Zum Hauptinhalt springen
Übersichtsdiagramm der Private-Cloud-Architektur
📦 Serie

Private Cloud 2026

Eine produktionsreife Private Cloud auf Kubernetes – ohne Over-Engineering. Vom Hardware-Setup über Infrastruktur und Applikationen bis zur Cloud-Migration.

Eine mehrteilige Serie, die Schritt für Schritt zeigt, wie kleine und mittelständische Unternehmen eine produktionsreife Private Cloud aufbauen können – ohne überzogenen Aufwand, mit dokumentierten Trade-offs und einem klaren Bekenntnis zur digitalen Souveränität.

Worum geht es? #

Die Serie dokumentiert einen vollständigen Kubernetes-Cluster auf Proxmox-Basis – von der Hardware-Auswahl über Infrastruktur-Komponenten (Calico, Traefik, Longhorn, Flux CD) bis zu den souveränen Anwendungen (Nextcloud, Immich, Paperless-ngx, Vaultwarden) und der Identitäts- und Backup-Strategie.

Ein zentraler Schwerpunkt liegt auf der Übertragbarkeit: Derselbe Stack läuft sowohl im Homelab als auch auf gemieteten Root-Servern bei Hetzner – mit identischer Konfiguration, aber unterschiedlichen Hardening-Anforderungen. Auch die Migration zwischen beiden Welten wird detailliert beschrieben.

Für wen ist die Serie gedacht? #

  • IT-Verantwortliche in kleinen und mittelständischen Unternehmen, die eine eigene Cloud-Lösung evaluieren
  • DevOps-Engineers, die einen praxisnahen Referenz-Stack suchen
  • Alle, die digitale Souveränität ernst nehmen und gleichzeitig wirtschaftlich arbeiten müssen

Die Teile der Serie

  1. Teil 8

    Vom Homelab in die Cloud: Der Umzugs-Ablaufplan

    Schritt-für-Schritt: Wie du deinen Private-Cloud-Stack vom heimischen Proxmox-Cluster auf einen Cloud-Server migrierst – mit WireGuard-VPN für interne Dienste, Nextcloud und Immich öffentlich über HTTPS, sauberem Backup auf Object Storage und Parallelbetrieb ohne Downtime.

  2. Teil 9

    Stack absichern (1/2): Perimeter, Zugang, Cluster, GitOps

    Pragmatische Sicherheits-Baseline für eine Internet-exponierte Private Cloud bei einem Cloud-Anbieter – Teil 1: die Infrastruktur-Schichten. Provider-Firewall, SSH-Härtung, WireGuard, Kanidm-SSO mit Admin-Trennung, RBAC, Pod Security Admission und SOPS-Key-Management.

  3. Teil 10

    Stack absichern (2/2): Dienste, Monitoring, Backup

    Teil 2 der Sicherheits-Baseline: Dienste-Härtung für Nextcloud, Immich und Vaultwarden, Monitoring und Incident Response mit Crowdsec, Loki und Prometheus, Backup-Sicherheit mit Immutability und Restore-Drills.