Netzwerk
Gewachsene Netzwerke wieder beherrschbar machen: Dokumentation, Struktur und Bereinigung
Wenn niemand mehr genau weiß, warum etwas angeschlossen ist
Im Netzwerkschrank steckt ein Kabel, dessen Beschriftung nicht mehr lesbar ist. An einem Switch hängen mehrere Geräte, die niemand eindeutig zuordnen kann, und in einer Produktionshalle steht ein weiterer kleiner Switch unter einem Schreibtisch, weil dort irgendwann zusätzliche Netzwerkanschlüsse benötigt wurden. Trotzdem funktioniert das Netzwerk, weshalb es über Jahre keinen zwingenden Grund gab, die gewachsene Struktur grundlegend zu untersuchen.
Solche Umgebungen sind in kleinen Unternehmen völlig normal. Netzwerke entstehen selten an einem einzigen Tag nach einem dauerhaft gültigen Plan, sondern verändern sich mit dem Unternehmen. Neue Mitarbeiter kommen hinzu, Maschinen werden angeschlossen, Räume umgebaut, WLAN-Zugangspunkte ergänzt und zusätzliche Server oder Kameras installiert. Einzelne Änderungen sind dabei meist nachvollziehbar, in ihrer Summe kann jedoch eine Infrastruktur entstehen, bei der niemand mehr einen vollständigen Überblick besitzt.
Das eigentliche Problem ist nicht, dass ein Netzwerk gewachsen ist. Problematisch wird es, wenn Änderungen nur noch mit Vorsicht vorgenommen werden können, weil niemand sicher weiß, welche Auswirkungen sie haben.
Ein funktionierendes Netzwerk sollte nicht auf Verdacht aufgeräumt werden
Wenn bei einer Bestandsaufnahme unbekannte Geräte oder offensichtlich alte Kabel entdeckt werden, ist der Impuls verständlich, überflüssige Dinge sofort zu entfernen. Gerade in einer Produktionsumgebung kann das jedoch riskant sein, weil eine unscheinbare Verbindung für einen Geschäftsprozess wichtig sein kann, dessen technische Abhängigkeit nie dokumentiert wurde.
Ein kleiner Switch unter einer Maschine kann beispielsweise nur einen Bedienrechner und einen Drucker versorgen, möglicherweise hängt daran aber auch eine Steuerung, deren Ausfall die Produktion betrifft. Ein scheinbar ungenutztes Kabel kann als Reserve verlegt worden sein oder eine Verbindung zu einem Gerät herstellen, das nur zu bestimmten Zeiten aktiv ist.
Deshalb sollte eine Bereinigung immer mit einer Bestandsaufnahme der vorhandenen Geräte beginnen. Dabei wird zunächst erfasst, was vorhanden ist, wo es angeschlossen ist und welche Funktion sich erkennen lässt.
Unbekannte Komponenten werden nicht sofort entfernt, sondern zunächst untersucht. Erst wenn nachvollziehbar ist, dass ein Gerät oder eine Verbindung tatsächlich nicht mehr benötigt wird, kann die Infrastruktur gefahrlos bereinigt werden.
Ein Netzwerkplan muss die Struktur verständlich machen
Eine gute Dokumentation muss nicht jede einzelne Netzwerkdose und jeden Patchkabelweg enthalten. Für die Wartung ist zunächst wichtiger, die grundlegende Struktur zu verstehen.
Wo befindet sich die zentrale Firewall? Welche Switches sind miteinander verbunden? Welche Geräte versorgen einzelne Gebäudeteile oder Produktionshallen? Wo stehen Server und Datenspeicher? Welche WLAN-Zugangspunkte gehören zur Infrastruktur und welche Netzwerkbereiche werden verwendet?
Ein solcher Plan sollte außerdem erkennen lassen, welche Verbindungen besonders wichtig sind. Wenn beispielsweise die gesamte Produktion über einen einzigen Switch angebunden ist, ist diese Information für eine Risikobewertung wesentlich relevanter als die Seriennummer jedes angeschlossenen Druckers.
Die IT-Dokumentation bekommt dadurch eine praktische Funktion: Sie soll einem Techniker ermöglichen, die Umgebung zu verstehen, ohne jede Verbindung zunächst selbst verfolgen zu müssen.
Dabei sollte die Dokumentation nicht nur den gewünschten Sollzustand zeigen. Für die tägliche Arbeit ist entscheidend, dass sie den tatsächlich vorhandenen Aufbau beschreibt.
Beschriftung spart bei jeder späteren Änderung Zeit
Eine der einfachsten Verbesserungen in einem gewachsenen Netzwerk ist eine nachvollziehbare Beschriftung.
Wenn Patchfelder, Switches, wichtige Ports und zentrale Leitungen eindeutig bezeichnet sind, muss bei einer Störung deutlich weniger geraten und ausprobiert werden. Das reduziert nicht nur den Zeitaufwand, sondern auch das Risiko, bei einer Fehlersuche versehentlich eine falsche Verbindung zu trennen.
Beschriftungen sollten dabei einem einheitlichen System folgen. Eine handgeschriebene Notiz wie „Halle hinten“ hilft vielleicht heute, kann für einen anderen Techniker in drei Jahren aber wenig aussagekräftig sein.
Sinnvoll sind eindeutige Bezeichnungen, die sich auch in der Dokumentation wiederfinden. Ein Switch kann beispielsweise einem Gebäude oder Bereich zugeordnet werden, während wichtige Ports oder Patchfelder nachvollziehbar nummeriert werden.
Die genaue Namenskonvention ist weniger wichtig als ihre konsequente Verwendung.
Kleine zusätzliche Switches sind nicht automatisch ein Problem
In gewachsenen Netzwerken tauchen häufig kleine Switches auf, die irgendwann kurzfristig ergänzt wurden. Solche Geräte werden gerne pauschal als „Wildwuchs“ bezeichnet, obwohl ihr Einsatz technisch durchaus sinnvoll sein kann.
Wenn an einem Arbeitsplatz mehrere Geräte benötigt werden und keine zusätzlichen Leitungen verfügbar sind, kann ein kleiner Switch eine vollkommen vernünftige Lösung darstellen.
Problematisch wird es, wenn niemand mehr weiß, dass er existiert, welche Geräte darüber verbunden sind und ob er für seine Aufgabe geeignet ist.
Ein einfacher unverwalteter Switch liefert beispielsweise kaum Informationen über angeschlossene Geräte und unterstützt keine gezielte Netzwerksegmentierung. Bei einer Maschine oder einem Büroarbeitsplatz kann das ausreichen, während ein zentraler Switch für einen ganzen Gebäudebereich deutlich höhere Anforderungen erfüllen sollte.
Die Frage ob ein Managed Switch oder ein einfacher Switch sinnvoll ist, hängt deshalb von der Funktion des jeweiligen Geräts ab und nicht davon, ob grundsätzlich nur eine bestimmte Geräteklasse im Unternehmen verwendet werden soll.
Netzwerksegmentierung schafft zusätzlich Ordnung
Ein großes gemeinsames Netzwerk wird mit steigender Gerätezahl nicht nur aus Sicherheitsgründen unübersichtlich. Auch bei der Fehlersuche und bei späteren Erweiterungen wird es schwieriger, unterschiedliche Gerätegruppen auseinanderzuhalten.
Eine sinnvolle Netzwerksegmentierung schafft hier eine zusätzliche logische Struktur. Büroarbeitsplätze, Produktion, Gäste, Kameras und andere Gerätegruppen können in getrennten Netzwerkbereichen betrieben werden, während eine Firewall die notwendigen Verbindungen zwischen diesen Bereichen kontrolliert.
Damit entsteht neben der physischen Dokumentation eine zweite Ebene der Ordnung. Eine neue Kamera gehört beispielsweise grundsätzlich in den dafür vorgesehenen Bereich, während ein Produktionsrechner nach den Regeln des Produktionsnetzes eingebunden wird.
Diese Struktur verhindert nicht jede spätere Sonderlösung, sorgt aber dafür, dass neue Geräte nicht automatisch wieder irgendwo im gemeinsamen Netz landen.
Alte Firewallregeln und Freigaben gehören ebenfalls zur Bereinigung
Ein gewachsenes Netzwerk besteht nicht nur aus Kabeln und Geräten. Auch Firewallregeln, VLAN-Konfigurationen, Portfreigaben und Fernzugänge sammeln sich über die Jahre an.
Eine Verbindung wurde für die Einführung einer Software freigegeben, ein Hersteller benötigte zeitweise Fernzugriff und für eine frühere Anwendung wurde ein Port zwischen zwei Bereichen geöffnet. Nachdem die ursprüngliche Anforderung weggefallen ist, bleiben solche Regeln häufig bestehen, weil sie den Betrieb nicht sichtbar stören.
Bei einer Bereinigung sollte deshalb geprüft werden, welche wichtigen Netzwerkfreigaben existieren und welchen Zweck sie heute noch erfüllen.
Dabei gilt die gleiche Vorsicht wie bei physischen Leitungen: Eine unbekannte Regel wird nicht einfach gelöscht, solange ihre Bedeutung nicht geklärt ist.
Hilfreich ist eine kurze Dokumentation direkt an wichtigen Regeln oder in einer zugehörigen Übersicht. Wenn dort beispielsweise steht, dass eine Verbindung zwischen Produktion und Servernetz für eine bestimmte Anwendung benötigt wird, lässt sich auch Jahre später noch nachvollziehen, warum sie vorhanden ist.
Fehlt jede Erklärung, entsteht mit der Zeit eine Firewallkonfiguration, an die sich niemand mehr herantraut.
Auch Geräte, die längst ersetzt wurden, können Spuren hinterlassen
Wird ein Server, Drucker oder eine Maschine ersetzt, verschwindet das alte Gerät häufig physisch aus dem Unternehmen, während seine technischen Hinterlassenschaften bestehen bleiben.
Alte DNS-Einträge, DHCP-Reservierungen, Benutzerkonten, Firewallregeln oder Portkonfigurationen können noch Jahre später vorhanden sein. Für sich genommen verursachen solche Einträge oft keine Störung, erschweren aber die Übersicht und können bei späteren Arbeiten zu falschen Annahmen führen.
Deshalb sollte der Ausbau eines Systems genauso dokumentiert werden wie seine Installation.
Wird ein Gerät außer Betrieb genommen, kann geprüft werden, welche zugehörigen Konfigurationen ebenfalls entfernt werden können. Damit verhindert das Unternehmen, dass die Infrastruktur immer nur ergänzt, aber niemals wieder bereinigt wird.
Eine aktuelle Dokumentation zeigt dadurch nicht nur, was irgendwann einmal existiert hat, sondern den Zustand, der tatsächlich noch relevant ist.
Änderungen brauchen einen nachvollziehbaren Ablauf
Viele gewachsene Netzwerke werden deshalb unübersichtlich, weil Änderungen zwar technisch funktionieren, anschließend aber nirgends festgehalten werden.
Ein neuer Switch wird eingebaut, ein zusätzlicher Netzwerkbereich eingerichtet oder eine Firewallregel ergänzt, und nach Abschluss der Arbeiten geht der Alltag weiter. Zwei Jahre später fehlt der Zusammenhang, weil sich niemand mehr an den ursprünglichen Anlass erinnert.
Bei wichtigen Änderungen sollte deshalb zur technischen Arbeit immer eine kurze Aktualisierung der Dokumentation gehören.
Das muss keinen zusätzlichen umfangreichen Bericht erzeugen. Häufig reichen wenige Informationen: Was wurde geändert, warum wurde es geändert und welche Systeme sind davon betroffen?
Gerade ein IT-Dienstleister, der die Umgebung regelmäßig betrachtet, kann darauf achten, dass die Dokumentation nicht erst kurz vor einem Dienstleisterwechsel oder einem größeren Ausfall nachträglich rekonstruiert werden muss.
Ein gewachsenes Netzwerk muss nicht komplett neu gebaut werden
Wenn eine Umgebung über Jahre entstanden ist und entsprechend unübersichtlich wirkt, entsteht schnell der Eindruck, nur ein vollständiger Neuaufbau könne noch Ordnung schaffen.
Das ist selten notwendig.
Häufig lässt sich ein bestehendes Netzwerk schrittweise verbessern. Zuerst wird dokumentiert, anschließend werden unbekannte Komponenten geklärt, offensichtliche Altlasten entfernt und wichtige Bereiche sauber beschriftet. Danach können Segmentierung und Firewallregeln dort verbessert werden, wo das tatsächliche Risiko oder der betriebliche Nutzen am größten ist.
Auf diese Weise bleibt der laufende Betrieb erhalten, während die Infrastruktur mit jeder Änderung etwas verständlicher wird.
Besonders in der Produktion ist dieses Vorgehen sinnvoll, weil eine radikale Umstellung unnötige Risiken schaffen kann. Eine funktionierende Anbindung älterer Maschinen sollte kontrolliert übernommen und nicht allein deshalb neu gebaut werden, weil sie nicht dem heutigen Wunschbild entspricht.
Das Ziel ist nicht Schönheit, sondern Beherrschbarkeit
Ein Netzwerkschrank muss nicht aussehen wie ein Werbefoto und ein Unternehmensnetzwerk muss nicht nach jedem Umbau vollständig neu geplant werden.
Entscheidend ist, dass ein qualifizierter Techniker nachvollziehen kann, wie die Infrastruktur aufgebaut ist, welche Komponenten wichtig sind und welche Abhängigkeiten bestehen. Änderungen sollten möglich sein, ohne jedes Mal befürchten zu müssen, dass eine unbekannte Verbindung irgendwo in der Produktion ausfällt.
Wenn Geräte beschriftet, zentrale Verbindungen dokumentiert, veraltete Komponenten kontrolliert entfernt und neue Systeme nach einem nachvollziehbaren Konzept eingebunden werden, verliert ein gewachsenes Netzwerk seinen Schrecken.
Es darf weiterhin über Jahre wachsen. Es sollte nur nicht schneller wachsen als das Wissen darüber, wie es aufgebaut ist.