2 open besluiten1414 voorstellen

Domein · Fundament

Netwerk, ingang & zones

Iedere verbinding hoort bij een dienst, wordt vooraf getoetst aan de toegestane verkeersstromen tussen zones en langs het werkelijke pad beproefd. Het datacenternetwerk levert bereikbaarheid en scheiding; de ontvangende bron houdt de gegevensrechten in eigen hand.
Vastgesteld

Rust op Veertien domeinen met hun ontwerp op hoofdlijnen. Bevestigd door vdo89 op 28 september 2026. Eigenaar: vdo89. Bron in de atlas

Grens. Tussen zones gaat verkeer alleen via de firewall. Netwerkbeleid binnen een cluster dekt het hostnetwerk en extra netwerkaansluitingen niet; daarvoor gelden eigen zone- en filterregels.

Zones vormen de vertrouwensgrenzen

Binnen iedere cel verbindt een eigen datacenternetwerk de functies; iedere overgang tussen zones loopt door beleid.

Onderwerpen

8 onderwerpen

17 vastgesteld1 in besluitvorming162 voorstellen

  • Zonering en verkeersstromen

    Het netwerk van een cel is verdeeld in zones met elk een eigen vertrouwensniveau. Verkeer tussen zones gaat alleen via de firewall en alleen langs vooraf vastgelegde, getoetste verkeersstromen; een team declareert zijn verbindingen en de zonecontrole toetst ze.

    5 vastgesteld22 voorstellen

  • Het datacenternetwerk van een cel

    Iedere cel krijgt een eigen fabric op EVPN en VXLAN, met Cisco Nexus 9000-switches in NX-OS-modus en Nexus Dashboard als fabriccontroller. De fabric is dubbel uitgevoerd, wordt als code beheerd en met een vaste testset beproefd.

    1 vastgesteld27 voorstellen

  • Segmenten, adressen en aansluitingen

    Hoe de fabric verkeer scheidt in segmenten, welke VLAN’s, VNI’s en adresreeksen daarbij horen, hoe servers en clusters aansluiten, en waar adressen en namen worden toegewezen en geregistreerd.

    1 vastgesteld22 voorstellen

  • Netwerkbeleid en uitgaand verkeer

    Binnen een cluster gaat het beleid van het platform vóór dat van het team: verkeer tussen naamruimten en afnemers is standaard geweigerd en uitgaand verkeer mag alleen naar vastgelegde bestemmingen. Daarbij horen de netwerkvarianten die een team kan kiezen en de weg naar een dienstennetwerk.

    3 vastgesteld19 voorstellen

  • Publicatie, namen en TLS

    Hoe een dienst van buiten bereikbaar wordt: via een eigen virtueel adres op de externe verkeersverdeling, als doorgifte zonder TLS-afsluiting, met TLS, certificaat en naam bij de ingang of bij de dienst zelf.

    2 vastgesteld22 voorstellen

  • De externe verkeersverdeling

    De paren van NetScaler BLX per cel op het basisdienstencluster: hoe ze zijn opgesteld, beheerd, bijgewerkt en hersteld, welke capaciteit ze hebben en hoe ze worden bewaakt en beproefd.

    2 vastgesteld1 in besluitvorming23 voorstellen

  • Koppelingen met bestaande systemen

    Hoe een toepassing op het platform gegevens uit een bestaand systeem mag lezen: begrensd in vier lagen, met instemming van de eigenaar van de bron, op de identiteit van de toepassing en langs het werkelijke pad beproefd.

    1 vastgesteld12 voorstellen

  • Verkeer tussen de cellen en de overgang

    De fabrics van de twee cellen koppelen alleen gerouteerd; afnemersverkeer naar de andere cel loopt via de ingang van die cel, en een bedrijfskritische dienst schakelt nooit automatisch om. Met de overgang van het oude netwerk in AM2 en de routekaart van netwerk en ingang.

    2 vastgesteld15 voorstellen

Onderdelen

Verbindingsvraag

Legt bron, doel en richting vast, met de zones en de instemming van de bronhouder.

Zonegrens

Laat alleen de vooraf toegestane verkeersstromen tussen zones toe.

Datacenternetwerk

Levert de segmenten en routes binnen de cel.

Externe verkeersverdeling

Geeft inkomend verkeer door naar het juiste cluster, zonder de beveiligde verbinding zelf af te sluiten.

Clusteringang

Verdeelt het verkeer binnen het cluster en sluit de beveiligde verbinding af met een eigen certificaat.

Gegevensbron

Dwingt de afgesproken gegevens en handelingen af, bijvoorbeeld alleen lezen.

Samenhang

  • Verbindingsvraag → Zonegrenszonecontrole
  • Zonegrens → Datacenternetwerktoegestane route
  • Externe verkeersverdeling → Clusteringangdoorgifte; de beveiligde verbinding eindigt bij het doel
  • Datacenternetwerk → Clusteringangafgeschermd netwerk
  • Clusteringang → Gegevensbronbevoegde aanroep

Wat het domein moet bereiken

Zonering
Iedere vertrouwenszone is van de andere gescheiden; een overgang loopt uitsluitend via de firewall.
Herhaalbare aansluiting
De dienstbeschrijving verbindt segment, adres, publicatie, identiteit en toegestane verkeersstroom.
Begrensde storing
Dubbele paden en een eigen datacenternetwerk per cel beperken de gevolgen van uitval van een kabel of switch.

Belanghebbenden

Netwerkbeheer
Levert fabric, adresruimte, routing, firewallbeleid en externe aansluitingen.
Platformbeheer
Beheert clusterbeleid, publicatie en declaratieve koppelingen.
Gegevenseigenaar
Bepaalt wat de ontvangende bron aan de technische identiteit toestaat.

Samenwerking met andere domeinen

Clusters en virtuele machines
Krijgt: Aansluiting, zone, adressen en publicatievraag. Levert: Werkernetwerk, routes en bereikbare ingang.
Opslag
Krijgt: Opslagtoegang en intern replicatieverkeer. Levert: Gescheiden paden en filters.
RWS-netwerk en bestaande systemen
Krijgt: Aansluitpunten en toegestane bronnen. Levert: Gecontroleerde koppelingen.
Volgt uit

Opbouw

Het datacenternetwerk van iedere cel vervoert verkeer binnen gescheiden segmenten; de firewall is de enige gecontroleerde overgang tussen zones. Binnen clusters gaat platformbeleid vóór teambeleid. De externe verkeersverdeling geeft verkeer alleen door; de beveiligde verbinding eindigt bij het cluster, de ingang of de dienst zelf. Er is geen laag-2-netwerk tussen de datacenters.

Verwijzen hiernaar

Ontwerpkeuzes 2
Gebruikssituaties 1
Toetsen 3