On this page
Samenvatting
Inhoudsopgave
Relaties
Huidige Datacenter landschap
Op het moment van schrijven van dit document ziet het datacenter landschap eruit zoals in onderstaande plaat. In de datacenters zijn totaal drie netwerken aanwezig;
- Het oude gebaseerd op klassieke Nexus switches stretched over twee datacenters, dit wordt uitgefaseerd
- Een nieuw datacenter netwerk gebaseerd op Cisco ACI per datacenter site (AM1/AM2 en AM4), deze twee fabrics zijn onafhankelijk van elkaar.
Het oude netwerk is functioneert nu alleen nog voor fysieke aansluitingen van verouderde apparatuur in AM1/AM2 en AM3. Alle verdere functionaliteit is verhuisd naar de twee nieuwe datacenter netwerken.
Huidige beveiligingslagen in de backbone
Op basis van de beveiligingslagen in de backbone zijn er twee hoofd opties om applicaties te plaatsen in het datacenter:
- In het RWS:RWS MPLS VPN waarin applicaties geplaatst worden waarvan de data gezien wordt als SEMI-VERTROUWD volgens het Nora Model. Binnen het RWS:RWS VPN kan op basis van VMware NSX-T een scheiding gemaakt worden tussen applicaties.
- In een eigen MPLS VPN waarin alleen applicaties van de betreffende eigenaar geplaatst worden. Binnen een eigen VPN wordt geen scheiding meer toegepast en kunnen alle servers/ VM’s/ overige apparatuur open met elkaar communiceren over het hele land.
Problemen in huidige situatie
- Routering tussen VPN’s gebeurt op Firewalls en routers in Rhoon en Utrecht
- Verkeer van Internet naar websites gehost in het datacenter loopt minimaal 4 keer over de lijk Amsterdam-Utrecht of Amsterdam-Rhoon (inefficiënt)
- Applicatie verkeer tussen applicaties in het datacenter loopt meerdere keren over de lijn Amsterdam-Utrecht of Amsterdam-Rhoon (inefficiënt)
- Beveiligingsfuncties per component zijn niet duidelijk verdeeld
- Wat doet de (VPN) firewall
- Wat doet NSX
- Wie beschermd de Fysieke servers
- MPLS VPN’s die door het hele land heen lopen zonder scheiding aan de rand van het datacenter het RWS:RWS VPN is hier het grootste probleem, het herbergt zowel bedrijfsapplicaties in het DC als Clients door het hele land. Binnen dit VPN zijn erg weinig mogelijkheden voor security filtering en monitoring
- Er wordt gebruik gemaakt van het Nora Model, maar er zijn veel verschillende interpretaties
- Het RWS:RWS VPN is “semi-vertrouwd” bestempeld omdat de inrichting te wensen over liet en niet omdat de data publiek mag zijn. In het RWS:RWS VPN wordt wel data verwerkt wat weer niet mag in een semi-vertrouwde zone
- Er zijn VPN’s die “Zeer vertrouwd” zijn gelabeld omdat de applicatie missiekritiek is, dat betekend dat een verbinding naar semi-vertrouwd niet mogelijk is.
- NORA wordt binnen RWS als een soort van netwerk classificatie gebruikt waarbij VM’s aan een classificatie gekoppeld worden op basis van hun tier niveau en niet op basis van vertrouwelijkheid van de data
De nieuwe situatie
Het nieuwe datacenter netwerk heeft nu firewalls geintegreerd in de structuur. Het doel is om alle resources die aan het RWS:RWS van gekoppeld zijn en zich in het datacenter bevinden achter een ODC Firewall te plaatsen. Met deze aanpssing kunnen applicaties opeens beschermd worden tegen endpoints binnen en buiten het datacenter. een tweede voordeel is dat nu applicaties die niet in hetzelfde compartiment geplaatst kunnen worden met elkaar kunnen communiceren binnen het datacenter met tussenkomst van een firewall.
Routering en filtering
- Datacenter Firewall
- Routering richting Koppelnet
- Filtering op Datacenter Edge
- Deep inspectie/ IDS/ IPS
- Filtering op ACI EPG/ VMware NSX Tag/ Openshift Tags
- Cisco ACI
- Routering binnen DC
- Gateway voor endpoints
- Filtering tussen applicaties?
- Vmware NSX/ RedHat Openshift
- Filtering tussen applicaties?
- Filtering binnen applicatie
- Filtering tussen Tiers
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/203228193/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/203228193/page.storage.xhtml
- Access
- Committed snapshot only