<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>Homelab on trustserv.de</title>
		<link>https://trustserv.de/tags/homelab/</link>
		<description>Recent content in Homelab on trustserv.de</description>
		<generator>Hugo</generator>
		<language>de-DE</language>
		
		
		
		
			<lastBuildDate>Mon, 17 Aug 2026 11:30:00 +0200</lastBuildDate>
		
			<atom:link href="https://trustserv.de/tags/homelab/index.xml" rel="self" type="application/rss+xml" />
			<item>
				<title>Homelab-Umbau Teil 8: Eine eigene Zertifizierungsstelle</title>
				<link>https://trustserv.de/post/homelab-teil-8/</link>
				<pubDate>Mon, 17 Aug 2026 11:30:00 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-8/</guid>
				<description>&lt;h2 id=&#34;das-ärgernis&#34;&gt;&#xA;  Das Ärgernis&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#das-%c3%a4rgernis&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;Jeder interne Dienst mit Weboberfläche begrüsst einen mit einer&#xA;Zertifikatswarnung. Firewall, NAS, Backup-Server, Access Point — überall&#xA;dasselbe Bild, überall einmal wegklicken.&lt;/p&gt;&#xA;&lt;p&gt;Das ist nicht nur lästig. &lt;strong&gt;Es erzieht einen dazu, Warnungen&#xA;wegzuklicken&lt;/strong&gt;, und irgendwann klickt man auch die weg, die berechtigt&#xA;gewesen wäre. Genau die Reaktion, die man sich nicht antrainieren&#xA;möchte.&lt;/p&gt;&#xA;&lt;p&gt;Die Lösung ist eine eigene Zertifizierungsstelle. Ein Root-Zertifikat,&#xA;das man einmal auf seinen Geräten hinterlegt, und danach vertraut der&#xA;Browser allem, was von dieser Stelle ausgestellt wurde.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Homelab-Umbau Teil 7: Eine SSID, und das Netz entscheidet</title>
				<link>https://trustserv.de/post/homelab-teil-7/</link>
				<pubDate>Mon, 17 Aug 2026 08:45:00 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-7/</guid>
				<description>&lt;h2 id=&#34;worum-es-geht&#34;&gt;&#xA;  Worum es geht&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#worum-es-geht&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;In &lt;a href=&#34;https://trustserv.de/post/homelab-teil-1/&#34; &gt;Teil 1&lt;/a&gt; stand die Feststellung, dass eine&#xA;eigene SSID pro VLAN nicht funktioniert — jede SSID kostet Luftzeit, und&#xA;bei fünf oder sechs verliert man spürbar Durchsatz.&lt;/p&gt;&#xA;&lt;p&gt;Die Alternative ist die, die in Firmen läuft: &lt;strong&gt;eine einzige SSID, und&#xA;das Netz entscheidet pro Gerät.&lt;/strong&gt; Das Gerät meldet sich mit eigenen&#xA;Zugangsdaten an, ein RADIUS-Server prüft sie und schickt die&#xA;VLAN-Zuordnung gleich mit.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Homelab-Umbau Teil 6: Backups, die auch funktionieren</title>
				<link>https://trustserv.de/post/homelab-teil-6/</link>
				<pubDate>Sun, 16 Aug 2026 14:00:00 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-6/</guid>
				<description>&lt;h2 id=&#34;die-offene-baustelle&#34;&gt;&#xA;  Die offene Baustelle&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#die-offene-baustelle&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;Am Ende von &lt;a href=&#34;https://trustserv.de/post/homelab-teil-4/&#34; &gt;Teil 4&lt;/a&gt; stand ein Satz, den ich&#xA;ungern geschrieben habe: Backups gibt es keine.&lt;/p&gt;&#xA;&lt;p&gt;Auf dem Proxmox-Host laufen inzwischen eine Telefonanlage, ein&#xA;RADIUS-Server, eine interne Zertifizierungsstelle und ein&#xA;Ansible-Steuerrechner. Alles davon habe ich von Hand aufgesetzt, teils&#xA;über mehrere Abende. Wenn die SSD stirbt, ist das nicht &amp;ldquo;ärgerlich&amp;rdquo;,&#xA;sondern zwei Wochen Arbeit.&lt;/p&gt;&#xA;&lt;p&gt;Also bevor noch mehr dazukommt: erst der Rückweg.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Homelab-Umbau Teil 5: Das erste VLAN</title>
				<link>https://trustserv.de/post/homelab-teil-5/</link>
				<pubDate>Sat, 15 Aug 2026 20:40:00 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-5/</guid>
				<description>&lt;h2 id=&#34;warum-ausgerechnet-telefonie&#34;&gt;&#xA;  Warum ausgerechnet Telefonie&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#warum-ausgerechnet-telefonie&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;Nach &lt;a href=&#34;https://trustserv.de/post/homelab-teil-4/&#34; &gt;Teil 4&lt;/a&gt; steht alles bereit: eine Firewall,&#xA;die Regeln durchsetzen kann, und ein Host für Dienste. Jetzt kommt das&#xA;erste eigene VLAN — und ich fange bewusst mit dem Fall an, bei dem am&#xA;wenigsten kaputtgehen kann.&lt;/p&gt;&#xA;&lt;p&gt;&lt;strong&gt;Wenn das Festnetz ausfällt, ist es egal.&lt;/strong&gt; Ich habe ein Schweizer und&#xA;ein deutsches Handy. Ein Netzwerkexperiment, das im schlimmsten Fall dazu&#xA;führt, dass ein Telefon nicht klingelt, ist der ideale erste Testfall.&#xA;Genau das war die Auswahllogik: nicht der wichtigste Dienst zuerst,&#xA;sondern der harmloseste.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Homelab-Umbau Teil 4: Ein Ort für Dienste</title>
				<link>https://trustserv.de/post/homelab-teil-4/</link>
				<pubDate>Sat, 15 Aug 2026 20:30:00 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-4/</guid>
				<description>&lt;h2 id=&#34;warum-überhaupt&#34;&gt;&#xA;  Warum überhaupt&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#warum-%c3%bcberhaupt&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;Nach &lt;a href=&#34;https://trustserv.de/post/homelab-teil-3/&#34; &gt;Teil 3&lt;/a&gt; routet die OPNsense, der R4 ist&#xA;Switch und Access Point. Was fehlt, ist ein Ort, an dem Dienste laufen&#xA;können. FreeRADIUS, eine eigene CA, eine Telefonanlage — das muss alles&#xA;irgendwo hin.&lt;/p&gt;&#xA;&lt;p&gt;Auf die Firewall gehört sowas nicht. Eine Firewall soll Pakete&#xA;weiterleiten und Regeln durchsetzen, sonst nichts. Je mehr da nebenher&#xA;läuft, desto grösser die Angriffsfläche und desto unangenehmer jedes&#xA;Update.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Homelab-Umbau Teil 3: Die Firewall dazwischenschieben</title>
				<link>https://trustserv.de/post/homelab-teil-3/</link>
				<pubDate>Sat, 15 Aug 2026 20:00:00 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-3/</guid>
				<description>&lt;h2 id=&#34;das-problem-mit-dem-umbau&#34;&gt;&#xA;  Das Problem mit dem Umbau&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#das-problem-mit-dem-umbau&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;Die Hardware aus &lt;a href=&#34;https://trustserv.de/post/homelab-teil-2/&#34; &gt;Teil 2&lt;/a&gt; stand auf dem Tisch. Das&#xA;Netz lief weiter. Und genau das ist die unangenehme Stelle: Der Anschluss&#xA;ist nicht mein Bastelprojekt, sondern der Weg ins Internet. Wenn ich den&#xA;kaputt mache, ist er kaputt.&lt;/p&gt;&#xA;&lt;p&gt;Die Aufgabe war also nicht &amp;ldquo;OPNsense einrichten&amp;rdquo;, sondern &amp;ldquo;OPNsense&#xA;einrichten, ohne dass zwischendurch stundenlang nichts geht&amp;rdquo;.&lt;/p&gt;&#xA;&lt;h2 id=&#34;vorbereiten-bevor-es-zählt&#34;&gt;&#xA;  Vorbereiten, bevor es zählt&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#vorbereiten-bevor-es-z%c3%a4hlt&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;Der erste Schritt hatte mit dem Netz gar nichts zu tun: Die Firewall&#xA;wurde im Zimmer zusammengebaut, an die Workstation gehängt und&#xA;vollständig vorkonfiguriert. LAN auf &lt;code&gt;10.0.1.1&lt;/code&gt;, DHCP eingerichtet,&#xA;Grundregeln gesetzt, alles durchgeklickt.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Homelab-Umbau Teil 2: Die Hardware für die Firewall</title>
				<link>https://trustserv.de/post/homelab-teil-2/</link>
				<pubDate>Sat, 15 Aug 2026 19:28:21 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-2/</guid>
				<description>&lt;h2 id=&#34;die-ausgangsfrage&#34;&gt;&#xA;  Die Ausgangsfrage&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#die-ausgangsfrage&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;In &lt;a href=&#34;https://trustserv.de/post/homelab-teil-1/&#34; &gt;Teil 1&lt;/a&gt; stand fest, was ich will: eine&#xA;dedizierte Firewall, die das Routing übernimmt, damit der Banana Pi R4&#xA;zum reinen Switch und Access Point werden kann. Was noch nicht feststand,&#xA;war die Hardware.&lt;/p&gt;&#xA;&lt;p&gt;Meine Anforderung klang erstmal einfach. Init7 liefert hier symmetrisch&#xA;10 Gbit, und zwar zum selben Preis wie 1 Gbit. Wenn ich schon eine&#xA;eigene Kiste kaufe, soll die auch davon möglichst viel durchlassen. Dazu&#xA;wollte ich Deep Packet Inspection ausprobieren — schon allein, weil das&#xA;in Firmen eingesetzt wird und ich sowas verstehen will.&lt;/p&gt;</description>
			</item>
			<item>
				<title>Homelab-Umbau Teil 1: Die Ausgangslage</title>
				<link>https://trustserv.de/post/homelab-teil-1/</link>
				<pubDate>Sat, 15 Aug 2026 14:52:30 +0200</pubDate>
				<guid>https://trustserv.de/post/homelab-teil-1/</guid>
				<description>&lt;h2 id=&#34;worum-es-geht&#34;&gt;&#xA;  Worum es geht&#xA;  &lt;a class=&#34;heading-link&#34; href=&#34;#worum-es-geht&#34;&gt;&#xA;    &lt;i class=&#34;fa-solid fa-link&#34; aria-hidden=&#34;true&#34; title=&#34;Link zu Überschrift&#34;&gt;&lt;/i&gt;&#xA;    &lt;span class=&#34;sr-only&#34;&gt;Link zu Überschrift&lt;/span&gt;&#xA;  &lt;/a&gt;&#xA;&lt;/h2&gt;&#xA;&lt;p&gt;Mein Heimnetz ist gewachsen wie die meisten: Gerät dazu, läuft, fertig&#xA;gedacht. Am Ende hing alles an einer Kiste und in einem Subnetz.&lt;/p&gt;&#xA;&lt;p&gt;Das geht erstaunlich lange gut. Irgendwann wollte ich aber Sachen machen,&#xA;für die in dem Aufbau schlicht kein Platz war — Geräte voneinander&#xA;trennen, WLAN-Clients automatisch dahin schicken, wo sie hingehören,&#xA;eigene Zertifikate ausstellen. Dafür braucht es eine andere Grundlage.&lt;/p&gt;</description>
			</item>
	</channel>
</rss>
