Eigene LLMs & KI-Systeme · KI-Beratung und digitale Transformation
Wie begrenze ich die Netzwerkzugriffe unseres KI-Servers?
Kurz gesagt
Legen Sie fest, wer Ihren KI-Server erreichen darf und wohin er selbst Verbindungen aufbauen darf. Der sichere Grundsatz lautet: alles verbieten, nur das Nötige erlauben. Das setzt Ihre IT mit Firewall-Regeln und getrennten Netzen um und prüft es regelmässig.
Das Problem
Ein KI-Server verarbeitet Ihre Dokumente und Fragen. Er sollte deshalb nicht mit jedem Gerät im Netz sprechen dürfen, und er sollte nicht beliebig Verbindungen ins Internet aufbauen. Sonst können Fehler, Schadsoftware oder falsch eingestellte Programme Daten ungewollt weitergeben.
Sie möchten festlegen, welche Verbindungen Ihr KI-Server überhaupt aufbauen darf. Das ist eine Frage der Sicherheit, aber auch der Kontrolle: Wer weiss, wohin der Server Verbindungen aufbaut, kann Datenabfluss erkennen und begrenzen.
Es geht um zwei Richtungen: eingehend (wer darf zum Server?) und ausgehend (wohin darf der Server?). Beides lässt sich mit Regeln steuern, die Ihre IT in der Firewall festlegt, dem Wächter zwischen Netzen.
So lösen Sie es mit KI – Schritt für Schritt
- Erfassen Sie den Ist-Zustand. Ihre IT listet auf, welche Verbindungen der Server heute annimmt und aufbaut. Oft sind es mehr als erwartet.
- Legen Sie die Zielzustände fest. Eingehend: nur der Reverse Proxy, Administratoren und gegebenenfalls einzelne Anwendungen. Ausgehend: nur das, was für Updates, Zeitabgleich oder Namensauflösung nötig ist.
- Trennen Sie das Netz. Der KI-Server gehört in ein eigenes Netzsegment, getrennt von Büro-PCs, Gästen und Geräten wie Druckern. Das begrenzt den Schaden bei einem Vorfall.
- Setzen Sie Regeln nach dem Grundsatz «alles verboten, Ausnahmen erlaubt». Jede Ausnahme wird begründet und dokumentiert.
- Achten Sie auf Container. Bei Docker gibt es eine bekannte Falle: Veröffentlichte Ports können Firewall-Regeln des Servers umgehen. Ihre IT sollte das prüfen. Siehe Docker-Betrieb.
- Blockieren Sie unnötige Ausgänge. Soll die KI rein lokal arbeiten, braucht sie keinen freien Internetzugang. Siehe KI-Server ohne Internetzugang.
- Testen Sie von aussen und innen. Eine Prüfung aus einem anderen Netzsegment zeigt, ob der Server wirklich nur das erlaubt, was Sie wollen.
- Überwachen Sie auffällige Verbindungen. Meldungen bei neuen Zielen oder ungewöhnlich viel Datenverkehr helfen, Probleme früh zu erkennen.
Vorlage zum Kopieren
Mit dieser Vorlage erstellen Sie eine Anforderungsliste für Ihre IT:
Du hilfst mir, Netzwerkregeln für einen KI-Server so zu beschreiben, dass meine IT sie umsetzen kann. Ich bin keine Technikerin. Du erfindest keine Adressen oder Produkte.
Betrieb: [Branche, Anzahl Nutzende]
KI-Server: [Zweck, z. B. interner Chatbot mit Dokumentensuche]
Wer greift zu: [Mitarbeitende im Büro, Homeoffice über VPN, Programme]
Braucht der Server Internet: [ja, wofür / nein / unklar]
Vorhandene Firewall: [ja, welche / nein / weiss nicht]
Erstelle:
1. Eine Tabelle: Richtung (eingehend/ausgehend), Von, Nach, Zweck, Erlaubt (ja/nein/prüfen). Fülle nur Beispiele mit Platzhaltern aus; die IT ergänzt die echten Werte.
2. Eine Checkliste mit zehn Prüfpunkten (Trennung der Netze, Standardverbot, Ausnahmen begründet, Container, Protokolle, Tests, Überwachung, Änderungsprozess, Dokumentation, Überprüfung).
3. Fünf Fragen an die IT.
4. Drei Risiken eines offenen Servers.Setzen Sie Ihre Angaben ein. Die konkreten Regeln erstellt Ihre IT anhand Ihrer Umgebung.
| Richtung | Grundsatz | Beispiel für Ausnahme |
|---|---|---|
| Eingehend | Nur nötige Quellen | Reverse Proxy, Administratoren |
| Ausgehend | Nur nötige Ziele | Updateserver, Zeitdienst |
| Zwischen Netzen | Getrennt | Anwendungsserver zur KI |
| Verwaltung | Nur von bestimmten Rechnern | Admin-Arbeitsplatz |
Worauf Sie achten müssen
- Dokumentation: Jede Regel braucht einen Zweck und eine verantwortliche Person. Unbekannte Regeln werden mit der Zeit zum Risiko.
- Aktualisierungen: Ein Server ohne Internet muss trotzdem Sicherheitsupdates erhalten, sonst veraltet er. Planen Sie dafür einen sicheren Weg.
- Vorsicht bei Änderungen: Falsche Regeln können den Betrieb blockieren. Ändern Sie nur nach Plan und mit Rückweg.
- Container-Falle: Prüfen Sie, dass Regeln auch für Container wirklich greifen.
- Datenschutz: Protokolle über Verbindungen enthalten Angaben zu Personen. Beschränken Sie Zugriff und Aufbewahrung.
- Regelmässige Prüfung: Netze verändern sich. Eine halbjährliche Kontrolle der Regeln gehört dazu.
Ein Beispiel aus der Praxis
Ein Beispiel: Eine Gemeindeverwaltung im Kanton Thurgau betreibt einen internen KI-Server für Protokolle. Bei einer Sicherheitsprüfung stellt die IT-Firma fest, dass der Server vom ganzen Netz aus erreichbar ist und beliebig ins Internet verbinden darf.
Vorher: Weder Verwaltung noch IT wissen genau, mit wem der Server spricht. Nachher: Der Server kommt in ein eigenes Segment. Eingehend erlaubt die Firewall nur noch den Reverse Proxy und die Administratoren. Ausgehend sind nur ein Zeitdienst und der Updateserver erlaubt. Die Regeln sind in einer Tabelle dokumentiert. Eine Prüfung aus dem Gäste-WLAN bestätigt, dass kein Zugriff mehr möglich ist.
So hilft Ihnen Alpasana
Bei der Planung von Netzwerkregeln und Zugriffskonzept für interne KI-Server unterstützt die KI-Beratung und digitale Transformation der Alpasana GmbH. Nach Leistungsbeschreibung gehören dazu das Konzipieren von Schnittstellen, das Verbinden von Systemen, die Integration von KI-Agenten mit Einsatzregeln und das Dokumentieren der Umsetzung. Projekte werden individuell offeriert.
Häufige Fragen
Reicht die Firewall des Routers?
Für kleine Büros ist das ein Anfang, aber meist nicht genug, um Segmente und Ausgangsregeln sauber zu steuern. Ihre IT sollte prüfen, ob die vorhandene Technik das kann.
Warum sollte ein KI-Server nicht ins Internet dürfen?
Weil Fehlkonfigurationen oder Schadsoftware dann Daten nach aussen senden könnten. Wenn der Server nichts Externes braucht, ist Verbieten der einfachste Schutz.
Wie erkenne ich, dass der Server zu viel darf?
Ein Test aus einem anderen Netzbereich und eine Auswertung der ausgehenden Verbindungen zeigen es. Wenn dabei Ziele auftauchen, die niemand erklären kann, ist Handlungsbedarf gegeben.
Wie oft sollte ich die Netzwerkregeln überprüfen lassen?
Mindestens halbjährlich und nach jeder grösseren Änderung am Netz oder am KI-Server. Dabei werden unbekannte Regeln hinterfragt und Ausnahmen, die nicht mehr nötig sind, wieder entfernt.
Erstellt mit KI-Unterstützung, redaktionell verantwortet von der Alpasana GmbH · 10.10.2026. Fehler entdeckt? Melden Sie es uns.
Weiterlesen in der Galaxie
- Wie betreibt man einen KI-Server ohne Internetzugang?KI-Server ohne Internet betreiben: Wie Modelle, Updates und Prüfungen in einem getrennten Netz funktionieren. Mit Checkliste, Ablauf für Updates und Praxisbeispiel.
- Wie schütze ich den Zugang zu einer lokalen KI-API?Lokale KI-API absichern: Wie Zugangsschlüssel, Anmeldung und Netzwerkregeln verhindern, dass Unberechtigte Ihre KI-Schnittstelle nutzen. Mit Checkliste und Vorlage.
- Wie erhält unser interner KI-Dienst eine HTTPS-Adresse?HTTPS für den internen KI-Dienst: Wie ein Reverse Proxy eine verschlüsselte Adresse bereitstellt, was Zertifikate sind und worauf die IT achten muss.
- Wie greife ich im Homeoffice auf unsere lokale KI zu?Lokale KI im Homeoffice nutzen: Wie ein VPN den sicheren Zugriff auf die interne KI ermöglicht, was die IT einrichtet und worauf Sie achten müssen. Mit Checkliste.
- Wie mache ich Ollama im Firmennetz erreichbar?Ollama Netzwerkzugriff im Firmennetz: Wie ein gemeinsamer KI-Rechner für Mitarbeitende erreichbar wird und welche Schutzmassnahmen dabei zwingend dazugehören.