Air-Gap · VLAN · On-Premise

Moderne Entwicklung — auch ohne Internet.

Manche Umgebungen dürfen schlicht nicht am Netz hängen: KRITIS-Produktionssysteme, Verteidigung, sensible Industrieanlagen. Wir bauen Entwicklungs- und Deployment-Umgebungen, die vollständig isoliert laufen — und sich für Ihre Entwickler trotzdem modern anfühlen.

Air-gapped Produktion
Mehrstufige VLAN-Segmentierung
Offline-Artifact-Feeds
Sichere Transferstrecken

Isolation ist einfach. Produktivität in der Isolation nicht.

Ein Netz vom Internet zu trennen ist der leichte Teil. Die eigentliche Herausforderung: Wie kommen NuGet-Pakete, npm-Module, Container-Images, Compiler-Updates und CVE-Datenbanken kontrolliert und nachvollziehbar in das isolierte Netz — ohne dass jede Aktualisierung ein manueller Kraftakt wird?

Genau an dieser Stelle scheitern viele On-Premise-Projekte: Entweder wird die Isolation aufgeweicht („nur diese eine Firewall-Regel…“), oder die Entwickler arbeiten mit monatealten Toolständen. Beides ist ein Risiko — für die Sicherheit oder für die Produktivität.

Wir haben diese Umgebungen mehrfach gebaut und betrieben. Das Ergebnis: reproduzierbare Transferprozesse, bei denen jeder Import geprüft, protokolliert und rückverfolgbar ist.

  • 01
    KRITIS-ProduktionsnetzeEnergie, Wasser, Gesundheit — Systeme mit § 8a-Nachweispflicht.
  • 02
    Industrie & FertigungOT-nahe Software, die nie das Werksnetz verlassen darf.
  • 03
    Behörden & VerteidigungKlassifizierte Umgebungen mit strikten Zonenmodellen.

Was wir für isolierte Umgebungen bauen

Zonen- & VLAN-Architektur

Mehrstufige Segmentierung von Entwicklung über Staging bis zur air-gapped Produktion: klare Zonenübergänge, definierte Datenflüsse, dokumentierte Firewall-Konzepte.

ZonenmodellVLAN

Offline-Artifact-Feeds

ProGet oder Artifactory als interne Paketquelle: NuGet, npm, Docker und Maven — repliziert über kontrollierte Transferstrecken, mit Vulnerability-Scan vor dem Import.

ProGetArtifactory

CI/CD ohne Cloud

Azure DevOps Server mit self-hosted Build-Agents, vollständig im isolierten Netz: Pipelines, Approvals und Deployments funktionieren wie in der Cloud — nur ohne sie.

AzDO ServerSelf-hosted Agents

Sichere Transferstrecken

Definierte, auditierbare Import-/Export-Prozesse zwischen den Zonen: Prüfung, Freigabe, Protokollierung — statt USB-Stick und Vertrauen.

DatenschleusenAudit-Log

Security-Tooling offline

SBOM-Generierung, CVE-Datenbanken und SAST-Tools auch ohne Internetzugang aktuell halten — damit Compliance nicht an der Netzgrenze endet.

SBOM offlineCVE-Sync

Betrieb & Wartungskonzepte

Patch-Strategien, Backup/Recovery und Monitoring für Umgebungen, in die man nicht „mal eben“ remote kommt — inklusive Runbooks für Ihr Betriebsteam.

RunbooksMonitoring

Air-Gap heißt nicht Steinzeit. Es heißt: kontrollierte Moderne.

Unsere Referenzarchitektur bringt den kompletten modernen Entwicklungs-Stack in isolierte Netze: Git, YAML-Pipelines, Paket-Feeds, Code-Analyse, automatisierte Tests. Ihre Entwickler merken im Alltag kaum einen Unterschied zur Cloud — Ihre Auditoren dagegen sehr wohl: Jeder Zonenübergang ist dokumentiert, jeder Import geprüft, jede Änderung rückverfolgbar. Kombiniert mit unserem DevSecOps- & KRITIS-Baukasten entsteht eine Umgebung, die beides kann: liefern und bestehen.

Isolierte Umgebung geplant — oder im Betrieb festgefahren?

Ob Neuaufbau oder Sanierung einer gewachsenen Umgebung: Wir sagen Ihnen ehrlich, was machbar ist und was es kostet — bevor Sie sich festlegen.

info@xeam-solutions.com
Beratung anfragen