendende 24-Port-Geräte nach Identitätsprüfung und 40 AP-635. Beschaffung/Lieferung und produktive Umsetzung sind dadurch nicht nachgewiesen.

Das Diagramm zeigt ausschließlich Planung. Gestrichelte Verbindungen sind nicht live verifiziert; „7 Stacks“ meint sieben logische Access-Gruppen, davon zwei Einzelgeräte. Die eingebauten Viewer-Bedienelemente sind teilweise englisch. Ein As-built-Diagramm entsteht erst nach Inbetriebnahme und Verifikation.

Technische Festlegungen und Abhängigkeiten

Bereich Planungsbasis Vor Umsetzung zu prüfen
Firewall 1 × UDM Pro Max, Gateway/Firewall/VPN; zunächst bestehende Netze erhalten WAN-Leistung, Übergabe/Bridge, Providerdaten, Routen und vollständige Regel-/NAT-/VPN-Matrix
Core 2 × CX 6300M als VSF, zwei 50G-DAC kompatible AOS-CX-Version, Member-IDs, Split-Detection, Firmwaregleichstand, DAC-Länge
Access 30 Geräte in Gruppen 7/5/7/2/7/1/1, maximal sieben je Gruppe acht Bestandsmodelle identifizieren, F/M-Kompatibilität prüfen; 6200 und 6300 nicht in einem VSF mischen
Access-Uplink je Gruppe zwei 10G-Verbindungen als LACP zum Core-VSF 14 reale Faserwege/28 Fasern, Module beidseitig, Portnummern nach konkretem Modell; Singleton ohne Chassisredundanz
Firewall-Core 802.1Q-Trunk nach bestätigter VLAN-/Gateway-Matrix ein passender LAN-Uplink; kein ungeprüftes LACP an der UDM voraussetzen; WAN/Core-Optiken zusätzlich zur Access-BOM
WLAN 40 AP-635, 40 AP-MNT-D Standortplan, 6-GHz-/Clientbedarf, SSID/VLAN/Auth-Mapping, Gastisolation, PoE, Central/AOS10 oder Instant und Lizenzen
Strom acht 0U-PDUs für vier Planbereiche, A/B vorgesehen reale Racks, unabhängige Einspeisungen, USV/Lastfall, Steckdosen, Halter, Kabel; vorhandenes F-Gerät nicht dual versorgt

Die UDM Pro Max hat zwei 10G-SFP+-Ports, einen 2,5G- und acht 1G-RJ45-Ports; der Hersteller nennt 5 Gbit/s IDS/IPS-Durchsatz. Das ersetzt keinen Test mit realen Regeln/VPN/Traffic. Ein Gerät bietet keine Firewall-HA. Shadow Mode erfordert ein zweites kompatibles Gerät und gesonderte Planung. Das Gerät hat einen AC-Eingang und einen USP-RPS-Anschluss, keine zwei gewöhnlichen AC-Netzteile. UDM Pro Max bietet keine mit Enterprise-Gateways vergleichbare TLS-Entschlüsselung. Ubiquiti Datenblatt, HA, SSL Inspection.

AP-635 kann an den 1G-PoE+-Accessports betrieben werden; seine 2,5G-Fähigkeit wird dort auf 1G begrenzt. Das ist eine Kapazitätsentscheidung und kein pauschaler Kompatibilitätsfehler. VSF unterstützt bei 6200 bis acht, bei 6300 bis zehn Mitglieder; konkrete Plattform-/Firmwarekombinationen bleiben zu prüfen. HPE AP-Ports, VSF.

Firewall-Migrationsmatrix

Funktion Vorgehen Abnahme
VLAN/Gateways 16 Dokumentnetze gegen Live-Konfiguration prüfen, VLAN 17 und zwei fehlende VLAN-IDs auflösen; bestehende IPs erst im Cutover übernehmen Testclient je Netz erhält korrekte Adresse/Gateway; keine doppelte Gateway-IP
DHCP/DNS/AD Scope, Reservierungen, Relay, DNS-Suffix, Zeit und Domaincontroller erfassen; Besitzer je Dienst festlegen Lease-Erneuerung, DNS intern/extern, Anmeldung und Fachanwendungen
Inter-VLAN jede tatsächlich benötigte Beziehung aus Report und Config in gerichtete Quelle/Ziel/Service übersetzen; Rückverkehr zustandsbehaftet erlaubte Testfälle funktionieren, unerlaubte Zugriffe werden blockiert und protokolliert
Internet/NAT WAN/Default-Route, SNAT, DNAT, Rückwege und ggf. dynamische Adressen separat erfassen Internet aus berechtigten Netzen und externe Veröffentlichungen von außerhalb testen
Proxy/Filter HTTP/FTP-Proxy, 192.168.10.200:10080, Kategorien/Allowlist und Identitätsbezug fachlich bewerten; Ersatz oder Erhalt entscheiden freigegebene/gesperrte Testziele und Apps, Ausnahmen und Protokollierung bestätigt
ASC-IPsec Peer, IKE, Auth, Crypto, Lebensdauer, NAT-T, lokale/Remote-Netze sicher aufnehmen Tunnelaufbau und bidirektionaler Zugriff mit ASC
Remote-VPN LANCOM-SSL-Profile/Identitäten aufnehmen, Zielprotokoll und Benutzerprovisionierung festlegen Anmeldung, Berechtigungen, DNS und Rückrouten pro Rolle
Verwaltung/Monitoring Adminzugriff, SSH/HTTPS, SNMP, Syslog, Monitoring nur nach belegtem Bedarf übernehmen Management aus berechtigtem Netz, Logs/Zeit und Alarmierung funktionieren

UniFi unterstützt Drittanbieter-IPsec mit Einschränkungen; aggressive mode nicht voraussetzen. DNS-basierte Contentfilter ersetzen nicht automatisch LANCOM-Proxyregeln. IPsec, VPN, Contentfilter, LANCOM LCOS FX 11.2.

Ablauf und Verantwortlichkeiten

Die Mailplanung nennt 09.10.2026 ASC-Abschaltung, 12.10. Schranktausch durch OptoLan, 14.10. Lanstyle-Montage und 19.10. Schulbetrieb. Diese Termine müssen als gemeinsame Cutover-Vereinbarung bestätigt werden. WLAN-Ausbau kann laut Abstimmung nachfolgen; die benötigte Grundversorgung zum Schulstart vorher festlegen.

  1. ASC / Lanstyle, vor Abschaltung: VPN und Read-only-Zugänge bereitstellen; vollständige Backups/Exports und Ist-Topologie sichern. Restorefähigkeit und Rückgabe der Altgeräte vereinbaren. Papier-/PDF-Dokumentation genügt nicht als Backup.
  2. Lanstyle / Auftraggeber: Proxy-/VPN-Zielbetrieb, Firewall-Ausfallkonzept und WLAN-Verwaltung entscheiden. Material gegen tatsächlichen Wareneingang abgleichen. Vertikale Halter, PSU-Bestand und Optiken bestellen bzw. Fehlmengen schließen.
  3. OptoLan / Elektro / Lanstyle: Schrank- und Patchfeldplan, LWL-Messungen, Strom/USV sowie genaue Montagepunkte bestätigen. Geplante neue Strecken Schule–Internat (24 MM) und Internat–Sporthalle (12 MM) erst nach Abnahme als vorhanden eintragen. Bestehendes Rack und Telefondurchpatchung berücksichtigen.
  4. Lanstyle, Staging: Firmwareversionen festlegen, Core-/Access-VSF und Uplinks testen, VLAN-/Portmatrix erstellen, UDM-Regeln/VPN konfigurieren, Konfigurationen exportieren. Bestands-IP-Adressen nicht gleichzeitig mit dem laufenden Netz aktivieren.
  5. Gemeinsames Cutover-Fenster: aktuelle Backups und Prestate, Beschriftung/Fotos und Rückpatchplan prüfen; Altgeräte verfügbar halten. Abschnittsweise umstellen, Diensttests nach jeder Gruppe; festes Rückschaltzeitfenster und Entscheider vereinbaren.
  6. Abnahme: Schule, Verwaltung, Internat, Mensa, Haustechnik, Solaranlage, Telefonie und erforderliches WLAN testen. Telefonliste durch Daniel Strumpf vervollständigen; drei benannte DECT-Bereiche gesondert testen. Keine zusätzliche Portmenge aus der 1:1-Telefonübernahme erfinden.
  7. Nachlauf: reale Seriennummern, Räume/Racks/HE, Interfaces, VLANs, Stromanschlüsse und Kabel in NetBox pflegen; Planobjekte nur nach Prüfung aktiv setzen. Backup/Restore testen, As-built-Archify neu validieren, Git/Wiki/OPKG abschließen.

Rückweg und Stopkriterien

Vor Cutover müssen LANCOM-/Switch-Backups, physische Port-/Patchliste und erreichbare Altgeräte vorliegen. Bei fehlerhaftem Routing, fehlenden kritischen Diensten, nicht funktionierendem VPN oder nicht beherrschtem Sicherheitsverhalten: betroffene Gruppe isolieren, neue Gateway-Interfaces deaktivieren, dokumentiert zurückpatchen und Alt-Konfiguration wiederherstellen. Keine gleichzeitige alte/neue Gateway-IP. Nach Rückschaltung dieselben Diensttests durchführen. Ohne getesteten Rückweg kein Produktionswechsel.

Offene Entscheidungen für die nächste Arbeitsrunde

  • ASC: vollständige Exporte, erreichbarer VPN-/Lesezugang und technischer Ansprechpartner für Tunnel-/Filterabnahme.
  • Auftraggeber/Lanstyle: Proxy-/Filter-Funktionsumfang, VPN-Zielprotokolle, HA-Bedarf und Aruba-AP-Management.
  • Vor Ort: acht Bestands-Aruba identifizieren; Rackmodelle, vertikale Halter, PSU/Lieferstatus, Faser-/Patchwege und Raumkühlung bestätigen.
  • Portplanung: alte technische Portbelege mit Endgerät/Anschlussdose und neuem Plan-Gerät/Port verbinden; keine pauschale 1:1-Zuordnung aus unterschiedlichen Switchanzahlen.

Das Repo und die Planinventur bereiten den Aufbau vor. Produktionskonfiguration, endgültige Bestellung und eine vollständige As-built-Verkabelung sind bei diesen offenen Angaben noch nicht freigabefähig.