On this page
In het ODC zijn meerdere mogelijkheden om applicaties te laten landen in een shared of eigen omgeving. Afhankelijk van het type en grote van de applicatie zijn er verschillende mogelijkheden.
De landingsplaatsen
DC1.5
Een landingsplaats voor applicaties die op Virtual Machines geinstalleerd worden. DC1.5 biedt bescherming door middel van VMware NSX firewall policies. DC1.5 gebruikt een tiering model waarin standaard alleen de eerste tier van buiten bereikbaar is en waar verkeerstromen dan volgens het tier model naar de achterkant van de applicatie kunnen doorstromen.
CNAP
Applicaties die als "cloud native" kunnen worden uitgerold of wel container based landen standaard op het CNAP platform, verdere details worden besproken tijdens een intake bij het CNAP team.
Remote Sites (VLANs in any VPN)
het Remote sites concept is in het verleden ontstaan doordat applicaties in een klant VPN geplaatst moesten worden voor directe communicatie met endpoints verder in het land of omdat een eigen bubbel gewenst was. een Remote Site is eigenlijk gewoon een standaard VLAN met subnet dat in een ander VPN geplaatst wordt dan RWS:RWS. Het Remote-Site concept kan ondertussen ook gebruikt worden binnen het RWS:RWS VPN als daar redenen voor zijn:
- De applicatie moet in een eigen bubbel
- Het gaat om een KA applicatie zoals Exchange of Citrix → Deze komt in de RWS-KA tenant achter zijn eigen ODC firewall
- Het gaat om een groot platform dat in zijn eigen adresspace gaat landen achter een eigen ODC Firewall (interface)
DMZ2.0
De DMZ 2.0 is binnen het datacenter een landingsplaats om direct extern facing applicaties/ appliances/ diensten toegankelijk te maken op publieke IP space. De DMZ2.0 bevind zich binnen het RWS:RWS VPN maar heeft in beide datacenters een eigen firewall instance om te kunnen filteren welk verkeer in en uit gaat. In deze DMZ mag geen data verwerkt worden, alleen opgeefbara data mag hier geplaatst worden. In deze DMZ mogen security appliances geplaatst worden die als frontend dienen voor applicaties in andere omgevingen
DC1.0
DC1.0 is end of life, hiet mogen geen nieuwe applicaties of servers meer uitgerold worden. Voor elke use-case waar argumenten zijn om dat wel te doen graag contact opnemen met DC-Connectivity om naar een oplossing te zoeken waarmee plaatsing in DC1.0 voorkomen wordt.
Plaatsings Flowchart
De twee standaard leverplaatsen zijn het CNAP platform en DC1.5, maar omdat er meer mogelijkheden zijn staat hieronder een flowchart om een eenduidige keuze te kunnen maken voor een juiste landingsplaats.
Bij elke uitrol komt ook de vraag: "Op welk datacenter: AM1/Am2 of AM4?"
- Is de applicatie/ Server voor Datacenter Management?
- Vraag toestemming bij de domain architect datacenter
- Plaats de VM in DCM management
- Is de applicatie/ server bedoeld om een infrastructuur dienst in het datacenter te leveren?
- DNS/ Zabbix/ Tanium/ RH Satellite/ etc.
- De applicatie komt in een eigen Subnet in SSVC → vraag bij DC connectivity een nieuw netwerk aan
- Is de applicatie bedoeld voor KA gebruikers
- Citrix/ Exchange/ Sharepoint/ andere microsoft office achtige apps
- Deze applicatie komen in het RWS:RWS VPN achter de ODC RWS-KA firewall
- De applicatie komt in een eigen Subnet in RWS-KA → vraag bij DC connectivity een nieuw netwerk aan
- Is de applicatie Cloud native (een container based app)?
- Deze land op het CNAP platform
- Vraag advies bij het CNAP Team voor CF/ K8s
- Staan er al delen van de applicatie buiten RWS:RWS VPN? OF is er een requirement voor low latency/ high bandwith/ zeer hoge beschikbaare communicatie kanalen naar objecten in een ander VPN?
- Plaats in het VPN van de klant
- Dubbel check bij DC-Connectivity dat het VPN beschikbaar is met een subnet op alle ODC's
- Is de applicatie alleen voor "Intern gebruik" of wordt deze ontsloten naar internet door middel van een security device met authenticatie
- Indien internet access nodig is, kan dat via een proxy?
- Ja: DC1.5 Workload
- Nee: DC1.5 DMZ
- Indien internet access nodig is, kan dat via een proxy?
- Is de applicatie voor externe publicatie en/of zonder authenticatie ontsloten?
- Wordt er data verwerkt → Terug naar DC1.5 (ga niet langs start) en plaats een security device in DMZ2.0 voor deze applicatie
- Wordt er alleen opgeefbare data geplaatst (Readonly) → DMZ 2.0
Het lijkt erop dat er nooit een reden meer is om DC1.0 te gebruiken, als je denkt dat dat wel zo is, graag DC-Connectivity consulteren.
Overige Aansluitvoorwaarden
- Virtuele machines hebben 1 Netwerk interface kaart
- Fysieke machines hebben twee NICs die als aggregate aangesloten worden dmv IEE 802.3ad (LACP active)
Mirror provenance
- Mirror source
- confluence/spaces/INFRAARCH/pages/203228228/page.metadata.json
- Storage source
- confluence/spaces/INFRAARCH/pages/203228228/page.storage.xhtml
- Access
- Committed snapshot only