SGE – Neubau mit UDM Pro Max und HPE Aruba¶
Planungsstand 28.09.2026. Eine UniFi Dream Machine Pro Max ist vom Auftraggeber festgelegt. Geplant sind zwei Aruba CX 6300M R8S92A, 20 neue CX 6200M R8Q70A mit 48 Ports, zwei neue R8Q68A mit 24 Ports, acht wiederzuverwendende 24-Port-Geräte nach Identitätsprüfung und 40 AP-635. Beschaffung/Lieferung und produktive Umsetzung sind dadurch nicht nachgewiesen.
- ASC-Bestandsanalyse und Netzmatrix
- Materialbedarf mit Mengen und Widersprüchen
- Validierte interaktive Zielarchitektur · editierbare Quelle
- NetBox-Site 6
Das Diagramm zeigt ausschließlich Planung. Gestrichelte Verbindungen sind nicht live verifiziert; „7 Stacks“ meint sieben logische Access-Gruppen, davon zwei Einzelgeräte. Die eingebauten Viewer-Bedienelemente sind teilweise englisch. Ein As-built-Diagramm entsteht erst nach Inbetriebnahme und Verifikation.
Technische Festlegungen und Abhängigkeiten¶
| Bereich | Planungsbasis | Vor Umsetzung zu prüfen |
|---|---|---|
| Firewall | 1 × UDM Pro Max, Gateway/Firewall/VPN; zunächst bestehende Netze erhalten | WAN-Leistung, Übergabe/Bridge, Providerdaten, Routen und vollständige Regel-/NAT-/VPN-Matrix |
| Core | 2 × CX 6300M als VSF, zwei 50G-DAC | kompatible AOS-CX-Version, Member-IDs, Split-Detection, Firmwaregleichstand, DAC-Länge |
| Access | 30 Geräte in Gruppen 7/5/7/2/7/1/1, maximal sieben je Gruppe | acht Bestandsmodelle identifizieren, F/M-Kompatibilität prüfen; 6200 und 6300 nicht in einem VSF mischen |
| Access-Uplink | je Gruppe zwei 10G-Verbindungen als LACP zum Core-VSF | 14 reale Faserwege/28 Fasern, Module beidseitig, Portnummern nach konkretem Modell; Singleton ohne Chassisredundanz |
| Firewall-Core | 802.1Q-Trunk nach bestätigter VLAN-/Gateway-Matrix | ein passender LAN-Uplink; kein ungeprüftes LACP an der UDM voraussetzen; WAN/Core-Optiken zusätzlich zur Access-BOM |
| WLAN | 40 AP-635, 40 AP-MNT-D | Standortplan, 6-GHz-/Clientbedarf, SSID/VLAN/Auth-Mapping, Gastisolation, PoE, Central/AOS10 oder Instant und Lizenzen |
| Strom | acht 0U-PDUs für vier Planbereiche, A/B vorgesehen | reale Racks, unabhängige Einspeisungen, USV/Lastfall, Steckdosen, Halter, Kabel; vorhandenes F-Gerät nicht dual versorgt |
Die UDM Pro Max hat zwei 10G-SFP+-Ports, einen 2,5G- und acht 1G-RJ45-Ports; der Hersteller nennt 5 Gbit/s IDS/IPS-Durchsatz. Das ersetzt keinen Test mit realen Regeln/VPN/Traffic. Ein Gerät bietet keine Firewall-HA. Shadow Mode erfordert ein zweites kompatibles Gerät und gesonderte Planung. Das Gerät hat einen AC-Eingang und einen USP-RPS-Anschluss, keine zwei gewöhnlichen AC-Netzteile. UDM Pro Max bietet keine mit Enterprise-Gateways vergleichbare TLS-Entschlüsselung. Ubiquiti Datenblatt, HA, SSL Inspection.
AP-635 kann an den 1G-PoE+-Accessports betrieben werden; seine 2,5G-Fähigkeit wird dort auf 1G begrenzt. Das ist eine Kapazitätsentscheidung und kein pauschaler Kompatibilitätsfehler. VSF unterstützt bei 6200 bis acht, bei 6300 bis zehn Mitglieder; konkrete Plattform-/Firmwarekombinationen bleiben zu prüfen. HPE AP-Ports, VSF.
Firewall-Migrationsmatrix¶
| Funktion | Vorgehen | Abnahme |
|---|---|---|
| VLAN/Gateways | 16 Dokumentnetze gegen Live-Konfiguration prüfen, VLAN 17 und zwei fehlende VLAN-IDs auflösen; bestehende IPs erst im Cutover übernehmen | Testclient je Netz erhält korrekte Adresse/Gateway; keine doppelte Gateway-IP |
| DHCP/DNS/AD | Scope, Reservierungen, Relay, DNS-Suffix, Zeit und Domaincontroller erfassen; Besitzer je Dienst festlegen | Lease-Erneuerung, DNS intern/extern, Anmeldung und Fachanwendungen |
| Inter-VLAN | jede tatsächlich benötigte Beziehung aus Report und Config in gerichtete Quelle/Ziel/Service übersetzen; Rückverkehr zustandsbehaftet | erlaubte Testfälle funktionieren, unerlaubte Zugriffe werden blockiert und protokolliert |
| Internet/NAT | WAN/Default-Route, SNAT, DNAT, Rückwege und ggf. dynamische Adressen separat erfassen | Internet aus berechtigten Netzen und externe Veröffentlichungen von außerhalb testen |
| Proxy/Filter | HTTP/FTP-Proxy, 192.168.10.200:10080, Kategorien/Allowlist und Identitätsbezug fachlich bewerten; Ersatz oder Erhalt entscheiden | freigegebene/gesperrte Testziele und Apps, Ausnahmen und Protokollierung bestätigt |
| ASC-IPsec | Peer, IKE, Auth, Crypto, Lebensdauer, NAT-T, lokale/Remote-Netze sicher aufnehmen | Tunnelaufbau und bidirektionaler Zugriff mit ASC |
| Remote-VPN | LANCOM-SSL-Profile/Identitäten aufnehmen, Zielprotokoll und Benutzerprovisionierung festlegen | Anmeldung, Berechtigungen, DNS und Rückrouten pro Rolle |
| Verwaltung/Monitoring | Adminzugriff, SSH/HTTPS, SNMP, Syslog, Monitoring nur nach belegtem Bedarf übernehmen | Management aus berechtigtem Netz, Logs/Zeit und Alarmierung funktionieren |
UniFi unterstützt Drittanbieter-IPsec mit Einschränkungen; aggressive mode nicht voraussetzen. DNS-basierte Contentfilter ersetzen nicht automatisch LANCOM-Proxyregeln. IPsec, VPN, Contentfilter, LANCOM LCOS FX 11.2.
Ablauf und Verantwortlichkeiten¶
Die Mailplanung nennt 09.10.2026 ASC-Abschaltung, 12.10. Schranktausch durch OptoLan, 14.10. Lanstyle-Montage und 19.10. Schulbetrieb. Diese Termine müssen als gemeinsame Cutover-Vereinbarung bestätigt werden. WLAN-Ausbau kann laut Abstimmung nachfolgen; die benötigte Grundversorgung zum Schulstart vorher festlegen.
- ASC / Lanstyle, vor Abschaltung: VPN und Read-only-Zugänge bereitstellen; vollständige Backups/Exports und Ist-Topologie sichern. Restorefähigkeit und Rückgabe der Altgeräte vereinbaren. Papier-/PDF-Dokumentation genügt nicht als Backup.
- Lanstyle / Auftraggeber: Proxy-/VPN-Zielbetrieb, Firewall-Ausfallkonzept und WLAN-Verwaltung entscheiden. Material gegen tatsächlichen Wareneingang abgleichen. Vertikale Halter, PSU-Bestand und Optiken bestellen bzw. Fehlmengen schließen.
- OptoLan / Elektro / Lanstyle: Schrank- und Patchfeldplan, LWL-Messungen, Strom/USV sowie genaue Montagepunkte bestätigen. Geplante neue Strecken Schule–Internat (24 MM) und Internat–Sporthalle (12 MM) erst nach Abnahme als vorhanden eintragen. Bestehendes Rack und Telefondurchpatchung berücksichtigen.
- Lanstyle, Staging: Firmwareversionen festlegen, Core-/Access-VSF und Uplinks testen, VLAN-/Portmatrix erstellen, UDM-Regeln/VPN konfigurieren, Konfigurationen exportieren. Bestands-IP-Adressen nicht gleichzeitig mit dem laufenden Netz aktivieren.
- Gemeinsames Cutover-Fenster: aktuelle Backups und Prestate, Beschriftung/Fotos und Rückpatchplan prüfen; Altgeräte verfügbar halten. Abschnittsweise umstellen, Diensttests nach jeder Gruppe; festes Rückschaltzeitfenster und Entscheider vereinbaren.
- Abnahme: Schule, Verwaltung, Internat, Mensa, Haustechnik, Solaranlage, Telefonie und erforderliches WLAN testen. Telefonliste durch Daniel Strumpf vervollständigen; drei benannte DECT-Bereiche gesondert testen. Keine zusätzliche Portmenge aus der 1:1-Telefonübernahme erfinden.
- Nachlauf: reale Seriennummern, Räume/Racks/HE, Interfaces, VLANs, Stromanschlüsse und Kabel in NetBox pflegen; Planobjekte nur nach Prüfung aktiv setzen. Backup/Restore testen, As-built-Archify neu validieren, Git/Wiki/OPKG abschließen.
Rückweg und Stopkriterien¶
Vor Cutover müssen LANCOM-/Switch-Backups, physische Port-/Patchliste und erreichbare Altgeräte vorliegen. Bei fehlerhaftem Routing, fehlenden kritischen Diensten, nicht funktionierendem VPN oder nicht beherrschtem Sicherheitsverhalten: betroffene Gruppe isolieren, neue Gateway-Interfaces deaktivieren, dokumentiert zurückpatchen und Alt-Konfiguration wiederherstellen. Keine gleichzeitige alte/neue Gateway-IP. Nach Rückschaltung dieselben Diensttests durchführen. Ohne getesteten Rückweg kein Produktionswechsel.
Offene Entscheidungen für die nächste Arbeitsrunde¶
- ASC: vollständige Exporte, erreichbarer VPN-/Lesezugang und technischer Ansprechpartner für Tunnel-/Filterabnahme.
- Auftraggeber/Lanstyle: Proxy-/Filter-Funktionsumfang, VPN-Zielprotokolle, HA-Bedarf und Aruba-AP-Management.
- Vor Ort: acht Bestands-Aruba identifizieren; Rackmodelle, vertikale Halter, PSU/Lieferstatus, Faser-/Patchwege und Raumkühlung bestätigen.
- Portplanung: alte technische Portbelege mit Endgerät/Anschlussdose und neuem Plan-Gerät/Port verbinden; keine pauschale 1:1-Zuordnung aus unterschiedlichen Switchanzahlen.
Das Repo und die Planinventur bereiten den Aufbau vor. Produktionskonfiguration, endgültige Bestellung und eine vollständige As-built-Verkabelung sind bei diesen offenen Angaben noch nicht freigabefähig.