Was ist Air-Gap CI/CD und warum wird es 2026 wichtig?
Air-Gap CI/CD bezeichnet Pipeline-Plattformen, die vollständig ohne Internetzugang in segmentierten Produktionsnetzwerken (OT, KRITIS, regulierte Branchen) laufen. Alle Komponenten laufen on-premise: Build-Server, Container-Registry, Plugin-Mirror und KI-Modell. Lieferketten-Anforderungen aus NIS2, das Zonen-Modell der IEC 62443 und „Souveräne KI" (lokales LLM via Ollama) treiben Air-Gap-Setups 2026 in den Mainstream. IndustrialFlow ist explizit für Air-Gap-Betrieb konzipiert.
Auch bekannt als: Air-Gapped CI/CD · Offline-CI/CD · CI/CD im getrennten Netz
Ist Air-Gap CI/CD bei Ihnen gerade ein Thema?
Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.
Im isolierten Netz steht alles, was eine Pipeline sonst aus dem Internet holt: Build-Server, Container-Registry, ein Mirror für Plugins und Pakete, ein Artefakt-Repository und inzwischen auch das KI-Modell. Neue Inhalte gelangen nur über eine Schleuse hinein. Außerhalb des Netzes werden Updates heruntergeladen, auf Schadcode geprüft und signiert. Anschließend überträgt ein kontrollierter Kanal sie in den Mirror, etwa eine Datendiode oder ein freigegebener Transfer-Server, und im Netz prüft die Pipeline die Signatur, bevor sie ein Paket nutzt. Air-Gap beschreibt streng genommen die vollständige physische Trennung. In der Praxis sind solche kontrollierten Schleusen der Normalfall.
Mehrere Gründe führen dazu, dass mehr Unternehmen ihre Pipelines so betreiben. Das Zonenmodell der IEC 62443 sieht für OT-Netze ohnehin Segmentierung vor. Betreiber kritischer Anlagen und viele Industriekunden verlangen vertraglich, dass Quellcode und Build-Daten ihr Netz nicht verlassen. NIS2 schreibt kein Air-Gap vor, fordert in Artikel 21 aber Risikomanagement einschließlich der Sicherheit der Lieferkette. Wer jede Abhängigkeit über eine geprüfte Schleuse bezieht, kann diese Kette belegen. Und KI-Assistenz braucht keine Cloud-API mehr: Lokal betriebene Modelle, etwa über Ollama, laufen auch im abgeschotteten Netz.
Aufwendig sind die Versorgung und die Aktualität. Jedes Update, jedes Plugin und jedes Basis-Image muss den Import-Prozess durchlaufen, und bei lokalen KI-Modellen sind das Dateien von mehreren Gigabyte. Die Isolation schützt nur so lange, wie der Mirror gepflegt wird. Ohne feste Import-Termine konserviert das Air-Gap die Sicherheitslücken von vor zwei Jahren, und niemand merkt es, weil kein Scanner von außen hineinschaut. Plattformen, die von Anfang an für Air-Gap-Betrieb gebaut sind, wie IndustrialFlow, bringen Mirror, Import-Prozess und Offline-KI mit, statt sie nachträglich aufzusetzen.
Lokaler Build-Stack im KRITIS-Netz
Ein Versorger holte Basis-Images bisher direkt aus öffentlichen Registries, was seine Auflagen nicht mehr erlauben. Heute stehen Build-Server, Container-Registry und Artefakt-Repository ausschließlich im isolierten Netz, neue Images kommen nur über eine geprüfte Daten-Schleuse. Die Pipeline braucht keine einzige externe Verbindung.
Offline-KI-Assistenz mit Ollama
Ein Team im isolierten Netz schrieb Pipeline-Konfigurationen und analysierte Logs komplett von Hand. Es betreibt jetzt ein Sprachmodell lokal über Ollama, das Konfigurationen entwirft und Fehler in Logs findet. Das Air-Gap bleibt dabei unberührt, weil Modell und Daten im Netz bleiben.
Plugin-Mirror mit festem Import-Termin
Sicherheits-Patches für Jenkins-Plugins erreichten ein isoliertes Netz früher erst nach Monaten. Ein interner Mirror hält nun freigegebene Plugins und Container-Images vor, ein wöchentlicher, protokollierter Import aktualisiert ihn. Kritische Patches stehen spätestens nach einer Woche im Netz.
Wie setzen Sie CI/CD im Air-Gap um?
Eine Pipeline ohne Internetzugang stellt eigene Fragen — Artefakt-Versorgung, sichere Update-Wege, das richtige Tool. Zwei Klicks zeigen, wo Sie ansetzen.
Wo stehen Sie im OT-Netz?
- Wie hält man eine Air-Gap-Pipeline trotz Isolation aktuell?
- Über einen kontrollierten Import-Prozess: Updates, Plugins und Basis-Images werden außerhalb geprüft, signiert und über eine definierte Daten-Schleuse in den internen Mirror eingespielt. Feste Import-Termine und ein klares Freigabekonzept verhindern, dass Sicherheits-Patches wochenlang draußen liegen bleiben.
- Kann man KI-Assistenz in einem echten Air-Gap nutzen?
- Ja, aber nicht über Cloud-APIs, die Internetzugang verlangen. Stattdessen betreibt man ein lokales Sprachmodell, etwa über Ollama, vollständig im isolierten Netz. Das Modell selbst kommt wie jedes andere Paket über die Schleuse hinein.
- Worin unterscheidet sich Air-Gap CI/CD von einem on-premise Setup mit Internetzugang?
- Ein on-premise Setup darf weiterhin Plugins, Images und API-Dienste aus dem Internet nachladen. Air-Gap CI/CD schließt das vollständig aus: Alle Abhängigkeiten bis hin zum KI-Modell liegen lokal vor und kommen nur über kontrollierte Schleusen ins Netz.
Wo steht Ihr Team bei Air-Gap CI/CD?
Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.
Weiterführende Primärquellen zu Air-Gap CI/CD: Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.
- /01NISTNIST SP 800-82 Rev. 3(externe Seite, öffnet in neuem Tab)
Beschreibt Netztrennung, Übergabepunkte und Sicherheitszonen in OT-Netzen.
- /02GitLab DocsOffline-Umgebungen betreiben(externe Seite, öffnet in neuem Tab)
Wie Scans, Datenbanken und Container-Images ohne Internetzugang aktuell gehalten werden.
- /03International Society of AutomationISA/IEC 62443 Normenreihe(externe Seite, öffnet in neuem Tab)
Zonen und Conduits als Modell für den kontrollierten Übergang zwischen den Netzen.
Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.
Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.
Industrie · Automotive · Finance

