Einführung, Konfiguration und Betrieb der OT-Firewall RagerShield und des Managementtools RagerVision. Für Integratoren, Instandhaltung und Security-Verantwortliche.
RagerShield und RagerVision sind in Entwicklung. Early Access startet 2027. Bis zur ersten Version kann sich der Inhalt dieser Dokumentation noch ändern. RagerVision können Sie schon jetzt in der Live-Demo ausprobieren.
Zusammenspiel der Produkte
RagerShield schützt die Anlage direkt vor Ort. RagerVision verwaltet alle RagerShields zentral.
Wer macht was
Aufgabe
RagerShield
RagerVision
Zugriffe prüfen und blockieren
Ja
–
Geräte im Netz erkennen
Ja
Zeigt sie an
Regelwerke und Wartungsfenster verwalten
Setzt sie durch
Ja, für alle RagerShields
Firmware-Updates verteilen
–
Ja
Schwachstellen melden
–
Ja
Ereignisse und Berichte
Protokolliert per Syslog
Echtzeit-Alarme und Berichte
RagerShield
Die OT-Firewall. RagerShield prüft jeden Zugriff auf Ihre Steuerungen bis auf die Funktionsebene und lässt nur durch, was Ihr Prozess braucht.
Warum eine OT-Firewall
Klassische Firewalls sehen bei Steuerungen nur Ports wie 102, 502 oder 2404. Ob dahinter ein HMI einen Messwert liest oder jemand eine Steuerung stoppt, bleibt unsichtbar. RagerShield entscheidet pro Protokollfunktion, zum Beispiel „nur Lesen auf DB12“.
Funktionen
Deep Packet Inspection für Industrieprotokolle
Lernmodus und Allowlist-Regelwerk
Zeitlich begrenzte Wartungsfenster
Protokollierung per Syslog an SIEM und OT-Monitoring
Zentrale Verwaltung über RagerVision
Standardverhalten
Stopp-, Schreib- und Download-Befehle sind standardmäßig gesperrt. Sie werden nur über eine Regel oder ein Wartungsfenster freigegeben. Alles, was keine Regel erlaubt, wird verworfen.
Hardware und Virtual
Eine Firewall, zwei Bauformen. Beide haben denselben Funktionsumfang.
Schaltschrank und Feldebene
RagerShield Hardware
Lüfterlos und passiv gekühlt, keine beweglichen Teile
Montage auf Hutschiene (DIN-Rail)
Hardware-Bypass: Fällt das Gerät aus, läuft der Prozess weiter
Transparent als Layer-2-Bridge, keine Änderung an der Projektierung
Leitwarte und Rechenzentrum
RagerShield Virtual
VMware ESXi
Microsoft Hyper-V
Proxmox / KVM
Fertiges VM-Image, gleicher Funktionsumfang wie die Hardware
Technische Daten und Datenblatt erhalten Sie auf Anfrage über den Support.
Einführung in der Anlage
RagerShield wird schrittweise eingeführt: erst beobachten, dann schützen. So greift die Firewall nie unerwartet in den Prozess ein.
Vom Pilot zum Regelbetrieb
Bestandsaufnahme
RagerShield läuft im Modus Monitor am Spiegelport. Sie sehen, wer mit welcher Steuerung spricht, ohne dass der Verkehr beeinflusst wird.
Regelwerk
Im Modus Lernen entsteht aus dem Verkehr ein Regelvorschlag. Ihr Instandhaltungsteam prüft und gibt ihn frei.
Inline-Test
Einbau als Bridge in einem Stillstand, zunächst im Modus Alarmieren. Verstöße werden gemeldet, aber noch nicht blockiert.
Schutz aktiv
Umschalten auf Schützen. Wartungsfenster werden ab jetzt über eine Freigabe geöffnet.
Ausfallsicherheit: Für den Inline-Betrieb ist ein Hardware-Bypass vorgesehen, damit ein Geräteausfall den Prozess nicht stoppt. Planen Sie den Einbau trotzdem in einem Stillstand.
Betriebsarten
Vier Betriebsarten führen von der ersten Bestandsaufnahme zum aktiven Schutz.
Betriebsart
Verhalten
Einsatz
Monitor
Liest nur über einen Spiegelport mit. Keine Eingriffe in den Verkehr.
Erste Bestandsaufnahme
Lernen
Zeichnet Verbindungen und Funktionen auf und erstellt einen Regelvorschlag.
Regelwerk aufbauen
Alarmieren
Regeln sind aktiv, Verstöße werden gemeldet, aber nicht blockiert.
Inline-Test
Schützen
Alles, was nicht erlaubt ist, wird verworfen. Kritische Funktionen sind immer gesperrt, außer im freigegebenen Wartungsfenster.
Regelbetrieb
Lassen Sie Monitor und Lernen über einen vollständigen Produktionszyklus laufen, damit seltene Zugriffe wie Schichtwechsel oder Chargenstarts erfasst werden.
Regeln
Regeln sind lesbar und lassen sich versionieren. Jede Regel legt fest, welche Quelle welche Funktion auf welchem Ziel ausführen darf.
Beispiel-Regelwerk
Das HMI darf nur einen Registerbereich lesen, nur die Leitstelle darf Befehle an die Fernwirkstation senden, und die Engineering-Station darf nur im Wartungsfenster schreiben.
Quelle
Ziel
Protokoll
Funktion
Bereich
Aktion
HMI-02
M580
Modbus/TCP
Read (FC 3)
40001–40100
Erlauben
ENG-WS
CPU 1516
S7CommPlus
Schreiben, Download
alle
Nur Wartungsfenster
SCADA
RTU-07
IEC 60870-5-104
Befehle C_SC, C_DC
IOA 1000–1099
Erlauben
beliebig
alle Steuerungen
alle
Stopp, Reset, Download
–
Blockieren
beliebig
beliebig
alle
sonstiges
–
Blockieren + Alarm
Wie Regeln ausgewertet werden
Regeln werden von oben nach unten geprüft. Die erste passende Regel gilt.
Passt keine Regel, gilt das Standard-Urteil. Empfohlen ist „Blockieren“.
Greift eine Anfrage auf mehrere Speicherbereiche zu, wird jeder Zugriff einzeln bewertet. Das strengste Urteil gewinnt.
Ein Wartungsfenster erlaubt Programmänderungen nur nach Freigabe und nur für eine festgelegte Dauer. Danach gilt automatisch wieder das normale Regelwerk.
Ablauf
Umfang festlegen
Quelle (z. B. die Engineering-Station), Ziel-Steuerung und die freizugebenden Funktionen wie Schreiben oder Download.
Dauer festlegen
Beginn und Ende. Halten Sie das Fenster so kurz wie möglich.
Freigeben
Die Freigabe wird mit Benutzer und Zeitpunkt protokolliert. Wartungsfenster aller RagerShields verwalten Sie zentral in RagerVision.
Wichtig: Während des Fensters sind verändernde Zugriffe auf die Steuerung möglich. Stimmen Sie das Fenster mit dem Anlagenbetrieb ab.
Protokolle
Version 1 startet mit Siemens S7, OPC UA und Modbus/TCP. Weitere Protokolle folgen schrittweise.
Unterstützte Protokolle
Protokoll
Einsatz
Transport
Status
Fertigung
S7comm
Siemens S7-300/400
TCP 102
Version 1
S7CommPlus
Siemens S7-1200/1500
TCP 102
Version 1
OPC UA
herstellerübergreifend
TCP 4840
Version 1
Modbus/TCP
herstellerübergreifend
TCP 502
Version 1
EtherNet/IP (CIP)
Rockwell, Omron u. a.
TCP 44818 · UDP 2222
In Entwicklung
PROFINET
Feldgeräte
Ethernet 0x8892
Geplant
Energie & Versorgung
IEC 60870-5-104
Fernwirktechnik
TCP 2404
In Entwicklung
DNP3
Fernwirktechnik, Wasser
TCP 20000
In Entwicklung
IEC 61850 MMS
Schaltanlagen
TCP 102
Geplant
IEC 61850 GOOSE
Schaltanlagen
Ethernet 0x88B8
Geplant
Gebäude & IIoT
BACnet/IP
Gebäudeautomation
UDP 47808
Geplant
MQTT
IIoT, Telemetrie
TCP 1883 · 8883
Geplant
Standardmäßig gesperrte Funktionen
Protokoll
Standardmäßig gesperrt
Nach Regel erlaubt
S7comm / S7CommPlus
PLC Stop, Baustein-Download, Start- und Reset-Befehle
Lesen und Schreiben von Variablen in freigegebenen Bereichen
WriteProperty auf kritische Objekte, ReinitializeDevice, DeviceCommunicationControl
ReadProperty, Who-Is/I-Am
MQTT
Publish auf Steuer-Topics durch unbekannte Clients
Telemetrie-Topics, Subscribe
Verschlüsselte Verbindungen
Viele Protokolle lassen sich heute absichern, etwa OPC UA mit SignAndEncrypt, S7 mit TLS oder MQTT über TLS.
Was RagerShield dann prüft
Ist der Inhalt verschlüsselt, setzt RagerShield Regeln auf Ebene von Verbindung und Endpunkt durch und protokolliert jede Sitzung. Die Prüfung einzelner Funktionen ist dann nicht möglich.
OPC UA: Mindest-Sicherheitsmodus
Für OPC UA kann RagerShield einen Mindest-Sicherheitsmodus erzwingen. Verbindungen mit SecurityMode „None“ sind standardmäßig gesperrt.
Referenz: S7comm
Die Aktionen, nach denen S7comm-Zugriffe unterschieden werden. Sie entsprechen dem Feld „Aktionen“ einer Regel in RagerVision.
Aktion
Funktionscode
Bedeutung
Risiko
Verbindungsaufbau
COTP CR
Aufbau der ISO-on-TCP-Verbindung
Niedrig
Setup Communication
0xF0
Aushandeln der S7-Verbindung
Niedrig
Variable lesen
0x04
Werte aus DB, E, A, M usw. lesen
Niedrig
Diagnose (SZL lesen)
UserData
Systemzustandslisten lesen
Niedrig
Variable schreiben
0x05
Werte in der CPU ändern
Hoch
Uhr stellen
UserData
Uhrzeit der CPU setzen
Mittel
Programm holen (Upload)
0x1D–0x1F
Bausteine aus der CPU lesen
Mittel
Programm laden (Download)
0x1A–0x1C
Bausteine in die CPU laden
Hoch
PI-Service
0x28
Programmaufrufe, z. B. Baustein aktivieren, CPU-Start
Hoch
CPU-Stop
0x29
CPU in STOP versetzen
Hoch
Speicherbereiche
Eine Regel kann auf einen Bereich eingeschränkt werden: DB, I, Q, M, P, DI, L, C, T. Bei DB geben Sie die DB-Nummer sowie Start- und End-Byte an. Das End-Byte ist exklusiv.
Referenz: Modbus/TCP
Modbus-Funktionscodes und wie RagerShield sie standardmäßig behandelt.
FC
Funktion
Standard
1
Read Coils
Nach Regel erlaubt
2
Read Discrete Inputs
Nach Regel erlaubt
3
Read Holding Registers
Nach Regel erlaubt
4
Read Input Registers
Nach Regel erlaubt
5
Write Single Coil
Gesperrt
6
Write Single Register
Gesperrt
8
Diagnostics
Gesperrt
15
Write Multiple Coils
Gesperrt
16
Write Multiple Registers
Gesperrt
Herstellerspezifische Programmierfunktionen sind ebenfalls gesperrt. Gesperrte Funktionen geben Sie gezielt per Regel oder Wartungsfenster frei.
RagerVision
Das Managementtool für RagerShield. Es verwaltet Regelwerke und Firmware aller Firewalls, zeigt jedes erkannte Gerät und meldet bekannte Schwachstellen.
Verwaltung
Zentrale Verwaltung
Regelwerke, Firmware-Updates und Wartungsfenster aller RagerShields an einem Ort. Änderungen werden versioniert und lassen sich zurücknehmen.
Assets
Asset-Übersicht
Hersteller, Modell, Firmware und Kommunikationsbeziehungen der erkannten Geräte.
CVE
Schwachstellen
Abgleich mit CVEs, der CISA-KEV-Liste und Hersteller-Advisories. Aktiv ausgenutzte Lücken stehen oben.
Berichte
Alarme und Berichte
Ereignisse in Echtzeit, Syslog an SIEM und Berichte als Nachweis für IEC 62443 und NIS2.
Live-Demo
In der Live-Demo klicken Sie sich durch die echte Oberfläche. Demo-Zugänge mit beliebigem Passwort: anna (Administrator), max (Techniker), lena (Betrachter). Der Anlagenverkehr ist simuliert, Änderungen bleiben nur in Ihrem Browser.
On-Premises oder Cloud
Sie entscheiden je Projekt, welche Betriebsart passt. Ein Wechsel ist später möglich.
On-Premises
Läuft als virtuelle Maschine in Ihrem Netz
Alle Daten bleiben in Ihrem Unternehmen
Für Netze mit strengen Vorgaben zur Abschottung
Cloud / SaaS
Von RagerSec betrieben und gewartet
Keine eigene Server-Infrastruktur nötig
Ideal für viele verteilte Standorte
Die Oberfläche
RagerVision läuft im Browser. Welche Bereiche Sie sehen, hängt von Ihrer Rolle ab.
Bereich
Inhalt
Übersicht
Letzte Ereignisse, Regel-Treffer und Lizenzstatus
Regeln
Regelwerk anzeigen, anlegen und sortieren
Simulator
Einzelne Zugriffe gegen das Regelwerk prüfen
Mitschnitt
pcap- oder pcapng-Dateien gegen das Regelwerk prüfen
Ereignisse
Alle Urteile, filterbar nach Erlaubt, Gemeldet und Blockiert
Benutzer
Konten, Rollen und Änderungsprotokoll
Anmeldung
Zwei-Faktor-Pflicht und Verzeichnisanmeldung (LDAP)
Updates
Neue Versionen einspielen, Verlauf
Lizenz
Lizenz einspielen oder erneuern
Einstellungen
Standard-Urteil, Sichern und Wiederherstellen
Beispiel aus „Ereignisse“
ereignisse · alleBeispieldaten
10:42:17
10.0.1.9 → 10.0.9.10
CPU-Stop
Standard
BLOCKIERT
10:42:19
10.0.1.7 → 10.0.9.10
Variable lesen · DB1
hmi-lesen
ERLAUBT
10:42:24
10.0.2.5 → 10.0.9.10
Programm-Download
eng-alle
GEMELDET
Regeln verwalten
Unter Regeln legen Sie fest, welche Zugriffe erlaubt, gemeldet oder blockiert werden. Bearbeiten dürfen Techniker und Administratoren.
ID, Urteil, Quelle, Ziel und Aktionen. Schränken Sie Schreibzugriffe immer auf einen Speicherbereich ein.
Speichern und prüfen
Testen Sie die Regel im Simulator, bevor Sie sie im Betrieb nutzen.
Reihenfolge
Regeln werden von oben nach unten geprüft, die erste passende gilt. Stellen Sie enge Regeln vor allgemeine. Passt keine Regel, gilt das Standard-Urteil aus den Einstellungen.
Prüfen Sie Ihr Regelwerk, bevor es den Verkehr beeinflusst.
Simulator
Der Simulator baut einen echten S7-Frame, schickt ihn durch Parser und Regelwerk und zeigt das Urteil. Sie wählen Quelle, Ziel, ein Szenario wie „Variable schreiben“ oder „CPU-Stop“ und optional einen Speicherbereich. Jede Prüfung erscheint auch unter Ereignisse.
Mitschnitt
Datei wählen
Eine pcap- oder pcapng-Datei, z. B. aus Wireshark oder tcpdump. Höchstens 25 MB.
Optionen setzen
TCP-Port des S7-Verkehrs, Ereignisse ins Protokoll übernehmen, Regelvorschläge erstellen.
Analysieren
Jeder Zugriff wird gegen die aktuellen Regeln geprüft. Es wird nichts blockiert: „Blockiert“ bedeutet hier „würde blockiert“.
Verschlüsselter Verkehr, z. B. S7CommPlus mit TLS, ist nur als Verbindung sichtbar, nicht im Inhalt.
Ereignisse
Jede Regelentscheidung wird mit Zeit, Quelle, Ziel, Aktion, Regel und Urteil protokolliert.
Urteil
Bedeutung
ERLAUBT
Eine Regel mit Urteil „Erlauben“ hat gegriffen.
GEMELDET
Der Zugriff wurde durchgelassen und als Verstoß gemeldet.
BLOCKIERT
Der Zugriff wurde verworfen.
Filtern und Weiterleiten
Filtern Sie nach Alle, Erlaubt, Gemeldet oder Blockiert. Für die dauerhafte Auswertung leiten Sie Ereignisse per Syslog an Ihr SIEM oder OT-Monitoring weiter.
Benutzer und Rollen
Jede Person bekommt ein eigenes Konto mit einer von drei Rollen.
Rolle
Darf
Betrachter
Sieht alles, ändert nichts
Techniker
Zusätzlich: Simulator nutzen und Regeln bearbeiten
Administrator
Zusätzlich: Einstellungen, Benutzer, Anmeldung, Updates und Änderungsprotokoll verwalten
Benutzer anlegen
Neuer Benutzer
Unter Benutzer wählen Sie + Neuer Benutzer, vergeben Benutzername und Rolle.
Startpasswort
Mindestens 12 Zeichen, ohne den Benutzernamen. Der Benutzer muss es beim ersten Login selbst ändern.
Änderungsprotokoll
Unter Benutzer sehen Administratoren, wer wann was geändert hat, mit Ziel, Ergebnis und IP-Adresse.
Anmeldung, 2FA und LDAP
Unter Anmeldung legen Administratoren fest, wie sich Benutzer anmelden.
Zwei-Faktor-Anmeldung
Jeder Benutzer kann eine Authenticator-App einrichten (Menü oben rechts, 2FA). Ohne App ist die Anmeldung mit einem Wiederherstellungscode möglich. Die Pflicht lässt sich festlegen für Niemanden, Administratoren oder Alle Benutzer. Wer der Pflicht unterliegt, kann erst arbeiten, wenn die App eingerichtet ist.
Richten Sie 2FA für Ihr eigenes Konto ein, bevor Sie die Pflicht aktivieren.
Verzeichnisanmeldung (LDAP / Active Directory)
Vorlagen für Active Directory und OpenLDAP, oder eigene Einstellungen.
Verschlüsselung per LDAPS (Port 636) oder StartTLS (Port 389). Zertifikat und Servername werden immer geprüft.
Gruppen werden Rollen zugeordnet. Hat ein Benutzer mehrere Rollen, gilt die höchste.
Benutzer ohne zugeordnete Gruppe werden standardmäßig abgewiesen (empfohlen).
Lokale Konten, z. B. ein Notfall-Administrator, funktionieren weiter, auch wenn das Verzeichnis ausfällt.
Mit Verbindung testen und einem Testbenutzer prüfen Sie Suche, Gruppen und Rolle, bevor Sie speichern.
Updates einspielen
Updates spielen Administratoren unter Updates ein. Dafür ist eine gültige Lizenz nötig.
Paket hochladen
Wählen Sie das Update-Paket (ragervision-….zip). Optional tragen Sie die erwartete SHA-256-Summe aus der .sha256-Datei ein.
Bestätigen
Ein Update ist Programmcode. Bestätigen Sie es deshalb mit Ihrem Passwort.
Automatischer Ablauf
RagerVision prüft das Paket (Prüfsummen, optional Signatur), testet es mit einer Kopie Ihrer Daten, sichert die Daten, schaltet um und startet neu.
Startet die neue Version nicht, rollt RagerVision automatisch zurück. Der Ausfall dauert wenige Sekunden, danach melden Sie sich neu an.
Einstellungen und Sicherung
Unter Einstellungen legen Administratoren fest, was ohne passende Regel passiert, und sichern das Regelwerk.
Einstellung
Optionen
Empfehlung
Standard-Urteil (keine Regel passt)
Blockieren, Melden, Erlauben
Blockieren
Nicht lesbare oder verformte Pakete
Blockieren, Melden, Erlauben
Blockieren
Achtung: „Erlauben“ lässt alles durch, was keine Regel ausdrücklich verbietet. Das untergräbt das Allowlist-Prinzip.
Sichern und Wiederherstellen
Policy exportieren speichert das Regelwerk als JSON-Datei. Policy importieren ersetzt alle Regeln durch den Inhalt der Datei.
Assets und Schwachstellen
RagerShield erkennt die Geräte im Netz automatisch. RagerVision zeigt sie an und gleicht sie mit bekannten Schwachstellen ab.
Asset-Übersicht
Für jedes Gerät zeigt RagerVision Hersteller, Modell, Firmware und Kommunikationsbeziehungen.
Schwachstellen
Jedes Gerät wird mit CVEs, der CISA-KEV-Liste und Hersteller-Advisories abgeglichen. Aktiv ausgenutzte Lücken stehen ganz oben.
Diese Funktionen sind in Entwicklung und in der Live-Demo noch nicht enthalten. Die Bedienung wird hier ergänzt.
Lizenz und Kundenportal
Lizenzen verwalten Sie im RagerSec-Kundenportal. Solange die Lizenz gültig ist, können Updates eingespielt werden.
Kundenkonto
Registrieren Sie sich im Kundenportal. Dort finden Sie Ihre Lizenzen und können sie verlängern.
Lizenz einspielen
Lizenztext kopieren
Kopieren Sie im Kundenportal den Lizenztext. Er beginnt mit RVL1.
In RagerVision einfügen
Öffnen Sie Lizenz, fügen Sie den Text ein und wählen Sie Lizenz speichern.
Fertig
Eine gültige Lizenz ersetzt die bisherige sofort. Ein Neustart ist nicht nötig.
Gespeichert wird nur eine Lizenz mit gültiger Signatur, die zu diesem Produkt und gegebenenfalls zu dieser Installations-ID gehört und noch nicht abgelaufen ist.
Ohne gültige Lizenz sind keine Updates mehr möglich. Die Firewall selbst läuft unverändert weiter. Damit fehlen aber auch Sicherheitsupdates. Verlängern Sie rechtzeitig.
IEC 62443
Die IEC 62443 teilt Anlagen in Zonen und verbindet sie über Conduits. RagerShield sichert diese Grenze technisch.
Unterstützte Systemanforderungen (IEC 62443-3-3)
SR 5.1
Netzwerksegmentierung
Trennt Steuerungsnetz und übergeordnete Netze logisch und physisch.
SR 5.2
Schutz der Zonengrenze
Überwacht und kontrolliert den Verkehr an der Grenze. Standardmäßig wird alles verweigert, was nicht erlaubt ist.
SR 3.5
Eingabevalidierung
Fehlerhafte oder unerwartete Telegramme werden verworfen, bevor sie die Steuerung erreichen.
SR 2.8
Auditierbare Ereignisse
Jede Regelentscheidung wird mit Zeitstempel, Quelle, Ziel und Funktion protokolliert.
SR 6.2
Kontinuierliche Überwachung
Ereignisse gehen per Syslog an SIEM oder OT-Monitoring.
SR 7.1
Schutz vor Denial of Service
Begrenzt Verbindungs- und Telegrammraten pro Partner, damit eine CPU nicht überlastet wird.
Die genaue Zuordnung zum Security Level wird mit der Zertifizierung festgelegt. Die Entwicklung orientiert sich an IEC 62443-4-1. Für IEC 62443-4-2 ist eine Zertifizierung geplant.
Härtung
Mit diesen Maßnahmen betreiben Sie RagerShield und RagerVision sicher.
RagerVision nur über HTTPS betreiben: ragervision.py tls selfsigned oder einen TLS-Proxy vorschalten
RagerVision nur aus einem getrennten Management-Netz erreichbar machen
Persönliche Konten statt geteilter Zugänge, Rollen nach dem Minimalprinzip
Zwei-Faktor-Pflicht mindestens für Administratoren
LDAP nur mit LDAPS oder StartTLS
Standard-Urteil und verformte Pakete auf „Blockieren“
Schreib-, Stopp- und Download-Funktionen nur über Wartungsfenster
Ereignisse per Syslog an ein zentrales SIEM
Lizenz gültig halten, damit Sicherheitsupdates eingespielt werden können
Policy regelmäßig exportieren und sicher aufbewahren
Troubleshooting
Häufige Probleme und ihre Lösung.
HMI zeigt keine Werte mehr
Ursache: Leseanfragen werden blockiert, weil eine Regel fehlt oder der Speicherbereich zu eng ist.
Lösung: Filtern Sie unter Ereignisse nach Blockiert und prüfen Sie Quelle und Bereich. Passen Sie die Regel an und prüfen Sie sie im Simulator.
TIA Portal kann nicht laden
Ursache: Download-Funktionen sind standardmäßig gesperrt.
Lösung: Öffnen Sie ein Wartungsfenster für die Engineering-Station.
Update lässt sich nicht einspielen
Ursache: Die Lizenz ist abgelaufen, fehlt oder ist ungültig.
Lösung: Prüfen Sie unter Lizenz den Status und spielen Sie eine verlängerte Lizenz aus dem Kundenportal ein.
Anmeldung per LDAP schlägt fehl
Lösung: Nutzen Sie Verbindung testen mit einem Testbenutzer. Prüfen Sie Servername (wie im Zertifikat), CA-Zertifikat und die Zuordnung der Gruppen zu Rollen. Melden Sie sich bei Bedarf mit dem lokalen Notfall-Administrator an.
Browser warnt vor dem Zertifikat
Ursache: Ein selbstsigniertes Zertifikat ist aktiv.
Lösung: Für den Dauerbetrieb ein Zertifikat Ihrer eigenen CA einsetzen oder einen TLS-Proxy vorschalten.