MAIT.Connect

MAIT.Connect ist ein standardisiertes technisches und organisatorisches Verfahren zum Zugriff von MAIT Mitarbeitenden auf die Infrastruktur, Applikationen und Daten unserer Kunden.

Clients von MAIT

Hier sind die Expertinnen und Experten von MAIT, aus dem Servicedesk oder Consulting, die Services für unsere Kunden erbringen möchten. Um dies einheitlich mit stabilen Strukturen schaffen zu können, nutzen wir intern das MAIT.Connect.

DMZ MAIT.Connect

Dies ist die technische Zentrale des Aufbaus. Hier wird auf das Produkt Remote Desktop Manager (RDM) zurückgegriffen. Über diese Verwaltung und die dort bereitgestellten Terminal-Server greifen die MAIT Expertinnen und Experten auf die beim Kunden bereitgestellten Ressourcen zu.

Kundensysteme

Hier sind symbolisch die beim Kunden bereitgestellten Systeme aufgezeigt, auf die die MAIT Expertinnen und Experten ihren Service erbringen.

Welche Systemvoraussetzungen muss der Server beim Kunden erfüllen?

Der bereitgestellte Server ist Mitglied der Kundendomain.

Technische Informationen zur Arbeitsumgebung:

  • 4vCPUs
  • min. 16 GB RAM
  • 100GB HDD
  • mind. Windows Server 2019

Welche User müssen vom Kunden bereitgestellt werden?

Für die Einrichtung des Server benötigen wir einen AD-User, welcher beim Server als lokaler Admin eingetragen wird. 

Die beiden AD-User für den Service sollten Mitglied der Abas-Gruppe sein, damit der Test mit der GUI im System nachgestellt werden kann.

Weitere AD-User für ein Upgrade werden von der MAIT Projektleitung vor Projektbeginn beantragt, damit diese angelegt werden können.

Kann MFA/2FA vorausgesetzt und genutzt werden?

Durch die Nutzung des RDM, setzten wir intern ein MFA für die Nutzung ein. Hierdurch erfüllen wir die Vorgaben, der IT-Sicherheit bereits ohne eine User-MFA seitens des Kunden.

Reicht ein Windows Standard Server um den Bedarf abzudecken?

Im Supportfall und der regulären Pflege des Systems, reicht ein Standard-Server mit zwei parallelen Anmeldungen aus.

Im Falle eines Upgrades reicht dies nicht aus. Hier empfiehlt MAIT, den Server mit RDS-Lizenzen auszustatten oder für den Zeitraum des Upgrades einen zweiten oder dritten Server für die zusätzlichen User temporär bereitzustellen.

Welcher Aufbau wird benötigt, wenn der Kunde eine Serverfarm mit Session Broker betreibt?

In diesem Fall haben wir die technische Notwendigkeit, dass wir mit einem Site-to-Site Tunnel arbeiten müssen, da der Session Broker eine automatische Lastverteilung hat und nicht sicherstellt, dass wir auf einen gezielten Host zugreifen können. Sollte ein dediziertes Anmelden auf einen Server eingerichtet sein und dies sichergestellt ist, kann dieser Server auch mit OpenVPN angesprochen werden.

Welche Möglichkeiten der Anbindung, ausser IPSEC und OpenVPN, gibt es noch?

Der RDM unterstützt auch HTML5 bereitgestellte Server oder Clients. Hier wird für die Nutzbarkeit vorausgesetzt, dass wir den Zwischenspeicher (Zwischenablage) nutzen können. Eine Dateiübertragung wäre von Vorteil.

Wie hält MAIT die Logins und Zugriffe auf das System fest?

Der RDM hält fest, wer, wann, mit welchem User, auf welches System zugegriffen hat. Was auf dem System gemacht wurde, wird nicht aufgezeichnet. Dieser Nachweis ist für aktuelle Zertifizierungen und Anfragen von Auditoren in der Regeln als Nachweis ausreichend und kann jederzeit angefordert werden.

Site-to-Site/IPSec

Diese Verbindungsart wird zwischen Kunde und MAIT von Firewall zu Firewall eingerichtet.
MAIT stellt die entsprechenden Standard-Parameter zur Verfügung, inkl. PSK & NATing, welches auf Kundenseite eingerichtet werden muss, um die Kommunikation sicherzustellen.
Der Kunde listet alle für MAIT zur Verfügung gestellten Maschinen (Hostname, IP-Adresse intern, Funktion des Servers) und die entsprechend zugewiesenen NAT-Adressen im von MAIT zugewiesenen Bereich auf.
Nach erfolgreicher Einrichtung von Firewall-Einstellungen auf beiden Seiten (MAIT & Kunde), sowie dem erfolgreichen NATing (auf Kundenseite), wird die neue Verbindung für die MAIT-Mitarbeiter freigegeben.

Bitte beachten Sie, dass MAIT sich an den Richtlinien des Bundesamts für Sicherheit in der Informationstechnik (BSI), sowie der IETF orientieret. Aus diesem Grund können wir keine Verbindungen unterhalb des Mindeststandards zur Verfügung stellen. Hiervon betroffen sind insbesondere IKEv1, sowie DH-Gruppen unter 15, welche wir aus den o. g. Gründen leider nicht mehr anbieten können.

Sollten diese Einstellungen und Parameter nicht verfügbar sein oder bedient werden können, nutzen wir die Variante mit OpenVPN.

OpenVPN

Bei der Verbindung über OpenVPN, wird die Verbindung direkt von der Arbeitsumgebung (Windows Server) zur Firewall bei MAIT gebaut. Hier wird via TeamViewer oder einem anderen Remote-Tool der Zugriff zum Server gewährt, womit der OpenVPN-Client installiert wird. Hierfür ist eine Freigabe von Port 443 nach extern notwendig.

Sollte mehr als eine Maschine aus dem Kundennetzwerk angebunden werden, diese ebenso mit dem Client bereitgestellt. 
MAIT öffnet die für die Nutzung des Servers nötige Ports, wie z.B. RDP

Danach sind alle Maschinen für die MAIT-Mitarbeitenden über diese OpenVPN-Verbindung verfügbar.

Können VDI-Clients über eine Client-Applikation (z.B. Citrix Workspace) angebunden werden?

Grundsätzlich ist dies möglich, allerdings kann dies mit der Vielzahl von Servern, welche wir intern für MAIT.Connect in der Farm betreuen, nicht auf allen Servern ausgerollt werden. Sollte dies das einzige Mittel sein, benötigen wir auf unserer Seite einen dedizierten Server, welcher die benötigte Applikation erhält und nur für den Kunden betrieben wird. Dieser wird gesondert angeboten und muss über den Vertriebsbeauftragten bestellt werden.

Wie werden Systeme für Abas, Comarch, IT, PTC, Siemens und andere Systeme eingebunden?

Hier empfehlen wir den Aufbau via Site-to-Site Tunnel, da die Server und Ressourcen beim Kunden am besten direkt angesprochen und administriert werden.

Im Falle der IT, werden die Verbindungen im Projektrahmen angelegt und administriert.

Welche Ports werden im Bezug auf Abas von der Arbeitsumgebung zum Abas-Server benötigt?

TypPortProtokoll
TCP22SSH
TCP48392datmod
TCP48398datmeta
TCP6550edp
TCP631cups
TCP445samba
TCP5672rabbitmq
TCP15672rabbitmq
TCP8088bpm-engine
TCP5443keycloak over https
TCP4443nginx webserver over https
TCP18080shopfloor
TCP28080warehouse
TCP8011-8014java debug ports

Welche Ports werden bei der Nutzung von OpenVPN in der Regel genutzt?

TypPortProtokollZiel
TCP3389RDPAndere Hosts
TCP19470-19479WeiterleitungAndere Hosts
TCP443HTTPSInternet/MAIT

Beim Kunden ist kein Server abbildbar oder nicht gewünscht - gibt es Alternativen?

Es gibt hier die Möglichkeit für die einzelnen User in der passenden Anzahl Windows Rechner bereitzustellen, damit die bereitgestellten User genutzt werden können.

MAIT isch parat.