| Kantoor en WAN | Portaaladres op de externe verkeersverdeling | TCP 443 | Portaal en ontwikkelomgeving | Extern naar ingang |
| Externe verkeersverdeling | Ingangsshard van het portaalcluster | TCP 443, zonder TLS-afsluiting | Publicatie | Ingang naar platform |
| Portaal | Versiebeheer van het platform | TCP 443 | Lezen, voorstellen maken, status lezen | Binnen vrf-platform; lijst van toegestane bestemmingen per naamruimte |
| Portaal | Toegangsvoorziening | TCP 443 | Aanmelding via OIDC; groepen | Binnen vrf-platform; lijst per naamruimte |
| Portaal | API van het vlootcluster | TCP 6443 | Clusterstatus, alleen lezen | Binnen vrf-platform; lijst per naamruimte |
| Anycast-gateway van het werkersegment | Infoblox | UDP 67 | DHCP-doorgifte voor de werkers | Platform naar extern |
| Verzamelaar van het portaalcluster | SIEM van het SOC | Syslog over TLS of HEC | Audit- en beveiligingslogboeken | Aanvulling op de zonematrix voor alle clusters |
| Werkruimten | Containerregistry van de cel | TCP 443 | Beelden van werkruimten | Binnen vrf-platform; lijst per naamruimte |
| Werkruimten | Versiebeheer van toepassingen (GitLab) en zijn pakketregistry | TCP 443 | Broncode van het eigen team; bibliotheken via de pakketspiegel | Aanvulling op de zonematrix: platform naar extern |
| Toetspijplijn (runner) | Versiebeheer en datacenterregistratie | TCP 443 | Vastleggingen en teams; zones per adresreeks, alleen lezen | Binnen vrf-platform |
| Leverwerkstroom | Versiebeheer, clusterbeheer, vlootcluster, API-adressen van applicatieclusters | TCP 443 en 6443 | Voorstellen, status, toegangscontrole | Binnen vrf-platform |
| Leverwerkstroom | Ingangsadressen van applicatieclusters | TCP 443 | Proef langs het gebruikerspad | Platform naar afnemers |
| Beheerwerkplek | API van het portaalcluster | TCP 6443 | Beheer | Beheer naar platform |