Domein · Fundament
Netwerk, ingang & zones
Rust op Veertien domeinen met hun ontwerp op hoofdlijnen. Bevestigd door vdo89 op 28 september 2026. Eigenaar: vdo89. Bron in de atlas
Grens. Tussen zones gaat verkeer alleen via de firewall. Netwerkbeleid binnen een cluster dekt het hostnetwerk en extra netwerkaansluitingen niet; daarvoor gelden eigen zone- en filterregels.
Zones vormen de vertrouwensgrenzen
Binnen iedere cel verbindt een eigen datacenternetwerk de functies; iedere overgang tussen zones loopt door beleid.
Onderwerpen
8 onderwerpen17 vastgesteld1 in besluitvorming162 voorstellen
- Zonering en verkeersstromen
Het netwerk van een cel is verdeeld in zones met elk een eigen vertrouwensniveau. Verkeer tussen zones gaat alleen via de firewall en alleen langs vooraf vastgelegde, getoetste verkeersstromen; een team declareert zijn verbindingen en de zonecontrole toetst ze.
5 vastgesteld22 voorstellen
- Het datacenternetwerk van een cel
Iedere cel krijgt een eigen fabric op EVPN en VXLAN, met Cisco Nexus 9000-switches in NX-OS-modus en Nexus Dashboard als fabriccontroller. De fabric is dubbel uitgevoerd, wordt als code beheerd en met een vaste testset beproefd.
1 vastgesteld27 voorstellen
- Segmenten, adressen en aansluitingen
Hoe de fabric verkeer scheidt in segmenten, welke VLAN’s, VNI’s en adresreeksen daarbij horen, hoe servers en clusters aansluiten, en waar adressen en namen worden toegewezen en geregistreerd.
1 vastgesteld22 voorstellen
- Netwerkbeleid en uitgaand verkeer
Binnen een cluster gaat het beleid van het platform vóór dat van het team: verkeer tussen naamruimten en afnemers is standaard geweigerd en uitgaand verkeer mag alleen naar vastgelegde bestemmingen. Daarbij horen de netwerkvarianten die een team kan kiezen en de weg naar een dienstennetwerk.
3 vastgesteld19 voorstellen
- Publicatie, namen en TLS
Hoe een dienst van buiten bereikbaar wordt: via een eigen virtueel adres op de externe verkeersverdeling, als doorgifte zonder TLS-afsluiting, met TLS, certificaat en naam bij de ingang of bij de dienst zelf.
2 vastgesteld22 voorstellen
- De externe verkeersverdeling
De paren van NetScaler BLX per cel op het basisdienstencluster: hoe ze zijn opgesteld, beheerd, bijgewerkt en hersteld, welke capaciteit ze hebben en hoe ze worden bewaakt en beproefd.
2 vastgesteld1 in besluitvorming23 voorstellen
- Koppelingen met bestaande systemen
Hoe een toepassing op het platform gegevens uit een bestaand systeem mag lezen: begrensd in vier lagen, met instemming van de eigenaar van de bron, op de identiteit van de toepassing en langs het werkelijke pad beproefd.
1 vastgesteld12 voorstellen
- Verkeer tussen de cellen en de overgang
De fabrics van de twee cellen koppelen alleen gerouteerd; afnemersverkeer naar de andere cel loopt via de ingang van die cel, en een bedrijfskritische dienst schakelt nooit automatisch om. Met de overgang van het oude netwerk in AM2 en de routekaart van netwerk en ingang.
2 vastgesteld15 voorstellen
Onderdelen
Verbindingsvraag
Legt bron, doel en richting vast, met de zones en de instemming van de bronhouder.
Datacenternetwerk
Levert de segmenten en routes binnen de cel.
Externe verkeersverdeling
Geeft inkomend verkeer door naar het juiste cluster, zonder de beveiligde verbinding zelf af te sluiten.
Clusteringang
Verdeelt het verkeer binnen het cluster en sluit de beveiligde verbinding af met een eigen certificaat.
Gegevensbron
Dwingt de afgesproken gegevens en handelingen af, bijvoorbeeld alleen lezen.
Samenhang
- Verbindingsvraag → Zonegrenszonecontrole
- Zonegrens → Datacenternetwerktoegestane route
- Externe verkeersverdeling → Clusteringangdoorgifte; de beveiligde verbinding eindigt bij het doel
- Datacenternetwerk → Clusteringangafgeschermd netwerk
- Clusteringang → Gegevensbronbevoegde aanroep
Wat het domein moet bereiken
- Zonering
- Iedere vertrouwenszone is van de andere gescheiden; een overgang loopt uitsluitend via de firewall.
- Herhaalbare aansluiting
- De dienstbeschrijving verbindt segment, adres, publicatie, identiteit en toegestane verkeersstroom.
- Begrensde storing
- Dubbele paden en een eigen datacenternetwerk per cel beperken de gevolgen van uitval van een kabel of switch.
Belanghebbenden
- Netwerkbeheer
- Levert fabric, adresruimte, routing, firewallbeleid en externe aansluitingen.
- Platformbeheer
- Beheert clusterbeleid, publicatie en declaratieve koppelingen.
- Gegevenseigenaar
- Bepaalt wat de ontvangende bron aan de technische identiteit toestaat.
Samenwerking met andere domeinen
- Clusters en virtuele machines
- Krijgt: Aansluiting, zone, adressen en publicatievraag. Levert: Werkernetwerk, routes en bereikbare ingang.
- Opslag
- Krijgt: Opslagtoegang en intern replicatieverkeer. Levert: Gescheiden paden en filters.
- RWS-netwerk en bestaande systemen
- Krijgt: Aansluitpunten en toegestane bronnen. Levert: Gecontroleerde koppelingen.
- Volgt uit
Opbouw
Het datacenternetwerk van iedere cel vervoert verkeer binnen gescheiden segmenten; de firewall is de enige gecontroleerde overgang tussen zones. Binnen clusters gaat platformbeleid vóór teambeleid. De externe verkeersverdeling geeft verkeer alleen door; de beveiligde verbinding eindigt bij het cluster, de ingang of de dienst zelf. Er is geen laag-2-netwerk tussen de datacenters.