22.08.2026
CRA-Meldepflicht ab 11. September 2026: Wer meldet, was und wann
Am 11. September 2026 tritt die erste operative Pflicht des Cyber Resilience Act in Kraft. Sie ist eng zugeschnitten: Es geht ausschließlich um Meldungen, nicht...

Wir prüfen Managementzugänge, Rollen, MFA, Netzwerksegmentierung, Firewall, Logging, Updateweg und Backup-Schutz und dokumentieren priorisierte Maßnahmen.
Unternehmen weltweit vertrauen WZ-IT
Proxmox ist eine Marke der Proxmox Server Solutions GmbH. WZ-IT ist autorisierter Reseller-Partner von Proxmox Server Solutions GmbH. Unsere Betriebsleistungen und Service Levels werden unabhängig von den Proxmox-Subscriptions vereinbart.
Defense in Depth - keine einzelne Maßnahme schützt Sie. Wir kombinieren sechs Schutzschichten zu einem belastbaren Security-Konzept.
TOTP oder WebAuthn, OIDC-Anbindung und getrennte Rollen für Administration, Betrieb und Leserechte.
Proxmox Firewall auf Cluster-, Node- und VM-Ebene. Trennung von Management-, Storage- und VM-Netzen via VLAN/SDN.
Granulare API-Tokens mit Scope-Begrenzung, Rotation, Revocation. Keine Root-Tokens für Automatisierung.
Zusätzliche Erkennung und Begrenzung wiederholter Anmeldeversuche, sofern dies zur Zugangsarchitektur passt.
Vereinbarte Admin-, Security- und Systemlogs zentral sammeln, unveränderbar aufbewahren und bei Bedarf an ein SIEM anbinden.
Security Advisories für PVE, Kernel und vereinbarte Komponenten bewerten und Änderungen über definierte Wartungsfenster steuern.
Die folgenden Bausteine werden nicht pauschal gesetzt, sondern nach Architektur, Betriebsmodell und vereinbartem Audit-Scope ausgewählt.
Bevor wir härten, machen wir einen strukturierten Security-Audit Ihres bestehenden Setups. Sie bekommen einen Report mit konkreten Findings, priorisiert nach Risiko, und einen Maßnahmenplan mit Aufwand-Schätzung.
Mehr zum Security AuditPVE, Corosync, Quorum
VLAN, SDN, FW Rules
RBAC, MFA, API-Tokens
PBS, Offsite, Restore-Tests
Update-Status, bekannte CVEs
Logging, SIEM, Retention
Proxmox bringt die Sicherheits-Werkzeuge mit - sie müssen nur konsequent genutzt werden. Unsere Baseline arbeitet die Angriffsflächen systematisch ab, mit den Bordmitteln von PVE 9:
Zwei-Faktor-Authentifizierung per TOTP oder WebAuthn/FIDO2 - auf Realm-Ebene erzwungen, nicht nur optional. Recovery-Keys sicher verwahrt, kein Passwort-Login für root via SSH.
Die Proxmox-Firewall auf allen drei Ebenen (Datacenter, Node, VM), Management-GUI nie öffentlich erreichbar, Corosync/Storage/Migration in getrennten Netzen oder VLANs.
Rollenmodell über pveum statt Alle-nutzen-root; API-Tokens mit Privilege Separation (Standard bei neuen Tokens) für Skripte, Backups und CI - jeder Zugriff minimal berechtigt.
Updates in Wartungsfenstern, priorisierte Behandlung kritischer Advisories und dokumentierte Bewertung für PVE, Kernel und vereinbarte Komponenten.
Echte Zertifikate statt self-signed - PVE bringt ACME/Let’s Encrypt mit automatischer Erneuerung mit. Dazu Audit-fähige Logs und dokumentierte Änderungen.
SSH-Hardening, fail2ban/CrowdSec gegen Brute-Force, gehärtete Kernel-Parameter und AppArmor - die Debian-Basis wird mitgehärtet, nicht nur die PVE-Schicht.
Aus Health-Checks und übernommenen Umgebungen kennen wir die Realität gewachsener Proxmox-Installationen. Diese fünf Findings tauchen immer wieder auf - jedes einzelne ist ein vermeidbares Einfallstor:
Ein strukturierter Security-Check zeigt, wo Ihre Umgebung heute steht - priorisiert nach Risiko, nicht nach Checkliste. Danach härten wir gezielt und dokumentiert. Im Managed Betrieb überwachen und pflegen wir die vereinbarten Teile der Baseline fortlaufend.
Security-Audit ansehenVertiefendes Wissen aus unserer Proxmox-Wissensdatenbank.
Client-seitige Verschlüsselung mit PBS und Hetzner Storage Box.
Sicherer Upgrade-Pfad mit Checkliste und Rollback-Plan.
Deduplizierung, Verschlüsselung und Restore-Tests im Überblick.
Wo Proxmox an Grenzen stößt - ehrlich eingeordnet.
Support nach Aufwand
Abgegrenzte Aufgabe beschreiben, Aufwandsrahmen erhalten, danach entscheiden.
Für Berufsgeheimnisträger
Wenn Proxmox Mandanten-, Patienten- oder andere Berufsgeheimnisse verarbeitet, plant WZ-IT Anwendung, Infrastruktur, Zugriffe, Backups und laufenden Betrieb innerhalb eines darauf zugeschnittenen Betriebsmodells.
Beschreiben Sie Managementzugänge, Netzgrenzen und den aktuellen Absicherungsstand.
22.08.2026
Am 11. September 2026 tritt die erste operative Pflicht des Cyber Resilience Act in Kraft. Sie ist eng zugeschnitten: Es geht ausschließlich um Meldungen, nicht...
07.08.2026
Metabase hat am 6. August 2026 zwei kritische Schwachstellen geschlossen. Die schwerwiegendere trägt CVSS 10.0 und wird laut Hersteller aktiv ausgenutzt: Ein nicht authentifizierter Angreifer...
30.06.2026
Innerhalb weniger Wochen sind 2026 zwei Linux-Kernel-Lücken zur lokalen Rechteausweitung veröffentlicht worden, die nach demselben Muster funktionieren: CVE-2026-46331 (Spitzname „pedit COW") und CVE-2026-43503 (von den...
13.05.2026
Am 12. Mai 2026 hat das OPNsense-Team mit Version 26.1.8 zwei kritische Remote-Code-Execution-Lücken geschlossen. CVE-2026-44194 (CVSS 9.1, GitHub-Advisory GHSA-f59w-m967-9rf6) erlaubt einem authentifizierten User mit user-management-Berechtigung...
12.05.2026
Eine cPanel-Lücke, die seit dem 23. Februar 2026 aktiv ausgenutzt wird, wird am 28. April 2026 offiziell disclosed. Bis zum 5. Mai sind über 44.000...
08.05.2026
Drei kritische Local-Privilege-Escalation-Lücken im Linux-Kernel innerhalb von zwei Wochen — alle drei seit neun bis zwölf Jahren im Code. Eine ist bereits aktiv ausgenutzt und...
05.05.2026
Mit Proxmox Backup Server 4.2 (veröffentlicht Ende April 2026) ist S3-kompatibles Object Storage offiziell als Backup-Backend unterstützt. Kein Tech-Preview-Label mehr, keine experimentellen Warnungen. Aber: es...
17.04.2026
Drei Zahlen aus den letzten vier Monaten: - CVSS 9.9 — Jellyfin: Path Traversal → Remote Code Execution als Root - CVSS 10.0 — n8n: Unauthenticated...
Antworten auf die wichtigsten Fragen
Nein. Die Rust-basierte nftables-Firewall (proxmox-firewall) ist seit PVE 8.2 Tech Preview und auch in PVE 9.2 noch nicht für den Produktivbetrieb freigegeben. Wir setzen produktiv auf die etablierte Proxmox-Firewall auf allen drei Ebenen und stellen um, sobald Proxmox die neue Implementierung für stabil erklärt.
Ja. Proxmox unterstützt TOTP, WebAuthn/FIDO2 und Recovery-Keys - und 2FA lässt sich auf Realm-Ebene erzwingen, sodass sich kein Nutzer ohne zweiten Faktor anmelden kann. Genau so konfigurieren wir es in der Härtungs-Baseline; Recovery-Keys werden dabei sicher außerhalb des Clusters verwahrt.
Eine Standardinstallation ist nicht automatisch auf das konkrete Schutzprofil einer produktiven Umgebung abgestimmt. Wir prüfen unter anderem Exposition der Managementoberfläche, MFA, Rollen, Firewall, Logging, Updateweg und Backup-Schutz und leiten daraus die erforderlichen Maßnahmen ab.
Ein vollständiger Security-Audit (Cluster-Konfiguration, Netzwerk, IAM, Backup, Patching, Logging) kostet ab 1.490 €. Sie erhalten einen detaillierten Report mit priorisierten Findings, Risiko-Bewertung und konkretem Maßnahmenplan. Die Umsetzung der Findings ist optional als Stundenkontingent oder Festpreis-Projekt.
Die Baseline orientiert sich an der offiziellen Proxmox-Dokumentation, am Hardening des zugrunde liegenden Linux-Systems und an den für die konkrete Organisation relevanten Sicherheitsanforderungen. Eine Zuordnung zu BSI IT-Grundschutz, ISO 27001 oder branchenspezifischen Vorgaben wird nur im ausdrücklich vereinbarten Scope vorgenommen.
Netzwerksegmentierung und Firewall-Regeln können laterale Bewegungen begrenzen, ersetzen aber weder die Absicherung der Gastsysteme noch Backup- und Recovery-Maßnahmen. Schutzwirkung und Betriebsgrenzen werden deshalb über mehrere Ebenen geplant.
Reguläre Updates werden in vereinbarten Wartungsintervallen geplant. Bei kritischen Schwachstellen bewerten wir Betroffenheit, verfügbare Gegenmaßnahmen und Betriebsrisiko und priorisieren geeignete Patches. Reaktionsziel und weitergehende Incident-Bearbeitung richten sich nach dem vereinbarten Service Level.
Wir bieten White-Box-Audits mit Konfigurations-Review, aber keinen klassischen Penetrationstest. Wenn ein externer Pentest benötigt wird, grenzen wir den technischen Scope ab und können Findings anschließend dokumentiert einordnen und beheben.
Kein Risiko: Im schlechtesten Fall gehen Sie mit mehr Klarheit über Ihr Projekt heraus als vorher.


„Die Beratung von WZ-IT zu unserer Azure-Migration war schon im Erstgespräch fachlich sehr fundiert und völlig unverbindlich - wir haben eine Menge mitgenommen.“
Kundenstimmen zu Virtualisierung, Backup, VPN, Security und laufendem Cluster-Betrieb.
“WZ-IT hat unsere Studio-Infrastruktur von dezentralen Einzelgeräten auf eine zentrale Plattform gehoben: Jeder Standort ist per VPN sicher angebunden, neue Geräte werden automatisiert onboardet und ein kompletter Standort wird per Vorlage provisioniert - ohne manuelle Schritte vor Ort. Was mich am meisten beeindruckt hat, ist die Breite und Tiefe des Wissens: Timo und Robin sind kein normaler IT-Dienstleister, der einen Server aufsetzt und wieder geht. Die beiden denken sich in hochkomplexe Infrastruktur- und Softwarethemen rein, arbeiten sich in jede Anforderung ein, die wir ihnen hinlegen, und bauen Vernetzung, Provisioning und Betrieb so auf, dass am Ende alles zusammenpasst. WZ-IT ist ein hervorragender Partner, wenn es um komplexe Software-, Netzwerk- und Architekturprojekte geht.”

Steve Kirchner
Geschäftsführer, nextGYM GmbH

Ob konkrete IT-Herausforderung oder einfach eine Idee - wir freuen uns auf den Austausch. In einem kurzen Gespräch prüfen wir gemeinsam, ob und wie Ihr Projekt zu WZ-IT passt.