22.08.2026
CRA-Meldepflicht ab 11. September 2026: Wer meldet, was und wann
Am 11. September 2026 tritt die erste operative Pflicht des Cyber Resilience Act in Kraft. Sie ist eng zugeschnitten: Es geht ausschließlich um Meldungen, nicht...
Wir prüfen Managementzugänge, Rollen, MFA, Netzwerksegmentierung, Firewall, Logging, Updateweg und Backup-Schutz und dokumentieren priorisierte Maßnahmen.
Unternehmen weltweit vertrauen WZ-IT
Die genannten Namen sind Marken ihrer jeweiligen Inhaber: Proxmox VE (Proxmox Server Solutions GmbH). WZ-IT ist ein unabhängiger Dienstleister und steht in keiner geschäftlichen, partnerschaftlichen oder vertraglichen Beziehung zu diesen Unternehmen. Wir bieten unabhängige Migrations-, Installations-, Hosting- und Betriebsdienstleistungen an.
Defense in Depth - keine einzelne Maßnahme schützt Sie. Wir kombinieren sechs Schutzschichten zu einem belastbaren Security-Konzept.
TOTP oder WebAuthn, OIDC-Anbindung und getrennte Rollen für Administration, Betrieb und Leserechte.
Proxmox Firewall auf Cluster-, Node- und VM-Ebene. Trennung von Management-, Storage- und VM-Netzen via VLAN/SDN.
Granulare API-Tokens mit Scope-Begrenzung, Rotation, Revocation. Keine Root-Tokens für Automatisierung.
Zusätzliche Erkennung und Begrenzung wiederholter Anmeldeversuche, sofern dies zur Zugangsarchitektur passt.
Vereinbarte Admin-, Security- und Systemlogs zentral sammeln, unveränderbar aufbewahren und bei Bedarf an ein SIEM anbinden.
Security Advisories für PVE, Kernel und vereinbarte Komponenten bewerten und Änderungen über definierte Wartungsfenster steuern.
Die folgenden Bausteine werden nicht pauschal gesetzt, sondern nach Architektur, Betriebsmodell und vereinbartem Audit-Scope ausgewählt.
Bevor wir härten, machen wir einen strukturierten Security-Audit Ihres bestehenden Setups. Sie bekommen einen Report mit konkreten Findings, priorisiert nach Risiko, und einen Maßnahmenplan mit Aufwand-Schätzung.
Mehr zum Security AuditPVE, Corosync, Quorum
VLAN, SDN, FW Rules
RBAC, MFA, API-Tokens
PBS, Offsite, Restore-Tests
Update-Status, bekannte CVEs
Logging, SIEM, Retention
Proxmox bringt die Sicherheits-Werkzeuge mit - sie müssen nur konsequent genutzt werden. Unsere Baseline arbeitet die Angriffsflächen systematisch ab, mit den Bordmitteln von PVE 9:
Zwei-Faktor-Authentifizierung per TOTP oder WebAuthn/FIDO2 - auf Realm-Ebene erzwungen, nicht nur optional. Recovery-Keys sicher verwahrt, kein Passwort-Login für root via SSH.
Die Proxmox-Firewall auf allen drei Ebenen (Datacenter, Node, VM), Management-GUI nie öffentlich erreichbar, Corosync/Storage/Migration in getrennten Netzen oder VLANs.
Rollenmodell über pveum statt Alle-nutzen-root; API-Tokens mit Privilege Separation (Standard bei neuen Tokens) für Skripte, Backups und CI - jeder Zugriff minimal berechtigt.
Updates in Wartungsfenstern, priorisierte Behandlung kritischer Advisories und dokumentierte Bewertung für PVE, Kernel und vereinbarte Komponenten.
Echte Zertifikate statt self-signed - PVE bringt ACME/Let’s Encrypt mit automatischer Erneuerung mit. Dazu Audit-fähige Logs und dokumentierte Änderungen.
SSH-Hardening, fail2ban/CrowdSec gegen Brute-Force, gehärtete Kernel-Parameter und AppArmor - die Debian-Basis wird mitgehärtet, nicht nur die PVE-Schicht.
Aus Health-Checks und übernommenen Umgebungen kennen wir die Realität gewachsener Proxmox-Installationen. Diese fünf Findings tauchen immer wieder auf - jedes einzelne ist ein vermeidbares Einfallstor:
Ein strukturierter Security-Check zeigt, wo Ihre Umgebung heute steht - priorisiert nach Risiko, nicht nach Checkliste. Danach härten wir gezielt und dokumentiert. Im Managed Betrieb überwachen und pflegen wir die vereinbarten Teile der Baseline fortlaufend.
Security-Audit ansehenVertiefendes Wissen aus unserer Proxmox-Wissensdatenbank.
Client-seitige Verschlüsselung mit PBS und Hetzner Storage Box.
Sicherer Upgrade-Pfad mit Checkliste und Rollback-Plan.
Deduplizierung, Verschlüsselung und Restore-Tests im Überblick.
Wo Proxmox an Grenzen stößt - ehrlich eingeordnet.
Für Berufsgeheimnisträger
Wenn Proxmox Mandanten-, Patienten- oder andere Berufsgeheimnisse verarbeitet, plant WZ-IT Anwendung, Infrastruktur, Zugriffe, Backups und laufenden Betrieb innerhalb eines darauf zugeschnittenen Betriebsmodells.
Beschreiben Sie Managementzugänge, Netzgrenzen und den aktuellen Absicherungsstand.
22.08.2026
Am 11. September 2026 tritt die erste operative Pflicht des Cyber Resilience Act in Kraft. Sie ist eng zugeschnitten: Es geht ausschließlich um Meldungen, nicht...
07.08.2026
Metabase hat am 6. August 2026 zwei kritische Schwachstellen geschlossen. Die schwerwiegendere trägt CVSS 10.0 und wird laut Hersteller aktiv ausgenutzt: Ein nicht authentifizierter Angreifer...
30.06.2026
Innerhalb weniger Wochen sind 2026 zwei Linux-Kernel-Lücken zur lokalen Rechteausweitung veröffentlicht worden, die nach demselben Muster funktionieren: CVE-2026-46331 (Spitzname „pedit COW") und CVE-2026-43503 (von den...
13.05.2026
Am 12. Mai 2026 hat das OPNsense-Team mit Version 26.1.8 zwei kritische Remote-Code-Execution-Lücken geschlossen. CVE-2026-44194 (CVSS 9.1, GitHub-Advisory GHSA-f59w-m967-9rf6) erlaubt einem authentifizierten User mit user-management-Berechtigung...
12.05.2026
Eine cPanel-Lücke, die seit dem 23. Februar 2026 aktiv ausgenutzt wird, wird am 28. April 2026 offiziell disclosed. Bis zum 5. Mai sind über 44.000...
08.05.2026
Drei kritische Local-Privilege-Escalation-Lücken im Linux-Kernel innerhalb von zwei Wochen — alle drei seit neun bis zwölf Jahren im Code. Eine ist bereits aktiv ausgenutzt und...
05.05.2026
Mit Proxmox Backup Server 4.2 (veröffentlicht Ende April 2026) ist S3-kompatibles Object Storage offiziell als Backup-Backend unterstützt. Kein Tech-Preview-Label mehr, keine experimentellen Warnungen. Aber: es...
17.04.2026
Drei Zahlen aus den letzten vier Monaten: - CVSS 9.9 — Jellyfin: Path Traversal → Remote Code Execution als Root - CVSS 10.0 — n8n: Unauthenticated...
Antworten auf die wichtigsten Fragen
Nein. Die Rust-basierte nftables-Firewall (proxmox-firewall) ist seit PVE 8.2 Tech Preview und auch in PVE 9.2 noch nicht für den Produktivbetrieb freigegeben. Wir setzen produktiv auf die etablierte Proxmox-Firewall auf allen drei Ebenen und stellen um, sobald Proxmox die neue Implementierung für stabil erklärt.
Ja. Proxmox unterstützt TOTP, WebAuthn/FIDO2 und Recovery-Keys - und 2FA lässt sich auf Realm-Ebene erzwingen, sodass sich kein Nutzer ohne zweiten Faktor anmelden kann. Genau so konfigurieren wir es in der Härtungs-Baseline; Recovery-Keys werden dabei sicher außerhalb des Clusters verwahrt.
Eine Standardinstallation ist nicht automatisch auf das konkrete Schutzprofil einer produktiven Umgebung abgestimmt. Wir prüfen unter anderem Exposition der Managementoberfläche, MFA, Rollen, Firewall, Logging, Updateweg und Backup-Schutz und leiten daraus die erforderlichen Maßnahmen ab.
Ein vollständiger Security-Audit (Cluster-Konfiguration, Netzwerk, IAM, Backup, Patching, Logging) kostet ab 1.490 €. Sie erhalten einen detaillierten Report mit priorisierten Findings, Risiko-Bewertung und konkretem Maßnahmenplan. Die Umsetzung der Findings ist optional als Stundenkontingent oder Festpreis-Projekt.
Die Baseline orientiert sich an der offiziellen Proxmox-Dokumentation, am Hardening des zugrunde liegenden Linux-Systems und an den für die konkrete Organisation relevanten Sicherheitsanforderungen. Eine Zuordnung zu BSI IT-Grundschutz, ISO 27001 oder branchenspezifischen Vorgaben wird nur im ausdrücklich vereinbarten Scope vorgenommen.
Netzwerksegmentierung und Firewall-Regeln können laterale Bewegungen begrenzen, ersetzen aber weder die Absicherung der Gastsysteme noch Backup- und Recovery-Maßnahmen. Schutzwirkung und Betriebsgrenzen werden deshalb über mehrere Ebenen geplant.
Reguläre Updates werden in vereinbarten Wartungsintervallen geplant. Bei kritischen Schwachstellen bewerten wir Betroffenheit, verfügbare Gegenmaßnahmen und Betriebsrisiko und priorisieren geeignete Patches. Reaktionsziel und weitergehende Incident-Bearbeitung richten sich nach dem vereinbarten Service Level.
Wir bieten White-Box-Audits mit Konfigurations-Review, aber keinen klassischen Penetrationstest. Wenn ein externer Pentest benötigt wird, grenzen wir den technischen Scope ab und können Findings anschließend dokumentiert einordnen und beheben.
Kein Risiko: Im schlechtesten Fall gehen Sie mit mehr Klarheit über Ihr Projekt heraus als vorher.


„Die Beratung von WZ-IT zu unserer Azure-Migration war schon im Erstgespräch fachlich sehr fundiert und völlig unverbindlich - wir haben eine Menge mitgenommen.“
Kundenstimmen zu Virtualisierung, Backup, VPN, Security und laufendem Cluster-Betrieb.
Ob konkrete IT-Herausforderung oder einfach eine Idee - wir freuen uns auf den Austausch. In einem kurzen Gespräch prüfen wir gemeinsam, ob und wie Ihr Projekt zu WZ-IT passt.