1 open besluit1414 voorstellen

Onderwerp

De externe verkeersverdeling

De paren van NetScaler BLX per cel op het basisdienstencluster: hoe ze zijn opgesteld, beheerd, bijgewerkt en hersteld, welke capaciteit ze hebben en hoe ze worden bewaakt en beproefd.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

De externe verkeersverdeling is de ingang van een cel: paren van NetScaler BLX op het basisdienstencluster, met één gemeenschappelijk paar en eigen paren voor afnemers die dat nodig hebben. Een paar heeft twee leden op verschillende knooppunten en rekken, wordt beheerd buiten het datapad en komt geheel uit code.

Dit onderwerp beschrijft de opstelling, het beheer, de versies, het gedrag bij uitval, de capaciteit en de bewaking van de paren, met de draaiboeken en de proeven die bij de acceptatie horen. Hoe diensten via de paren worden gepubliceerd, staat in Publicatie, namen en TLS.

Waarom zo

Paren per cel op het basisdienstencluster herstellen met de cel en hangen niet af van de andere cel, het vlootbeheer of het opslagcluster. Met lokale schijven werkt de ingang door terwijl het opslagcluster wordt hersteld.

Het voorstel kiest voor vervangen in plaats van bijwerken, inrichting uit versiebeheer en vaste drempels vóór de harde grenzen, zodat een paar altijd uit code opnieuw is op te bouwen en capaciteitsproblemen vroeg zichtbaar zijn.

Uitspraken

2 vastgesteld1 in besluitvorming23 voorstellen

Alle 23 voorstellen vaststellen

Opstelling

VastgesteldOntwerpbesluit#

Iedere beheercel heeft één gecontroleerde ingang: de externe verkeersverdeling met NetScaler BLX, als pakket op Linux-servers op het basisdienstencluster van de cel. Zij maakt vooral de diensten van teams bereikbaar vanuit kantoor en WAN, herstelt met de cel en is uit code opnieuw op te bouwen.

Toelichting

Reden: de RWS-standaard, per cel herstelbaar en uit code, met overschakeling van virtuele adressen en IPv6 aan de rand. Afgewezen: een hardware-verkeersverdeler buiten de cellen, die niet per cel herstelbaar is en een gedeelde afhankelijkheid van beide cellen vormt.

VoorstelOntwerpbesluit#

Per cel is er één gemeenschappelijk HA-paar, en een eigen paar voor iedere afnemer die eigen regels of gescheiden beheer nodig heeft en dat via zijn dienstbeschrijving afneemt. Ieder paar heeft twee leden, een eigen HA-groep, een eigen beheeraccount en eigen virtuele adressen in de ingangszone; een eigen paar is een eigen grens binnen de ingangszone.

Toelichting

Een eigen paar komt uit een sjabloon in de opslagplaats Catalogus; inrichten stoort andere afnemers niet, en het paar blijft afhankelijk van het basisdienstencluster en de cel. Afgewezen: één paar per cluster, dat tientallen extra virtuele machines en HA-groepen geeft voor weinig extra scheiding.

VoorstelWaarde#

NetScaler BLX 14.1, build 73.32 of later, draait als pakket op virtuele machines met RHEL 9 op OpenShift Virtualization, met lokale schijven uit LVM Storage. Iedere virtuele machine heeft ten minste 2 vCPU, 4 GB geheugen en 20 GB schijf en is gehard volgens de basislijn van de beheerservers, voor zover die op RHEL 9 van toepassing is.

Toelichting

Afgewezen: NetScaler VPX als appliance, vanwege de beperkte ondersteuningsmatrix op OpenShift Virtualization; VPX blijft de terugvaloptie. De lokale schijven vallen onder de versleuteling in rust van het basisdienstencluster.

VoorstelRegel#

De leden van een paar staan op verschillende knooppunten van het basisdienstencluster, en daarmee in verschillende rekken. Een eigen paar komt er alleen na een capaciteitstoets van het basisdienstencluster. Door hun lokale schijven werkt de ingang door terwijl het opslagcluster wordt hersteld, maar verhuist een lid niet live.

Toelichting

Controle: een plaatsingscontrole en de uitvalproef. Eigenaar: platformbeheer.

VoorstelRegel#

Een lid is via de virtualisatie aangesloten, niet via het podnetwerk, en heeft alleen aansluitingen in VLAN 600 en 640: het beheeradres in VLAN 600, de virtuele adressen en het adres naar achteren in VLAN 640 (MTU 1500), alleen op de bundels van het basisdienstencluster. Het heeft geen aansluiting in een afnemersnetwerk; de overgang naar afnemers loopt alleen via de firewall.

Toelichting

Afgewezen: beheer over het ingangssegment of VLAN 610, want dan loopt beheer door het datapad of door het domein van alle platformwerklasten. Controle: een scan vanuit een kantoor- en een applicatienetwerk.

Beheer

VoorstelRegel#

De paren worden beheerd over het apparatuurbeheernetwerk, alleen vanaf de beheerwerkplek en het uitvoeringsknooppunt van de automatisering, via TCP 443 voor de NITRO-API en TCP 22, met een toegangslijst op het paar. Het beheeradres is van nergens anders bereikbaar, en beheerinterfaces worden nooit gepubliceerd.

VoorstelRegel#

Beheerders melden zich op een lid aan met een persoonlijk account via de AAA-voorziening van netwerkbeheer tegen de directory, met tweede factor en sessieopname via de beheerwerkplek, zoals bij de switches. Persoonlijke accounts lezen; wijzigen gaat via het draaiboek, en bij een incident via de noodroute met de lokale beheerder uit de kluis. Standaardwachtwoorden zijn vóór ingebruikname vervangen.

Toelichting

Na noodtoegang worden de handelingen vastgelegd en wordt het wachtwoord vervangen; noodtoegang wordt halfjaarlijks met het SOC beproefd. Aanmeldingen en noodtoegang worden gemeld.

VoorstelRegel#

Per paar is er één beheeraccount voor de NITRO-API in het geheimenbeheer, dat per uitvoering wordt opgehaald. De draaiboeken draaien met de collectie netscaler.adc op het uitvoeringsknooppunt in VLAN 600, in productie na goedkeuring door een ander dan de aanvrager. Een afnemer met een eigen paar krijgt geen beheertoegang: eigen regels legt hij vast in zijn dienstbeschrijving, en het platform voert ze uit.

VoorstelRegel#

De inrichting van een paar komt alleen uit versiebeheer, met een configuratieback-up na iedere wijziging en een dagelijkse melding van verschillen. Een paar is uit code, beeld en geheimenbeheer opnieuw op te bouwen.

Toelichting

Controle: het dagelijkse verschilrapport en de opbouwproef.

VoorstelRegel#

De ingang gebruikt open standaarden; de productspecifieke inrichting van BLX staat met haar reden als code in versiebeheer.

Toelichting

Beoordeeld bij iedere wijziging van de inrichting. Eigenaar: de architect, met platformbeheer.

Versies en kwetsbaarheden

In besluitvormingWaarde#

De softwarestapel van ingang, zonering en koppelingen.

ProductVersieRolVoorwaarde
NetScaler BLX14.1, minimaal build 73.32 (actueel 73.33); collectie netscaler.adc 2.17.0Externe verkeersverdelingOpstelling en licentie per exemplaar bevestigd vóór ingebruikname; terugvaloptie NetScaler VPX
Red Hat Enterprise Linux9Besturingssysteem van de ledenBasislijn van de beheerservers
OpenShift Virtualization en LVM Storage4.22De leden en hun lokale schijvenInrichting op het basisdienstencluster
OpenShift Container Platform4.22, met OVN-KubernetesEgressFirewall, netwerkvarianten en ACL-loggingTen hoogste 8.000 regels per EgressFirewall
MetalLB4.22Ingangsadres in het applicatiecluster; API-adressen op het clusterbeheerLaag 2-modus tot de route-aankondiging; in gehoste clusters een acceptatiecriterium
cert-manager1.20Uitgifte en vernieuwing van certificatenVault-koppeling met OpenBao aangetoond in de leeromgeving; anders uitgifte via de API van OpenBao
OpenBao2.6.3Tussen-CA van de cel en ‘vloot’; geheimen van paren en koppelingenTussen-CA uitgegeven door PKI-beheer; eigen beheer zonder leverancierscontract
Interne en externe PKIBestaande RWS-voorzieningenWortel, ook voor de tussen-CA ‘vloot’; publieke certificaten in een gescheiden ketenUitgifte via een ACME-uitgever of het RWS-aanvraagproces
Ansible Automation Platform2.7DraaiboekenCollecties netscaler.adc, infoblox.nios_modules en die van Check Point
Check Point FirewallBestaande RWS-voorzieningFirewallcluster per cel; zoneregelsVersie volgens het ritme van de leverancier
Infoblox en NetBoxBestaand; NetBox 4.7.1Namen en adressen; registratie en zones per reeksNetBox in eigen beheer; collectie netbox.netbox tegen 4.7 aangetoond in de leeromgeving, anders de API rechtstreeks
Zero Trust Workload Identity Manager1.1.1Applicatie-identiteit van koppelingenEen ondersteunde opvolger is een acceptatiecriterium, met terugvaloptie
Toelichting

Voor OpenBao noemt het domein geheimen versie 2.7.0 als uitgangspunt vanaf de eerste levering, terwijl deze stapel nog 2.6.3 noemt, met een latere overgang naar 2.7; die versies moeten op elkaar worden afgestemd. Voor actuele versies en ondersteuningstermijnen gelden de feiten uit de publieke documentatie van de leveranciers.

VoorstelRegel#

Paren en firewalls draaien alleen door de leverancier bevestigde versies; BLX nooit onder build 14.1-73.32 en altijd uit een vrijgegeven beeld. Leden worden vervangen, niet bijgewerkt: eerst het secundaire lid, dan overschakelen, dan het tweede lid, met een vergelijking van de inrichting met versiebeheer. Een nieuwe build gaat naar de leeromgeving, dan naar het gemeenschappelijke paar van cel 1, dat ook de proefgroep publiceert, en na 5 werkdagen zonder storing naar de eigen paren en de paren van cel 2, zoals golf 1 en golf 2. Een teruggang gaat naar de vorige vastgelegde build, nooit onder 14.1-73.32.

Toelichting

Omdat de schijven lokaal zijn, stopt een lid met zijn knooppunt; het onderhoud van het basisdienstencluster gaat daarom per knooppunt pas verder als het andere lid van ieder geraakt paar gezond is. Netwerkbeheer werkt de firewalls bij via hun eigen beheer, zonder verlies van redundantie. Eigenaar: platformbeheer, met netwerkbeheer.

VoorstelWaarde#

Een kritieke kwetsbaarheid in de verkeersverdeling is binnen 7 dagen opgelost, vóór gepland werk; een actief misbruikte binnen 72 uur, met een tijdelijke maatregel binnen 24 uur, zoals een functie uitzetten of een filterregel. Bij een kwetsbaarheid of aanval via de ingang wordt de getroffen publicatie geïsoleerd, via de spoedroute en samen met het SOC.

Toelichting

Controle: het kwetsbaarheidsrapport en een aanvalssimulatie.

VoorstelOntwerpbesluit#

Vóór de ingang in gebruik gaat, zijn de opstelling van BLX als HA-paar op virtuele machines met RHEL 9 op OpenShift Virtualization en de licentie per exemplaar bevestigd; anders wordt NetScaler VPX gebruikt, met dezelfde inrichting. Op het gemeenschappelijke paar worden de audit als syslog over TLS naar de SIEM en de grenzen voor verbindingen per virtuele server aangetoond, ieder met een terugvaloptie: RHEL 9 op het lid stuurt het auditlogboek over TLS door, en de grenzen gelden per servicegroep.

Toelichting

Zo heeft een ontbrekende functie geen open einde. De doorvoer zonder DPDK is alleen een meting; wat een paar niet draagt, volgt de capaciteitsgrenzen.

Uitval en herstel

VoorstelUitgangspunt#

Het verkeer door de ingang hangt af van de fabric, het firewallcluster, het basisdienstencluster en de naamvoorziening van RWS, niet van het vlootbeheer, het opslagcluster of de andere cel. Na uitval van een cel komt de publicatie per cluster terug zodra het cluster weer draait.

VoorstelWaarde#

De hersteldoelen van de ingang zijn normen: een lid binnen 1 werkdag, een heel paar binnen 4 uur. Overschakeling binnen een paar gebeurt zonder merkbare onderbreking. Het paar repliceert zijn inrichting zelf en is uit beeld, code en geheimenbeheer op te bouwen.

Toelichting

De ingang heeft geen eigen dienstprofiel en geen percentagenorm: haar beschikbaarheid telt mee in de maandelijks gemeten beschikbaarheid per cluster, gemeten per virtuele server. De leden migreren niet live.

VoorstelWerking#

Het rek is het foutdomein. Per onderdeel liggen de plaatsing, het gedrag bij uitval en het herstel vast.

OnderdeelExemplaren en plaatsingGedrag bij uitvalHerstel
Lid van een paarTwee per paar, op verschillende knooppunten en rekkenHet andere lid neemt de virtuele adressen over; lopende TLS-verbindingen worden opnieuw opgezetHet lid herstart met zijn knooppunt; bij blijvend verlies een nieuw lid uit het beeld, met de inrichting via synchronisatie, gecontroleerd tegen versiebeheer
Knooppunt van het basisdienstenclusterDrie, in drie rekken, met reserve voor één knooppuntDe leden op dat knooppunt vallen weg; hun partners nemen overAls bij een lid; nieuwe leden op de overige knooppunten zolang het budget van het basisdienstencluster dat toelaat
Rek, leaf of kabelEen leaf-paar per rek met ESI-LAGOmschakeling binnen 1 seconde; bij een rek als bij een knooppuntVolgens het ontwerp van de fabric en het herstel van de cel
FirewallclusterEén per cel op de twee border leaves, met ten minste twee ledenBij uitval van een lid draagt het andere alle zoneovergangenNetwerkbeheer vervangt het lid; de regelset komt uit Beleid
Heel paarHet gemeenschappelijke paar en de eigen paren per celAlle publicaties op dat paar zijn onbereikbaar; andere paren, clusters en de beheertoegang werken doorHet paar wordt uit code opnieuw opgebouwd, gemeten in de opbouwproef
Versiebeheer, automatisering en geheimenbeheerBasisdiensten van de celPublicaties en regels werken door; wijzigingen en vernieuwingen wachten, met 30 dagen marge tot een certificaat verlooptVolgens het herstel van de basisdiensten; daarna werkt het draaiboek de achterstand af
ClusterbeheerEén per celDe virtuele servers voor de API gaan uit de verdeling; toepassingen blijven via de ingang bereikbaarVolgens het herstel van het clusterbeheer
NaamvoorzieningBestaande RWS-dienst (Infoblox)Namen lossen niet op; de ingang is voor clients onbereikbaarDoor netwerkbeheer, volgens de dienstafspraak
CelEén per datacenterAlle publicaties van de cel zijn onbereikbaarBedrijfskritische diensten gaan via het overnamedraaiboek naar de andere cel, en hun dienstnaam wijst na uitsluiting naar de ontvangende cel; overige diensten volgens hun profiel
Fout in regelset of publicatie—Stromen worden geweigerd of te ruim toegestaanTerugdraaien via versiebeheer, met controle van switches, firewalls en clusters; zonder versiebeheer via de noodroute
VoorstelWaarde#

Als reserve staat in ieder paar één lid stand-by, houdt het basisdienstencluster de middelen van één knooppunt vrij en blijft 30 procent van de adressen in het ingangssegment vrij.

Capaciteit en bewaking

VoorstelWaarde#

De omvang van ingang en koppelingen per cel bij de eerste levering in cel 1, en de beoogde groei.

KenmerkEerste levering (cel 1)Groei
VerkeersverdelersEén gemeenschappelijk HA-paar; een eigen paar per afnemer die dat afneemtHetzelfde in cel 2 vanaf groeipadstap 2; eigen paren binnen het budget van het basisdienstencluster
Gepubliceerde clustersTien gehoste besturingen: zeven applicatieclusters van teams met adressen voor besturing en toepassingen, het bouwcluster alleen met zijn ontvangstpunt en het portaalcluster met het portaal; de plaats voor de herstelomgeving niet24 per cel bij zes werkerknooppunten op het clusterbeheer
IngangssegmentVLAN 640 in vrf-ingang, 10.61.40.0/24Cel 2: 10.62.40.0/24; een extra reeks bij 70 procent bezetting
ZonesTien routeringsdomeinen met een koppelvlak naar de firewall, met de vaste stromen als basislijnvrf-overgang vervalt na de overgang van AM2; een eigen routeringsdomein per afnemer vanaf de fabric van cel 2
Uitgaand verkeerEén EgressFirewall per teamnaamruimte, met ten hoogste 8.000 regelsMet het dienstennetwerk ook een uitgaande gateway
KoppelingenEén leeskoppeling met een testexemplaar van een bestaand systeemKoppelingen per dienst via Applicatieverkeer en ketenkoppelingen; API-beheer in groeipadstap 4
AdresfamilieIPv4IPv6 naast IPv4 aan de ingang en de externe koppelingen in groeipadstap 3
VoorstelWaarde#

De capaciteitsdrempels van ingang en koppelingen zijn normen: bij iedere grens volgt een actie vóór de harde grens.

GrensMetingActie
70 procent van de adressen in het ingangssegmentToegewezen adressen in Infoblox per celNetwerkbeheer wijst een extra reeks in vrf-ingang toe
60 procent van doorvoer of verwerking van een paarGemiddelde over 15 minuten, tegen de referentiemetingEen zware afnemer naar een eigen paar, of grotere leden na een nieuwe referentiemeting
85 procent van het budget van het basisdienstenclusterSom van de aanvragen voor processor en geheugenGeen nieuw eigen paar tot de uitbreiding er is
6.000 regels in een EgressFirewallAantal regels per naamruimteHet team voegt bestemmingen samen tot reeksen; de grens van 8.000 is hard
60 procent bezetting van een bundel naar de firewallPer poort en richtingNetwerkbeheer breidt uit
VoorstelMaatregel#

Tot groeipadstap 2 bewaakt de bestaande apparatuurbewaking (Zabbix) de leden via SNMP versie 3, daarna de snmp_exporter in de eigen bewakingsvoorziening. Tot dan bereikt die bestaande bewaking de beheeradressen van de leden vanuit het externe domein, begrensd tot SNMP versie 3, alleen lezen, vanaf vastgelegde bronadressen; dat is een aanvaard restrisico. De servicegroep, het doel achter een virtuele server, toont of een gepubliceerd cluster bereikbaar is.

VoorstelWaarde#

De meetwaarden, drempels en acties van ingang en zonering.

MeetwaardeDrempelActie en ontvanger
Virtuele server of servicegroep ‘DOWN’Langer dan 5 minutenPlatformbeheer direct; de clustereigenaar geïnformeerd
HA-toestand van een paarLid onbereikbaar of synchronisatie mislukt, langer dan 5 minutenPlatformbeheer en de afnemer van een eigen paar; het paar is zonder reserve
Doorvoer en verwerking van een paar60 procent van de referentiemeting over 15 minutenCapaciteitsactie
Certificaat verloopt30 en 7 dagen vóór de vervaldatumEigenaar van de dienst; platformbeheer voor ingangscertificaten en publieke certificaten
Inrichting of publiek certificaat wijkt afBij de dagelijkse vergelijkingPlatformbeheer; een afwijkende inrichting als melding naar het SOC
Regelset wijkt af van BeleidBij de wekelijkse vergelijkingNetwerkbeheer, met een melding naar het SOC
Uitgaand verkeer naar een niet-toegestane bestemming20 of meer per uur per naamruimte, of een bestemming op een dreigingslijstHet SOC
Niet-gedeclareerde, niet geweigerde stroomIedere stroom in de laatste 24 uurPlatformbeheer en het SOC
Logbron van paar of firewall stilLanger dan 15 minutenHet SOC
Tijd van samenvoegen tot werkende verbindingBoven de normtijd van 1 uurPlatformbeheer; de levering krijgt de status ‘Onvolledig’
Verbinding ‘In beoordeling’Langer dan 2 werkdagenNetwerkbeheer, met een signaal in het leverpad
VoorstelMaatregel#

De audit van paren en firewalls, alle weigeringen en per verbinding het clientadres, het virtuele adres en het doel gaan versleuteld, als syslog over TLS, naar de SIEM van het SOC; daaruit haalt het SOC het bronadres. Het SOC bevestigt de ontvangst en bewaart een kopie buiten het bereik van platformbeheer. Een logbron die langer dan 15 minuten stil is, wordt gemeld.

Toelichting

De firewalls leveren weigeringen en beheerwijzigingen, de clusters de ACL-logging van EgressFirewall en netwerkbeleid. Eigenaar: platformbeheer, met netwerkbeheer.

Draaiboeken en beproeving

VoorstelEis#

Voor ingang, zonering en koppelingen zijn vaste draaiboeken vereist, in de opslagplaats Draaiboeken en uitgevoerd in Ansible Automation Platform. Ieder draaiboek is vóór ingebruikname beproefd en daarna volgens het vaste beproevingsritme, en iedere eigenschap uit de bewijsset heeft ook een negatieve proef. Vóór de overdracht voeren de primaire en plaatsvervangende beheerders ze zelf uit.

Gebeurtenis of taakWat het draaiboek doetEigenaarBeproeving
Paar uitrollenTwee leden uit het beeld op verschillende knooppunten; HA-groep op beide leden, daarna de inrichting op het primaire lidPlatformbeheerBij de opbouw van het basisdienstencluster en van de ingang
Cluster publiceren of intrekkenPublicatie volgens de vaste werkwijze; bij intrekking virtuele servers, servicegroepen, namen en publiek certificaat wegPlatformbeheerProef van aanmaken en verwijderen
Certificaat vernieuwenPubliek certificaat uitgeven, vastleggen, zonder onderbreking in de naamruimte van de route plaatsen, vergelijken en het entiteitenregister toetsen; intern via cert-managerPlatformbeheerProef van vervanging; halfjaarlijks
Lid vervangen of nieuwe buildSecundair lid vervangen, overschakelen, tweede lid vervangen; inrichting vergelijken met versiebeheerPlatformbeheerLeeromgeving; bij iedere upgrade
Uitval van lid of knooppuntOverschakeling controleren; het lid binnen 1 werkdag herstellen of vervangenPlatformbeheerUitvalproef
Paar opnieuw opbouwenNieuwe leden, inrichting uit versiebeheer, nieuwe beheergeheimen; binnen 4 uurPlatformbeheerOpbouwproef
Verbinding beoordelen, zonematrix uitbreidenWerkwijze van de zonecontrole, binnen 2 werkdagen; uitbreiding als apart wijzigingsvoorstel in BeleidNetwerkbeheerProef van de zonecontrole
Regelset uitrollen of terugdraaienUitrol met goedkeuring; terugdraaien via versiebeheer, zonder versiebeheer via de noodrouteNetwerkbeheerTestset van de fabric
Koppeling inrichten of beëindigenWerkwijze van de koppeling; bij beëindiging verbinding, filterregel, identiteit, geheim en account of rol in de bron wegPlatformbeheer, met de eigenaar van de bronProef van de eerste koppeling
Leesaccount vervangenIedere 30 dagen met overlap of binnen de onderbrekingsuitzondering; na een incident binnen 24 uurPlatformbeheerProef van vervanging
Stromen vergelijkenWerkelijke en gedeclareerde stromen vergelijken; maandelijks verslagPlatformbeheerBij de eerste koppeling
Kwetsbaarheid of aanval via de ingangTijdelijke maatregel binnen 24 uur (functie uit, filterregel), spoedroute, getroffen publicatie isolerenPlatformbeheer, met het SOCAanvalssimulatie
Overname van een bedrijfskritische dienstVirtuele servers in de oude cel uit; na uitsluiting de dienstnaam naar de ontvangende cel; terugkeer als aparte stapPlatformbeheer, met de diensteigenaarOvernameproef in groeipadstap 2
Noodtoegang tot een lidLokale beheerder uit de kluis; handelingen vastleggen; daarna het wachtwoord vervangenPlatformbeheerHalfjaarlijks met het SOC
CapaciteitsactieEigen paar, grotere leden of een extra adresreeks volgens de capaciteitsgrenzenPlatformbeheer, met netwerkbeheerBij iedere uitbreiding
VoorstelEis#

Bij de acceptatie van de ingang en van de eerste koppeling wordt het volgende aangetoond; cel 2 herhaalt de proeven die van haar eigen netwerk en paren afhangen.

EigenschapWat wordt aangetoond
PublicatieEen applicatiecluster wordt zonder handmatige stap gepubliceerd en bij beëindiging volledig ingetrokken; een mislukte publicatie laat niets achter.
TLSDe TLS-scan bevraagt ingangen en API’s per naam via de virtuele adressen, ook na overschakeling, en ziet alleen TLS 1.2 en 1.3 met de toegestane algoritmen.
AfschermingIngangsadres, werkers, API-adres en beheeradressen zijn vanuit een kantoor- en een applicatienetwerk niet bereikbaar; de aanmelding van een team via de toegangsvoorziening en de OAuth-route werkt vanaf kantoor.
BeheeringangenConsoles en beheeringangen zijn via de virtuele adressen onbereikbaar; een verhoogde handeling van buiten de teampool geeft binnen 1 uur een melding.
Certificaten en uitvalEen certificaat wordt zonder onderbreking vernieuwd; de onderbreking bij uitval van een lid en van een knooppunt is gemeten.
ZonecontroleEen verbinding binnen de matrix wordt automatisch aangelegd, een verbinding daarbuiten voorgelegd en een naar een missiekritieke zone afgewezen; een niet-gedeclareerde verbinding wordt in cluster en firewall geweigerd en gemeld.
KoppelingDe eerste koppeling doorloopt de vaste scenario’s: lezen slaagt, de bron weigert schrijven, vervangen inloggegevens werken en beëindiging laat niets achter.
NalevingEen handmatige wijziging van regelset of paar wordt gemeld; een paar wordt binnen 4 uur uit code opnieuw opgebouwd.
ReferentiemetingenDoorvoer en verwerking van het gemeenschappelijke paar zonder DPDK, vóór de ingebruikname van de ingang; de onderbreking bij overschakeling; de tijd van samenvoegen tot handhaving van een verbinding.

Verwijzen hiernaar

Onderwerpen 2
Besluiten 1