Goldenimage-Verwaltung für Linux-Thin-Clients

Nie wieder
Gerät für Gerät.

Sie richten Linux einmal so ein, wie Ihr Betrieb es braucht. ThinForge nimmt diesen Stand als Goldenimage auf, rollt ihn per Netzwerk-Boot auf jeden Thin Client aus und hält ihn danach mit signierten Delta-Updates aktuell — im eigenen Netz, ohne Hersteller-Cloud. Der komplette Quellcode ist offen.

VERTEILSCHEMA SIGNIERTES DELTA GOLDENIMAGE v2026.08 · Ed25519 signiert 1 CL-014 CL-027 CL-031 CL-042 CL-058 n POS. 1 MASTER-GERÄT POS. n THIN CLIENTS
Skizze 1 — Verteilung eines Goldenimage
4,50
Wartung je Client / Monat
0
Ports nach außen geöffnet
GPL-3.0
Quellcode vollständig offen
1
gepflegtes Image je Flotte
02Oberfläche

Die Oberfläche, im Original.

Unbearbeitete Screenshots aus einer laufenden Installation. Zum Vergrößern anklicken.

Dashboard — Client-Inventar, Alarme, Speicher
DashboardTF.01
Clients — Live-Status je Gerät
ClientsTF.02
Cloning — Versionsbaum der Images
CloningTF.03
Rollout — Aufgabe einrichten
RolloutTF.04
Netzwerk — DHCP, DNS und PXE
NetzwerkTF.05
VPN — Peers und Profile
VPNTF.06
Dienste — Container des Stacks
DiensteTF.07
Delta-Update — Nur Änderungen verteilen
Delta-UpdateTF.08
03Vorteile

Was Sie an einem Werktag merken.

Drei Punkte, die im Alltag den Unterschied machen.

Freiheit

Ihr Linux, Ihre Regeln

Distribution, Software, Konfiguration — alles Ihre Entscheidung. Kein gesperrter Hersteller-Stack, keine künstlichen Grenzen, keine Cloud, an der Sie hängen. Und weil ThinForge Open Source ist, können Sie jederzeit nachlesen, was die Software tut.

Erprobt: Debian  ·  Grundsätzlich: jede Distribution  ·  Lizenz: GPL-3.0-or-later
Effizienz

Einmal pflegen, überall ausrollen

Ein gepflegtes Goldenimage genügt. ThinForge bringt es auf jeden Thin Client und hält ihn danach mit signierten, inkrementellen Delta-Updates aktuell.

Leistung

Lokal statt Streaming

Anwendungen laufen nativ auf der Hardware — ohne die Latenz einer Streaming-Lösung und ohne Serverfarm im Hintergrund. Drucker, USB-Geräte und lokale Peripherie funktionieren direkt, weil sie tatsächlich lokal angeschlossen sind.

Render-Server 0 Sitzungs-Broker 0 Latenz lokal
04Prinzip

Ein Image. Vier Schritte.

Das Goldenimage-Prinzip stammt aus der VDI — ThinForge holt es aus dem Rechenzentrum heraus und legt es direkt auf die Endgeräte.

Ein Administrator pflegt ein Master-Image, alle Anwender bekommen denselben sauberen Stand. Nur eben ohne Render-Server, ohne Sitzungs-Broker und ohne ein Rechenzentrum, das dauerhaft mitlaufen muss.

Sie wählen die Distribution, installieren genau die Programme, die Ihre Anwender brauchen, und richten Desktop, Drucker, Browser-Profile, VDI-Clients oder Branchensoftware so ein, wie es zu Ihrer Umgebung passt.

Es gibt keinen vorgeschriebenen Software-Katalog, kein gesperrtes System-Image und keine Hersteller-Cloud. Die komplette Vielfalt des Linux-Ökosystems steht Ihnen offen.

  1. 01

    Installieren

    Linux auf einem Master-Gerät genau so einrichten, wie die Anwender es brauchen — inklusive Treiber, Drucker und Branchensoftware.

  2. 02

    Aufnehmen

    Den fertigen Stand als Goldenimage auf dem ThinForge-Server sichern. Jede Aufnahme bekommt eine Version im Baum.

  3. 03

    Ausrollen

    Per Netzwerk-Boot, Multicast und BitTorrent parallel auf Dutzende Geräte gleichzeitig — der Server wird dabei nicht zum Flaschenhals.

  4. 04

    Nachziehen

    Spätere Änderungen gehen nur noch als signiertes Delta raus. Der vorherige Snapshot bleibt als Rollback-Eintrag im Boot-Menü stehen.

05Architektur

So hängt es im Netz.

ThinForge läuft als Docker-Stack auf einem Server in Ihrem LAN — mit zwei getrennten Netzwerkinterfaces: eines für die Verwaltung aus dem Browser, eines für die Thin Clients. Heimarbeitsplätze kommen über den ThinVPN-Dienst dazu; als VPN-Technologie dient NetBird, die Open-Source-Plattform des gleichnamigen deutschen Unternehmens. Den Tunnel dorthin baut Ihr Server selbst aus dem LAN heraus auf. Nach außen müssen Sie nichts öffnen.

FIRMEN-LAN · ON PREMISES INTERNET · CLOUD ADMIN Browser-UI Management MGMT-IFACE THINFORGE SERVER Docker-Stack OUT CLIENT-IFACE CL-01 CL-02 CL-03 CL-04 CL-05 CL-06 THIN CLIENTS FIREWALL 1 Regel · ausgehend outbound WireGuard / UDP THINVPN Relay · Hub HOMEOFFICE HO-01 HO-02 HO-03
Gegenstand
ThinForge Server im LAN
Blatt
05 / 09
Stand
2026-08
Ports nach außen
0

Links Ihr LAN mit Admin-Browser, ThinForge Server (Mgmt- und Client-Interface) und Thin Clients · in der Mitte Ihre Firewall · rechts der ThinVPN-Relay-Dienst auf NetBird-Basis mit angebundenen Heimarbeitsplätzen. Der grüne Strang ist der einzige Weg nach draußen — und er wird von innen aufgebaut.

1
Eine einzige Firewall-Regel genügt — ein Ziel, ausgehend. Der Server baut den Tunnel selbst auf. Für die Anbindung von Heimarbeitsplätzen müssen Sie keinen einzigen Port nach innen öffnen.
06Funktionen

Komplette Verwaltung. Aus dem Browser.

Inventar, Rollout und Remote-Zugriff in einer Oberfläche. Keine Hersteller-Cloud, keine fremden Konten, keine Telemetrie — und weil der Quellcode offen ist, müssen Sie uns das nicht glauben.

F.01

Rollout in Minuten

Netzwerk-Boot, Multicast und ein integrierter BitTorrent-Seeder samt Tracker verteilen das Goldenimage parallel an Dutzende Geräte gleichzeitig. Der Server bleibt dabei Verteiler, nicht Flaschenhals.

F.02

Inkrementelle Delta-Updates

Statt jedes Gerät neu zu klonen, verteilt ThinForge nur die Änderungen am Master. Der vorherige Stand bleibt als Snapshot erhalten — der Rollback steht direkt im Boot-Menü.

F.03

Clients & Gruppen

Live-Inventar mit Status, Online-Prüfung, Hardware-Erkennung und CSV-Import/-Export. Geräte gruppieren und filtern, wie Sie es brauchen.

F.04

Remote-Desktop und Terminal

Direkter Zugriff auf jeden Client aus dem Browser — Bildschirm und Kommandozeile, ohne Plugins und ohne Zusatzsoftware auf dem Admin-PC.

F.05

Heimarbeitsplätze ohne offene Ports

Anbindung über den ThinVPN-Dienst (ZTNA auf NetBird-Basis). Konfiguration und Schlüssel verteilt der ThinForge-Server zentral.

F.06

Image-Werkstatt im Browser

Images direkt auf dem Server bauen, versionieren und ausrollen — mit Versionsbaum und Snapshot-Historie. Pakete, Treiber und Branchensoftware bleiben unter Ihrer Kontrolle.

07Fundament

Offene Standards. Offener Quellcode.

ThinForge setzt durchgehend auf etablierte offene Protokolle und Formate — und ist selbst komplett Open Source. Nichts daran bindet Sie an einen Hersteller.

Stückliste der eingesetzten Bausteine
Baustein Bereich Wofür er eingesetzt wird
WireGuardNetzSchlanker, geprüfter VPN-Tunnel zwischen Standorten und Clients.
NetBirdNetzOpen-Source-VPN-Plattform des deutschen Unternehmens NetBird — Basis des ThinVPN-Dienstes (ZTNA über WireGuard).
btrfsDateisystemSubvolumes, Snapshots und atomare Delta-Updates direkt im Dateisystem.
Ed25519KryptografieKompakte, schnelle Signaturen für jedes Update-Delta und jedes Agent-Update.
Argon2idKryptografieSpeicherhartes Passwort-Hashing nach aktuellem OWASP-Empfehlungsstand.
Syft + GrypeSicherheitEingebauter Schwachstellen-Scanner: erzeugt Software-Stücklisten (SBOM) und prüft alle Container des Stacks gegen bekannte CVEs.
PXE / iPXEBootStandardisierter Netzwerk-Boot — kompatibel mit jeder modernen Thin-Client-Hardware.
GRUBBootDer vorherige Snapshot bleibt nach jedem Update als Rollback-Eintrag im Boot-Menü.
Clonezilla · PartcloneCloningClonezilla Live bootet die Clients per PXE, Partclone überträgt die Dateisysteme blockgenau.
EZIO · BitTorrentVerteilungPeer-to-Peer-Rollout mit integriertem Tracker und Seeder — viele Clients gleichzeitig, ohne dass der Server zum Flaschenhals wird.
Docker ComposeBetriebServer-Stack als nachvollziehbares Compose-File — auf Wunsch als vorinstallierte Appliance oder gemeinsam aufgesetzt.
Apache GuacamoleRemoteRemote-Desktop auf die Clients direkt im Browser — ohne Software auf dem Admin-PC.
08Preise · 2026

Software kostenlos. Betreuung 4,50 € je Client.

ThinForge selbst kostet nichts: Der Quellcode ist offen, und die Software verwaltet beliebig viele Thin Clients — ohne Lizenzdatei und ohne Obergrenze. Wer laufende Betreuung möchte, bucht die Wartung für 4,50 € pro Thin Client und Monat. Soll ein Client zusätzlich per VPN angebunden werden, kommen 6,00 € pro VPN-Client und Monat für den gehosteten ThinVPN-Dienst dazu — ein angebundener Client kostet damit 10,50 € im Monat.

Basis · je Client

ThinForge Wartung

Pflege Ihrer Installation: Updates der Server-Komponenten, Sicherheits-Patches und unsere Hilfe, wenn ein Rollout mal hakt. Gilt für jeden angebundenen Thin Client.

4,50/ Gerät / Monat
Jährlich abgerechnet · ab 1 Gerät
  • Updates und Sicherheits-Patches für den ThinForge-Server
  • Support per E-Mail bei Rollout- und Update-Fragen
  • Priorisierte Behandlung von Fehlermeldungen
Wartung anfragen
VPN · zusätzlich je Client

VPN-Anbindung (ZTNA)

Sicherer Zugriff auf NetBird-Basis (WireGuard, Open Source) — ohne offene Ports. Kommt zur Wartung oben drauf, pro Client mit VPN. Bandbreite und Traffic je Standort regeln die Profile A bis D.

6,00/ VPN-Client / Monat
Grundgebühr = Profil-Kapazität × 6 € · Setup einmalig ab 180 € · Inklusiv-Traffic je Profil · Zusatz-Traffic ab 0,60 € / GB
  • WireGuard-Tunnel je Standort, ohne offene Ports
  • Zentrale Schlüssel-Erzeugung und -Verteilung
  • Inklusiv-Traffic je Profil, Zusatz-Traffic transparent abgerechnet
  • Neue Geräte lassen sich ohne IT-Personal vor Ort anbinden
Profile ansehen

Was kostet das für Ihre Flotte?

Rechner · Stand 2026
4,50 € / Monat

Anzahl der Thin Clients mit Wartungsvertrag.

+ 6,00 € / Monat

Anteil der Geräte mit VPN-Anbindung (höchstens Geräte gesamt).

Monatlich — €
Jährlich — €
Wartung— €
VPN— €

Endpreise · jährliche Abrechnung. VPN wird pro Standort als Profil gebucht (Grundgebühr = Profil-Kapazität × 6 €) — der Rechner setzt 6 € pro aktivem VPN-Client an und lässt Setup-Pauschalen sowie Traffic-Zusätze außen vor. Der Einrichtungs-Workshop kommt einmalig dazu.

VPN-Profile

Ein Profil je Standort.

Wählen Sie pro Außenstandort oder Bündel von Heimarbeitsplätzen ein Profil — Client-Kapazität, monatliche Grundgebühr und Inklusiv-Traffic sind fest. Zusatz-Traffic wird transparent abgerechnet.

ProfilBis ClientsSetup einmalig Grundgebühr / MonatInklusiv-TrafficZusatz-Traffic
A · Small Office25180 €150 €30 GB0,80 € / GB
B · Standard Branch50180 €300 €55 GB0,70 € / GB
C · Business150300 €900 €165 GB0,70 € / GB
D · Mid-Range350420 €2.100 €385 GB0,60 € / GB
E · Enterprise> 350auf Anfrage — dedizierte VPN-Endpunkte, individuelle SLA

Pro 50 Clients sind rechnerisch etwa 5 GB Traffic eingerechnet. Bandbreitenbedarf zum Beispiel Citrix oder Horizon ≈ 5 Mbit/s je aktivem Client. Die Profile sind unabhängig von der Thin-Client-Wartung — diese gilt weiterhin je Gerät (4,50 € / Monat).

Großflotten · ab 500 Geräten oder mehreren Standorten

Mehrere Standorte, höhere Bandbreiten, dedizierte VPN-Endpunkte, individuelle SLA. Wir kalkulieren das Profil passend zu Ihrer Infrastruktur — jenseits der Standard-Profile.

Angebot anfragen
Einrichtungs-Workshop
einmalig 975 €

Sechs Stunden gemeinsame Arbeit: ThinForge auf Ihrem Server installieren, Netzwerk und PXE einrichten, das erste Goldenimage zusammen aufbauen.

Vertragslaufzeit
12 Monate

Jährliche Verlängerung. Geräte können jederzeit hinzugefügt werden — die Abrechnung erfolgt anteilig.

Open Source
kein Herstellerrisiko

Der komplette Quellcode liegt öffentlich unter git.thinforge.org. Die Software bleibt offen und nutzbar, selbst wenn es uns eines Tages nicht mehr geben sollte.

Alle angegebenen Preise sind Endpreise.

09Kontakt

Sehen statt lesen.

Wir zeigen Ihnen ThinForge live an einem echten Goldenimage-Rollout. Eine halbe Stunde genügt — danach wissen Sie, ob es zu Ihrer Umgebung passt.

Demo anfragen