1 open besluit1414 voorstellen

Onderwerp

Fysieke basis

Geregistreerde apparatuur op een vaste basislijn, gescheiden netwerken en één gecontroleerde route voor software, vastgelegd vóór de installatie van software, met de maatregelen voor apparatuur, fysieke toegang en tijd.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

De fysieke basis van een cel is geregistreerde apparatuur op een vaste firmwarebasislijn, gescheiden netwerken en één gecontroleerde route waarlangs software binnenkomt. Zij ligt vast vóór er software wordt geïnstalleerd. De opbouw gebeurt in een afgeschermd netwerk zonder directe internettoegang, vanaf een voorlopige beheerwerkplek. De servertypen zelf staan bij de apparatuur van de clusters.

Waarom zo

Fouten in bekabeling, firmware of adressering zijn later lastig te vinden en tasten de betrouwbaarheid van alles daarboven aan. Omdat iedere server maar twee netwerkpoorten heeft, is de scheiding van verkeerssoorten logisch en ligt zij in drie lagen; de gedeelde kaart is daarbij een benoemd restrisico.

Het voorstel laat de regel dat alle software langs één gecontroleerde route komt vanaf de eerste dag gelden. Het netwerkplan bevat voorbeeldwaarden; netwerkbeheer legt de definitieve waarden vast.

Uitspraken

0 vastgesteld19 voorstellen

Alle 19 voorstellen vaststellen

Basis vóór de software

VoorstelUitgangspunt#

De fysieke basis van een cel, geregistreerde apparatuur op een vaste basislijn, gescheiden netwerken en één gecontroleerde route waarlangs software binnenkomt, ligt vast vóór de installatie van software.

Toelichting

Fouten in bekabeling, firmware of adressering zijn later lastig te vinden en tasten de betrouwbaarheid van alles daarboven aan.

VoorstelOntwerpbesluit#

De opbouw gebeurt in een afgeschermd netwerk zonder directe internettoegang. Software van leveranciers komt alleen via één gecontroleerde route binnen: spiegelen naar een tijdelijke registry op de beheerwerkplek, met controle van handtekeningen en controlesommen. Code en installatiebestanden staan in een tijdelijk versiebeheer, tot het basisdienstencluster de definitieve containerregistry en het versiebeheer levert; de inhoud van beide wordt herstelbaar vastgelegd.

Toelichting

Zo gelden de regel dat clusters geen internet hebben en alle software langs één gecontroleerde route komt, en het versiebeheer van de opbouw, vanaf de eerste dag. Afgewezen: tot de basisdiensten er zijn via de proxy rechtstreeks vanaf internet installeren. Dan is de herkomst van containerbeelden alleen per beeld en achteraf te controleren, en zou de regel pas gelden na de bouw van de eerste clusters.

VoorstelRegel#

Tijdens de opbouw starten installaties uitsluitend vanaf een voorlopige, geharde beheerwerkplek in het beheernetwerk: een toegangsgateway met meerfactoraanmelding en opname van alle sessies, één beheerserver met hulpmiddelen en geharde beheerapparaten. Persoonlijke accounts met meerfactoraanmelding zijn er al vóór het basisdienstencluster. Tot de definitieve beheerwerkplek op het basisdienstencluster is geaccepteerd, geldt aanmelding met TOTP als goedgekeurde uitzondering met die einddatum; de sessieopnamen en logboeken van de voorlopige werkplek blijven bewaard en gaan over naar de definitieve.

Toelichting

TOTP is niet phishingbestendig. Dat restrisico is aanvaard, begrensd door de geharde beheerapparaten, de opname en de einddatum van de uitzondering.

VoorstelEis#

Vóór de installatie van software is aangetoond en vastgelegd dat iedere server in de registratie staat met serienummer, locatie, bekabeling en adressen; dat alle servers van hetzelfde type dezelfde firmware hebben, met beveiligde opstart en TPM aan; dat de netwerktests slagen; dat de naam- en tijdvoorziening onafhankelijk van het platform bereikbaar is; en dat installaties alleen vanaf de beheerwerkplek plaatsvinden.

Toelichting

Het verslag van die uitgangssituatie, met apparatuur, firmwareversies, bekabeling en netwerktests, is het bewijs dat de fysieke basis gereed is.

Registratie

VoorstelRegel#

Iedere server, kabel, poort, adresreeks en domeinnaam staat vóór aansluiting in de datacenterregistratie. Zodra die op het basisdienstencluster draait, is zij de enige bron voor de automatisering. Rekposities, hostnamen en adressen staan alleen daar en in de uitwerking per locatie.

Toelichting

Nodig voor automatisering en herleiding. Gecontroleerd met het inventarisrapport.

Firmware en beveiligde opstart

VoorstelRegel#

Alle servers van één type in een cel volgen dezelfde firmwarebasislijn met dezelfde instellingen, ook voor de servermanagementinterfaces. Een afwijking is binnen 30 dagen hersteld; bij een firmwarekwetsbaarheid geldt de kortere termijn voor kwetsbaarheden. De basislijn staat in het firmwarebeheer (HPE OneView), en updates lopen via het serverprofiel in het onderhoudsvenster, server voor server.

Toelichting

Eén werkwijze voor firmware. Bewijs: het basislijnverslag met de geïnstalleerde versies en het nalevingsrapport van het firmwarebeheer; een afwijking ouder dan 30 dagen wordt gemeld.

VoorstelMaatregel#

Servers starten alleen met door de leverancier ondertekende firmware en opstartsoftware: beveiligde opstart (UEFI Secure Boot) en de TPM 2.0 staan op alle servers aan, ingesteld via de serverprofielsjablonen van het firmwarebeheer. Bij de ingebruikname worden ook de standaardwachtwoorden van de servermanagementinterfaces vervangen en ongebruikte diensten uitgeschakeld.

Toelichting

De besturingssystemen van de knooppunten ondersteunen beveiligde opstart. Bewijs: het nalevingsrapport van het firmwarebeheer.

VoorstelWerking#

Een server met een mislukte firmware-update wordt per onderdeel hersteld via het servicepakket van de leverancier, omdat de vorige versie niet vanzelf nog opstartbaar is. Een netwerkwijziging wordt via het apparatuurbeheernetwerk teruggedraaid naar de laatst vastgelegde configuratie.

Netwerk per server

VoorstelRegel#

Iedere server heeft één bundel over het leaf-paar van zijn rek, met EVPN-multihoming (ESI-LAG), waarover alle netwerken van de server als gescheiden VLAN’s lopen. Servermanagement heeft een eigen poort, alleen bereikbaar vanuit het apparatuurbeheernetwerk en zonder standaardaccounts. Uitval van een poort, kabel of leaf onderbreekt zo geen verbinding blijvend.

Toelichting

Gecontroleerd met de netwerktests van de fysieke basis.

VoorstelOntwerpbesluit#

Omdat iedere server maar twee netwerkpoorten heeft, is de scheiding per verkeerssoort logisch, in drie lagen. De eerste zijn de VLAN’s op de bundel. De tweede is een eigen routeringsdomein per zone in het datacenternetwerk, waarin opslag- en live-migratienetwerken zonder gateway alleen op laag 2 binnen de cel bestaan, met toegangslijsten op de leaf van het opslagnetwerk. De derde ligt in de clusters: gedeclareerde netwerken en netwerkbeleid, behalve op secundaire interfaces en het hostnetwerk.

Toelichting

Fysieke scheiding per verkeerssoort is met twee poorten per server niet mogelijk. Zonder gateway is er geen route van de applicatienetwerken naar de opslag; omdat een netwerk zonder gateway de werkers nog niet van elkaar scheidt, staan er toegangslijsten op de leaf.

VoorstelWaarde#

Iedere cel heeft hetzelfde VLAN- en VNI-plan met een eigen, niet-overlappende adresreeks. Dit zijn de voorbeeldwaarden voor cel 1; netwerkbeheer legt de definitieve waarden vast in de datacenterregistratie.

NetwerkFunctieVLANScheidingWaarMTU
ApparatuurbeheerServermanagement en beheer van netwerkapparatuur600Eigen routeringsdomein beheerAparte beheerpoort van iedere server1500
PlatformbeheerKnooppunten, API-adressen en uitgaand verkeer van de platformclusters610Routeringsdomein platformAlle knooppunten; ongetagd op de bundel1500
Opslag, toegangBlok- en bestandsopslag tussen clusters en het opslagcluster620Laag 2 zonder gateway; toegangslijsten op de leaf: alleen naar opslagknooppunten en objectgateways, niet tussen werkersOpslagknooppunten en knooppunten van clusters met directe opslagtoegang, ook hun virtuele werkers9000
Opslag, internReplicatie binnen het opslagcluster621Alleen laag 2, geen gatewayAlleen opslagknooppunten9000
ObjecttoegangVirtuele adressen van de objectgateways, één voor het platform en één per dienstprofiel van afnemers, voor de containerregistry, back-ups en logboeken, en voor de back-upvoorziening van RWS (alleen lezen)622Routeringsdomein platform; zoneregelsOpslagknooppunten; als client ook de werkerknooppunten van het clusterbeheer, voor back-ups1500
Live-migratieVerhuizen van virtuele machines tussen werkerknooppunten630Alleen laag 2, geen gatewayWerkerknooppunten van de werkervirtualisatie9000
IngangszoneVirtuele adressen van de externe verkeersverdeling640Routeringsdomein ingangBasisdienstencluster1500
Virtuele machinesGewone virtuele machines van afnemers650 (ontwikkelen en beproeven), 651 (regulier) en 652 (bedrijfskritisch)Routeringsdomein van het profielWerkerknooppunten van de werkervirtualisatie, als gedeclareerd netwerk1500
Werkers per applicatieclusterEén VLAN per cluster voor zijn virtuele werkers en ingang1000–1999Routeringsdomein van de zoneWerkerknooppunten van de werkervirtualisatie, één gedeclareerd netwerk per cluster9000
Werkers per gehost platformclusterEén VLAN per bouw-, portaal- of besturingscluster van het dienstennetwerk voor zijn virtuele werkers en ingang; adressen via DHCP-doorgifte naar Infoblox700–709Routeringsdomein platformWerkerknooppunten van de werkervirtualisatie, één gedeclareerd netwerk per cluster9000
EVPN-koppelvlakTunneleindpunten van clusters met fysieke werkers die een bestaand netwerkverband koppelen660Onderlaag van het datacenternetwerkClusters met fysieke werkers en zo’n koppeling9000
Toelichting

De opslagnetwerken en hun MTU liggen vast in het ontwerp van de opslag. De herstelzone (VLAN 690) staat daarnaast in iedere cel klaar.

VoorstelEis#

Netwerkbeheer legt de definitieve adresreeksen, VLAN’s en zones per cel vast in de datacenterregistratie en wijst bij het maken van een applicatiecluster het VLAN voor zijn werkers toe. Het opslagclientnetwerk is per cel een beheerd laag-2-segment van /22, met per werker een statisch adres uit een reeks per cluster, gereserveerd in Infoblox, geregistreerd in NetBox en vastgelegd in de clusterdefinitie, zonder DHCP. De herstelomgeving heeft een eigen netwerk in een eigen routeringsdomein, met statische adressen uit de herstelreeks; dat netwerk staat er altijd, zodat bij een incident geen netwerk hoeft te worden aangevraagd.

VoorstelMaatregel#

Alle verkeerssoorten van een server delen twee poorten; behalve bij opslagknooppunten zitten die op één kaart en dus in één foutdomein, en een kaartstoring raakt de hele server. Prioriteit per VLAN op de switches, een begrensde bandbreedte per migratie en een melding bij 60 procent bezetting van een bundel, per poort en richting, houden hinder tussen opslag- en migratieverkeer zichtbaar en beheersbaar; die drempel wordt onder uitval beproefd.

Toelichting

Bij 60 procent past het verkeer na uitval van een poort niet meer op de andere. De gedeelde kaart is een benoemd restrisico; blijkt in de leeromgeving dat een onderdeel toch een eigen kaart nodig heeft, dan is een tweede kaart in het vrije uitbreidingsslot de terugvaloptie.

VoorstelEis#

De netwerktests tonen per netwerk de juiste scheiding en MTU: beheerinterfaces zijn alleen bereikbaar vanuit het apparatuurbeheernetwerk en voor de bewaking, opslagadressen zijn onbereikbaar vanuit de applicatienetwerken en op het opslagnetwerk alleen bereikbaar voor de toegestane clients. Het lostrekken van één kabel van een bundel onderbreekt geen verbinding blijvend; omschakeltijd en pakketverlies worden gemeten.

Fysieke toegang, afvoer en tijd

VoorstelMaatregel#

Toegang tot datacenterruimte en rekken is op naam en wordt vastgelegd; rekken zijn afgesloten en bezoek wordt begeleid. Het toegangsbeheer van het datacenter en de bezoekersregistratie zijn geërfd.

Toelichting

Bewijs: het toegangslogboek van het datacenter en het kwartaalrapport van facilitair beheer.

VoorstelMaatregel#

Een server of schijf die het datacenter verlaat, bevat geen leesbare gegevens. Een schijf die vanaf het eerste gebruik versleuteld is, wordt cryptografisch gewist door de sleutel en alle kopieën ervan te vernietigen; anders, of als een kopie van de sleutel blijft bestaan, volgt fysieke vernietiging met certificaat.

Toelichting

De status staat in NetBox; het vernietigingsverslag loopt van overdracht tot vernietiging.

VoorstelMaatregel#

Iedere cel gebruikt ten minste twee interne tijdbronnen, geërfd van de tijdvoorziening van netwerkbeheer. De afwijking is ten hoogste 1 seconde; een verschil tussen de bronnen wordt gemeld. De tijd loopt via chrony, ingesteld bij de installatie; Ceph meldt klokverschillen zelf.

Toelichting

Een tijdsafwijking verstoort certificaten, opslag en clusters. Bewijs: de meting in de bewaking, met meldingen voor een niet-gesynchroniseerde klok en voor tijdsverschil.

VoorstelEis#

De bestaande naam- en tijdvoorziening van RWS is vanuit alle gerouteerde netwerken betrouwbaar bereikbaar, onafhankelijk van het platform. De afspraak daarover met netwerkbeheer ligt vast in een dienstafspraak.

Verwijzen hiernaar

Onderwerpen 3