Het netwerk van een cel is verdeeld in zones, elk met een eigen vertrouwensniveau. Verkeer tussen zones loopt alleen langs vooraf vastgelegde en getoetste verbindingen; al het andere is standaard dicht.
Onderwerp
Zonering en verkeersstromen
Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas
- Domein
- Volgt uit
- Functies
- Producten
- Verwant
Wat het is
Zones zijn de vertrouwensgrenzen van het netwerk, en de firewall is de enige overgang daartussen. Welke stromen tussen de zones mogen, staat in de zonematrix: een vaste basislijn voor het platform, aangevuld met de verbindingen die teams in hun dienstbeschrijving declareren.
De zonecontrole toetst iedere nieuwe verbinding vooraf aan die matrix. Wat erin past, wordt automatisch aangelegd; wat erbuiten valt, beoordeelt netwerkbeheer. Na de aanleg wordt de verbinding langs het werkelijke pad beproefd, en werkelijke en gedeclareerde stromen worden regelmatig vergeleken.
Waarom zo
Geen verkeer is vanzelf vertrouwd: een stroom mag alleen als zij bij een dienst hoort en vooraf is getoetst. Door alle overgangen via één firewall te laten lopen en de toegestane stromen als code vast te leggen, staat op één plek wat mag, met toestandscontrole en logging.
Declareren in plaats van een firewallaanvraag per ticket haalt het wachten uit de levering, zonder dat het team de grenzen zelf kan verschuiven. Het voorstel werkt dat uit met een eigen routeringsdomein per zone, een vaste basislijn van stromen en een zonecontrole in de pijplijn; de concrete zones, routeringsdomeinen en stromen wachten op een besluit van de architect.
Zones en hun grenzen
Bereikbaar zijn is nog niet bevoegd zijn. Een toegestaan netwerkpad geeft geen recht op gegevens: de ontvangende dienst controleert zelf de identiteit van de aanroeper en beslist welke gegevens en handelingen zijn toegestaan. Netwerktoegang vervangt nooit die autorisatie.
De firewall is de zonegrens: iedere cel heeft een eigen firewallcluster met Check Point Firewall, en iedere overgang tussen zones loopt daar doorheen. Het datacenternetwerk routeert zelf niet tussen zones.
Toelichting
Zo worden stromen tussen zones op één plaats toegestaan, met toestandscontrole en centrale logging. Afgewezen alternatieven: routering tussen zones in het datacenternetwerk met toegangslijsten op de switches geeft verspreide regels zonder toestandscontrole en zonder centrale logging; contracten in een beleidsgestuurd netwerk binden aan het model van één leverancier. Toegangslijsten op de switch blijven alleen in gebruik op het opslagclientnetwerk.
Een cel heeft zones voor extern, ingang, afnemers per dienstprofiel, platform, beheer, opslag, herstel en het missiekritieke koppelvlak, met tijdens de migratie van AM2 een overgangszone naar het oude netwerk. Iedere zone heeft een eigen rol.
| Zone | Rol | Inhoud en grens |
|---|---|---|
| Extern | Aansluiting op de buitenwereld | Kantoor, WAN en RWS-brede voorzieningen, met de proxy. Verkeer naar andere zones gaat via de firewall; een bestaande aansluiting is geen vrijbrief voor alle bestemmingen. |
| Ingang | Een gecontroleerde voordeur | De virtuele adressen van de externe verkeersverdeling, voor toepassingen op TCP 443 en de API op TCP 6443, als doorgifte zonder TLS-afsluiting. Beheer loopt apart over het apparatuurbeheernetwerk. |
| Afnemers | Eigen grenzen voor teams en profielen | Gescheiden per dienstprofiel en per applicatiecluster. Netwerkbeleid binnen de zone en toegangscontrole bij de toepassing vullen de zonegrens aan. |
| Platform | De gedeelde basis binnen de cel | Besturing, basisdiensten en objecttoegang. Afnemers gebruiken alleen de vaste diensten; beheer heeft een eigen toegangspad. |
| Beheer | Bevoorrechte handelingen afschermen | Servermanagement, beheerpoorten van de netwerkapparatuur, de beheerwerkplek en de fabriccontroller. Platformbeheer loopt via de beheerwerkplek; verhoogde rechten zijn tijdelijk en handelingen worden opgenomen. |
| Opslag | Afzonderlijke opslagpaden | Toegang tot opslag en intern opslagverkeer, elk in een eigen segment zonder gateway. Alleen clusters die directe opslagtoegang nodig hebben, krijgen die aansluiting; filters op de toegangsswitch beperken het verkeer tot de opslagvoorziening. |
| Herstel | Schoon herstellen met begrensde startpaden | De herstelomgeving op afroep, bereikbaar vanaf de beheerwerkplek; zij haalt kopieën op bij de back-upvoorziening. |
| Missiekritiek koppelvlak | Missiekritieke grenzen behouden | Alleen de voorgeschreven koppelvlakken van missiekritieke netwerken, met per richting vastgelegde stromen; de netwerken zelf blijven buiten het datacenternetwerk. |
| Overgang | Tijdelijke koppeling met het oude netwerk | Alleen tijdens de migratie van AM2: per verhuisde toepassing een vastgelegde stroom met eigenaar en einddatum. |
Scheiding en controle zijn per laag belegd. Een eigen routeringsdomein per zone scheidt de zones en de firewall handhaaft de overgang; binnen een zone scheidt het beheerdersbeleid in de clusters de afnemers. De externe verkeersverdeling publiceert en begrenst verbindingen, MetalLB levert de adressen in de clusters, en cert-manager en OpenBao leveren de certificaten. De API-server, de ingang of de toepassing sluit TLS af, en de ontvangende dienst beslist over de gegevensrechten.
Werkers bereiken hun besturing, de containerregistry, het geheimenbeheer, de aanmelding en de naam- en tijddienst langs vaste paden; de basisdienst controleert zelf de rechten van de afnemer. Een bereikbaar geheimenbeheer of een bereikbare objectopslag geeft geen toegang tot de geheimen of gegevens van een ander team, en een applicatienetwerk is geen vertrouwde beheerzone.
De herstelomgeving heeft een eigen routeringsdomein, dat ook bestaat zonder opgebouwde omgeving. Zij is bereikbaar vanaf de beheerwerkplek, met eigen aanmelding, en haalt bij een herstel kopieën op bij de back-upvoorziening van RWS. Er is geen route van of naar productie, behalve de vaste stromen naar de eigen deelreeks op het clusterbeheer en naar containerregistry, geheimenbeheer, naam en tijd.
Toelichting
Die vaste stromen zijn een aanvaard restrisico, begrensd door de deelreeks en de toegangslijsten. De herstelzone bevat zelf geen herstelkern: herstel zonder gezonde cel begint bij de afzonderlijke herstelkern buiten de cellen, die bij back-up en schoon herstel hoort.
Routeringsdomeinen en vaste stromen
Iedere zone is een eigen routeringsdomein (VRF) in het datacenternetwerk, met een eigen koppelvlak naar de firewall. De fabric routeert niet tussen routeringsdomeinen; de stromen tussen zones staan in de zonematrix.
Toelichting
Binnen een zone scheidt het netwerkbeleid in de clusters de afnemers. Secundaire interfaces en het hostnetwerk vallen daarbuiten en worden in het datacenternetwerk begrensd.
De routeringsdomeinen van een cel, met hun L3-VNI, hun inhoud en hun overgangen. Het L3-VNI hoort bij het routeringsdomein, niet bij een afzonderlijk subnet.
| Routeringsdomein | L3-VNI | Inhoud | Overgangen |
|---|---|---|---|
| vrf-beheer | 50001 | Servermanagement (iLO), beheerpoorten van de switches en de netwerkapparatuur, de beheerwerkplek en de fabriccontroller (VLAN 600, op de beheer-leaf) | Alleen via de firewall naar platform, herstel en extern; vanuit platform en extern alleen de vaste stromen |
| vrf-platform | 50002 | Knooppunten en API-adressen van de platformclusters (VLAN 610), objecttoegang (VLAN 622), basisdiensten en de werkers van gehoste platformclusters, met één segment per cluster (VLAN 700–709) | Via de firewall naar afnemers, ingang, extern en beheer |
| vrf-ingang | 50003 | Virtuele adressen en adressen naar achteren van de externe verkeersverdeling (VLAN 640) | Via de firewall van extern naar de ingang, en van de ingang naar platform en afnemers |
| vrf-afn-ontwikkelen | 50004 | Werkers, ingangs- en dienstadressen van applicatieclusters voor ontwikkelen en beproeven (VLAN 1000–1499) en virtuele machines (VLAN 650) | Via de firewall naar de vaste platformdiensten en de vaste platformstromen naar extern; al het andere alleen na zonecontrole |
| vrf-afn-regulier | 50005 | Werkers, ingangs- en dienstadressen van applicatieclusters voor reguliere productie (VLAN 1500–1899) en virtuele machines (VLAN 651) | Als vrf-afn-ontwikkelen |
| vrf-afn-bedrijfskritisch | 50006 | Werkers, ingangs- en dienstadressen van applicatieclusters voor bedrijfskritische productie (VLAN 1900–1999) en virtuele machines (VLAN 652) | Als vrf-afn-ontwikkelen |
| onderlaag (standaard-VRF) | — | Tunneleindpunten van clusters die zelf EVPN spreken (VLAN 660); zij bereiken de loopback van de leaves rechtstreeks | Geen koppelvlak naar de firewall; alleen BGP, BFD en VXLAN met vastgelegde buren en geregistreerde reeksen |
| vrf-herstel | 50008 | Herstelomgeving op afroep (VLAN 690); het netwerk bestaat ook zonder opgebouwde omgeving | Vanaf de beheerwerkplek; naar de back-upvoorziening en de hardwaresleutelmodule; alleen vaste stromen naar het platform |
| vrf-extern | 50009 | RWS-netwerk: kantoor, WAN, RWS-brede diensten en de proxy | Alle verkeer via de firewall; nooit rechtstreeks naar een ander domein |
| vrf-koppelvlak-mk | 50010 | Voorgeschreven koppelvlakken van missiekritieke netwerken | Alleen de vastgelegde stromen; nooit een gedeclareerde verbinding |
| vrf-overgang | 50011 | Koppeling met het oude netwerk in AM2 tijdens de migratie | Per verhuisde toepassing een vastgelegde stroom met eigenaar en einddatum; vervalt na de overgang |
| geen (laag 2) | — | Opslag, toegang (VLAN 620), opslag, intern (VLAN 621) en live-migratie (VLAN 630) | Geen overgang: alleen bereikbaar via een directe aansluiting; toegangslijsten op de leaf begrenzen het opslagclientnetwerk |
De zonematrix staat als code in de opslagplaats Beleid: rijen met bron- en doelzone, protocol, poort en richting. De vaste stromen tussen de routeringsdomeinen zijn haar basislijn; gedeclareerde verbindingen uit dienstbeschrijvingen komen er per toepassing bij na zonecontrole, met bron, bestemming, richting, doel en einddatum. Iedere andere stroom weigert en logt de firewall.
Toelichting
Zo worden stromen tussen zones op één plaats toegestaan, met toestandscontrole en logging. De stromen volgen uit de dienst en haar grenzen; de matrix van bron, doel en poort is daar de concrete invulling van. Basislijn en verbindingen worden jaarlijks opnieuw beoordeeld.
De vaste stromen van en naar de routeringsdomeinen voor beheer en herstel, binnen een cel. Waar een poort niet is genoemd, legt het detailontwerp per cel haar vast.
| Van | Naar | Toegestaan |
|---|---|---|
| vrf-beheer | vrf-platform | Beheerwerkplek naar de API’s (6443), dashboards en beheerinterfaces (443, 8443), cephadm (22) en het versiebeheer (git over SSH naar Forgejo, 22). Beheerservers van de platformpool ook naar de toegangsvoorziening en de aanmeldroutes op het ingangsadres van het clusterbeheer (443; aanmelding binnen de opgenomen sessie). Geharde beheerapparaten naar de beheeringang van de beheerwerkplek en de toegangsvoorziening (443). Uitvoeringsknooppunten van de automatisering naar haar hub (443) en naar de objecttoegang (443, alleen de bucket voor apparaatback-ups). Switches naar de bewaking (streaming telemetry via gRPC dial-out). Binnen vrf-beheer zelf de beheerwerkplek naar de fabriccontroller (443) en het firmwarebeheer naar iLO (443). |
| vrf-platform | vrf-beheer | Automatisering naar de API van de fabriccontroller (443) voor de uitrol vanuit de pijplijn, en naar haar uitvoeringsknooppunten in VLAN 600 (27199) voor nacontrole, testset en uitrol zonder controller, met een identiteit uit het geheimenbeheer. Guacd van de beheeringang van de beheerwerkplek, vanaf een eigen bronadres, naar de beheerservers van de platformpool (22 voor SSH, 3389 voor RDP). Vanaf groeipadstap 2 de eigen bewakingsvoorziening naar servermanagement, switches en de beheeradressen van firewalls en verkeersverdeling (SNMP versie 3 op UDP 161, Redfish op 443). |
| vrf-beheer | vrf-herstel | Beheerwerkplek naar de herstelomgeving (443, 6443), met eigen aanmelding. |
| vrf-beheer | vrf-extern | Servermanagement (iLO en firmwarebeheer), switches, fabriccontroller, leden van de verkeersverdeling en beheerservers van de beheerwerkplek naar de SIEM (syslog en auditlogboek over TLS, poort volgens de dienstafspraak met het SOC). Switches en leden van de verkeersverdeling naar de AAA-voorziening van netwerkbeheer voor de aanmelding van beheerders. iLO en firmwarebeheer naar de directory (AD DS) via LDAPS (636), omdat zij geen RADIUS ondersteunen. Leaves naar de netwerkweergave van het SOC (sFlow, UDP 6343). |
| vrf-extern | vrf-beheer | Tijdelijk, tot de overname door de eigen bewakingsvoorziening in groeipadstap 2: de bestaande apparatuurbewaking (Zabbix) naar servermanagement, switches en de beheeradressen van de verkeersverdeling, met SNMP versie 3 (UDP 161) en de koppelingen van de huidige bewaking op hun vastgelegde poorten. |
| vrf-herstel | vrf-extern | Herstelomgeving op afroep naar de back-upvoorziening (443) om kopieën op te halen; een in de herstelomgeving teruggezet geheimenbeheer naar de hardwaresleutelmodule van PKI-beheer (PKCS#11 over TLS). Geen DHCP-doorgifte: de werkers in VLAN 690 hebben statische adressen uit de herstelreeks. |
| vrf-herstel | vrf-platform | Werkers van de herstelomgeving naar hun gehoste besturing op het clusterbeheer, alleen de eigen deelreeks voor besturingen in de herstelzone: API-adres (6443) en ingangsadres (443; OAuth, Konnectivity, Ignition). Verder alleen containerregistry (443), geheimenbeheer (8200, alleen de naamruimte herstel-<cel>), naamdienst (53) en tijd (123). Geen andere route van of naar productie. |
De vaste stromen van en naar de routeringsdomeinen voor platform, ingang, afnemers en extern, met de onderlaag, het missiekritieke koppelvlak en de overgang, binnen een cel. De stromen tussen de cellen staan bij het verkeer tussen de cellen.
| Van | Naar | Toegestaan |
|---|---|---|
| vrf-platform | vrf-afn-* | Vlootbeheer, bewaking en beveiligingsbewaking naar de API’s en werkers van applicatieclusters (6443, 10250, 9100). Automatisering naar de ingangsadressen voor proeven (443) en naar de databaseadressen voor de TLS-scan (5432). Geheimenbeheer, vanaf de knooppunten van het basisdienstencluster, naar de databaseadressen in applicatieclusters (5432, TLS 1.3) voor rollen en sessies. |
| vrf-afn-* | vrf-platform | Werkers naar de besturing op het clusterbeheer (6443 en 443), de containerregistry (443), het geheimenbeheer (8200), de toegangsvoorziening (443), de naamdienst (53), de tijd (123), de agentingang van het vlootbeheer en het sensoradres van de beveiligingsbewaking (443), en de objecttoegang (443, voor de eigen back-upgebruiker en objectopslag als dienst; die beperking dwingt de objectopslag af, niet de firewall). Vanaf groeipadstap 2 verzamelaars, FlowCollector-agenten en remote write van de clusterbewaking naar de eigen bewakingsvoorziening (443). Vanaf de ingebruikname van het dienstennetwerk werkers naar het besturingscluster daarvan: 15012 (istiod, xDS) en 15008 (HBONE, east-west gateway). |
| vrf-ingang | vrf-afn-* | Externe verkeersverdeling, als TCP-doorgifte zonder TLS-afsluiting, naar de ingangsadressen van applicatieclusters (443) en, na zonecontrole, naar het dienstadres van een gedeclareerde verbinding met een eigen poort (bijvoorbeeld 5432). |
| vrf-ingang | vrf-platform | Externe verkeersverdeling, als TCP-doorgifte zonder TLS-afsluiting, naar de API-publicatie op het clusterbeheer (6443), en op 443 naar een eigen doeladres per dienst: de ingangsshard van het portaal, de eigen adressen van toegangsvoorziening en teamingang van de beheerwerkplek op het basisdienstencluster, de aanmeldingang van het clusterbeheer voor OAuth, Konnectivity en Ignition van gehoste besturingen, en het ontvangstpunt van het bouwcluster voor webhooks van GitLab. Deze diensten sluiten TLS zelf af. |
| vrf-extern | vrf-ingang | Kantoor en WAN naar de virtuele adressen van de verkeersverdeling: 443 en, voor de API van applicatieclusters, 6443; beide zonder TLS-afsluiting door naar het ingangsadres of het API-adres. Alleen GitLab naar het eigen virtuele adres van het ontvangstpunt van het bouwcluster (443, webhooks). |
| vrf-platform | vrf-ingang | Bouwcluster naar de virtuele adressen voor toepassingen van clusters voor ontwikkelen en beproeven (443, doorgifte) voor de dynamische test vóór de vrijgave voor reguliere productie; het bouwcluster bereikt zelf geen afnemerszone. Automatisering naar de virtuele adressen (443 en 6443) voor de TLS-scan van ingangen en API’s. |
| vrf-platform | vrf-extern | Basisdiensten naar RWS-brede voorzieningen: directory en HR-bron, SIEM, mailrelay, Infoblox, Cohesity, interne en externe PKI, en de proxy voor het spiegelen. Geheimenbeheer naar de hardwaresleutelmodule van PKI-beheer (PKCS#11 over TLS) voor de automatische ontgrendeling. Alle platformclusters en het opslagcluster naar de SIEM (syslog volgens RFC 5424 of HEC, over TLS) en de mailrelay (SMTP over TLS, alleen vastgelegde afzenders). Anycast-gateway van de werkersegmenten van gehoste platformclusters (VLAN 700–709) naar Infoblox (DHCP-doorgifte, UDP 67). Clusterbeheer naar de herstelbucket op Cohesity (443, alleen lezen; etcd-momentopname). Bouwcluster en werkruimten van het portaalcluster naar GitLab en zijn pakketregistry (443). De naamruimte voor toelating van het bouwcluster naar de proxy. Vanaf groeipadstap 2 de toegangsvoorziening van de eigen bewakingsvoorziening naar de directory (LDAPS, 636). |
| vrf-afn-* | vrf-extern | Gedeclareerde verbindingen na zonecontrole, met bestemming en poort; nooit naar missiekritieke netwerken buiten het koppelvlak. Daarnaast de vaste platformstromen die het vlootbeheer beheert: DHCP-doorgifte vanaf de anycast-gateway van ieder werkersegment naar Infoblox (UDP 67; het opslagclientnetwerk heeft statische adressen), verzamelaars op de werkers naar de SIEM (syslog of HEC over TLS), Alertmanager naar de mailrelay (SMTP over TLS, alleen vastgelegde afzenders), Argo CD van ieder applicatiecluster naar GitLab, alleen lezen (443), en vanaf groeipadstap 3 virtuele servers in vrf-afn-ontwikkelen naar de Linux-updatedienst en de eindpuntbeveiliging. |
| vrf-extern | vrf-platform | Back-upvoorziening van RWS (Cohesity) naar de objecttoegang (443), met een identiteit die alleen mag lezen; de SIEM van het SOC naar de API van NetBox (443), alleen lezen met een eigen technische identiteit, voor verrijking. |
| vrf-koppelvlak-mk | vrf-afn-* en terug | Alleen de stromen uit het SAK MK-koppelvlakken, per koppelvlak en per richting vastgelegd. |
| onderlaag | fabric | BGP (TCP 179) en BFD naar de leaves en VXLAN (UDP 4789) tussen tunneleindpunten; niet via de firewall, maar beperkt tot de vastgelegde buren. |
| vrf-overgang | vrf-afn-* en vrf-platform | Per verhuisde toepassing de vastgelegde stromen, tot het einde van de overgang. |
Missiekritieke netwerken
Missiekritieke netwerken horen niet bij het datacenternetwerk en zijn alleen bereikbaar via voorgeschreven koppelvlakken, vastgelegd met hun eigenaar. Er is geen rechtstreeks pad vanuit applicatieclusters, en geen netwerkdeclaratie of zelfservice-uitzondering mag die scheiding omzeilen.
Richting en inrichting van ieder missiekritiek koppelvlak, zoals een datadiode of gecontroleerde tussenopslag, liggen vóór aansluiting vast met de eigenaar van het netwerk. Het koppelvlak sluit in een eigen routeringsdomein aan op de border leaves, met alleen de stromen uit het SAK MK-koppelvlakken, per richting. De zonecontrole wijst een verbinding naar een missiekritieke zone buiten een koppelvlak af, en de filterregels in het datacenter en de EgressFirewall-regels in de clusters weigeren de adresreeksen van die zones.
Toelichting
De verantwoordelijkheid voor de industriële automatisering verandert niet door een aansluiting. Controle: zonecontrole en een test bij oplevering en na iedere wijziging. Eigenaar: netwerkbeheer, met de eigenaar van het missiekritieke netwerk.
Zonecontrole
Iedere verbinding hoort bij een dienst. Het team declareert haar in zijn dienstbeschrijving; zij wordt vóór de uitvoering getoetst aan de toegestane verkeersstromen tussen zones en na de aanleg langs het werkelijke pad beproefd.
Toelichting
Zo vervalt de firewallaanvraag per ticket, juist het knelpunt dat het platform wegneemt. Afgewezen alternatief: open verkeer met een firewallaanvraag per verbinding.
Een aansluiting over de grens van een beheerdomein wordt als één geheel geleverd, in de dienst Applicatieverkeer en ketenkoppelingen: netwerkbeheer zorgt voor bereikbaarheid en scheiding, de applicatieverbinding voor toegestaan verkeer en het gedrag bij vertraging, en de ontvangende dienst voor de toegestane gegevens en handelingen.
| Functie | Inrichting | Wat het team merkt |
|---|---|---|
| Verkeer tussen applicaties | Doel: een dienstennetwerk voor al het verkeer tussen diensten in de cel, ook tussen clusters van verschillende afnemers, met toegangsregels per applicatie-identiteit en waar nodig verkeerssturing en inzicht per aanroep. In de eerste levering: netwerkbeleid en versleuteling door de toepassing zelf. | Na ingebruikname van het dienstennetwerk krijgt een nieuwe versie eerst een beperkt deel van het verkeer en een trage vervolgdienst een begrensde wachttijd. |
| Scheiding van applicatienetwerken | Het team declareert een eigen applicatienetwerk binnen de goedgekeurde varianten; het platform legt het afgeschermd aan. | Het afgeschermde netwerk komt met de omgeving mee; de ontwikkelaar beheert zelf de toegestane aansluitingen, binnen de varianten en de zonematrix. |
| Aansluiting op externe of bestaande netwerken | Gecontroleerde routes via het datacenternetwerk, met externe verkeersverdeling en firewalls. | Een bestaande toepassing blijft tijdens de migratie bereikbaar via de afgesproken route of, als gedateerde uitzondering, via een tijdelijk behouden netwerkverband. |
Een team voegt goedgekeurde verbindingen en netwerken zelf aan zijn dienst toe: het declareert in zijn dienstbeschrijving verbindingen, koppelingen, uitgaande bestemmingen en eventueel een eigen paar verkeersverdelers. Het kan zonematrix, regelset en TLS-profiel niet wijzigen, geen beheerinterface publiceren, geen lid van een paar beheren en geen missiekritieke zone bereiken. De gedeelde infrastructuur blijft onder netwerkbeheer.
De zonecontrole is een stap in de pijplijn van de opslagplaats Afnemers. Zij leidt de zones af uit de adresreeksen in NetBox en toetst bron, doel, poort en richting aan de geldende zonematrix, met drie uitkomsten: een combinatie uit de matrix wordt automatisch als standaardwijziging samengevoegd, een verbinding naar een missiekritieke zone buiten een voorgeschreven koppelvlak wordt afgewezen, en al het andere gaat ter beoordeling naar netwerkbeheer (‘In beoordeling’).
Toelichting
Het is één toets voor portaal, API en rechtstreeks gebruik van versiebeheer. Uitkomst, regelversie en beoordelaar staan bij het wijzigingsvoorstel en in het logboek van de zonecontrole; dat logboek is het bewijs dat iedere verbinding vooraf is getoetst.
Netwerkbeheer beoordeelt een verbinding ‘In beoordeling’ binnen 2 werkdagen. Blijft zij langer liggen, dan geeft het leverpad een signaal aan netwerkbeheer. Een uitbreiding van de zonematrix is een apart wijzigingsvoorstel in de opslagplaats Beleid.
Toelichting
Zo blijft de wachttijd voor een team begrensd. Controle: de leverstatus en het logboek van de zonecontrole.
Iedere stroom tussen zones staat met bron, doel, poort, richting en einddatum in de zonematrix of in een beoordeeld besluit; ook een verruiming wordt vooraf getoetst. Een filterregel noemt als bron een clusterreeks of een adres naar achteren van de verkeersverdeling, nooit een hele zone.
Toelichting
Controle: het logboek van de zonecontrole, de pijplijn van de regelset en de testset van het datacenternetwerk. Eigenaar: netwerkbeheer.
Publicatie, zonematrix en regelset wijzigen alleen via een wijzigingsvoorstel: binnen de matrix als standaardwijziging, bij uitbreiding van de matrix met twee beoordelaars naast de auteur. De regelset gaat alleen met het draaiboek uit de opslagplaats Beleid naar de firewalls, na goedkeuring door een ander dan de aanvrager.
Toelichting
Controle: beschermingsregels op de opslagplaats, het logboek van de zonecontrole en de wekelijkse vergelijking van de regelset. Eigenaar: netwerkbeheer.
De zonematrix vertaalt het SAK Isolatie in toegestane stromen. Netwerkbeheer stelt haar vast in de opslagplaats Beleid en beoordeelt haar, samen met de gedeclareerde verbindingen, jaarlijks en bij iedere wijziging van het SAK Isolatie of van het dienstaanbod opnieuw. Na uitvoering wordt gecontroleerd of de inrichting de matrix naleeft.
Toelichting
Die controle hoort bij de toets van zonecontrole en netwerkbeleid.
Naleving en taken
De toegestane stromen uit de opslagplaats Beleid gaan met een draaiboek in Ansible Automation Platform en de Ansible-collectie van Check Point als regelset naar de firewalls, met een goedkeuringsstap voor productie. Iedere week worden de filterregels vergeleken met Beleid; een handmatige wijziging is een afwijking en wordt bij die vergelijking gemeld, dus niet direct.
Toelichting
De modelcontrole van het datacenternetwerk toetst de zonematrix bovendien vóór iedere uitrol van de fabric. Controle: de wekelijkse vergelijking en het verslag van de modelcontrole per wijziging.
Een netwerkwijziging wordt teruggedraaid via versiebeheer; daarna wordt gecontroleerd dat switches, firewalls en clusters werkelijk weer in de vorige toestand staan. Het beheerdersbeleid en het basisbeleid in de clusters blijven daarbij staan. Is versiebeheer door de wijziging onbereikbaar, dan loopt het terugdraaien via de noodroute. Zo wordt ook een fout in regelset of publicatie hersteld, waardoor stromen worden geweigerd of te ruim toegestaan.
Werkelijke en gedeclareerde stromen worden maandelijks per cluster vergeleken, met een verslag. Een niet-gedeclareerde stroom die niet is geweigerd, gaat binnen 24 uur naar platformbeheer en het SOC. Een gedeclareerde verbinding zonder verkeer gedurende 30 dagen leidt tot een wijzigingsvoorstel dat haar intrekt, ter goedkeuring door het team.
Toelichting
Perioden zonder waarneming worden expliciet gemaakt, zodat een ontbrekende meting niet als ‘geen verkeer’ telt. Eigenaar: platformbeheer, met netwerkbeheer.
Netwerkverkeer is zichtbaar voor beheer en onderzoek. Geweigerde verbindingen worden vastgelegd: netwerkbeleid en EgressFirewall melden weigeringen via ACL-logging aan het SOC, en de firewalls leveren hun weigeringen en beheerwijzigingen. Vanaf groeipadstap 2 zijn de verkeersstromen per cluster 30 dagen beschikbaar in Network Observability in de eigen bewakingsvoorziening; tot dan geldt de netwerkweergave van Advanced Cluster Security, onder een uitzondering die de dienst beperkt tot het profiel ontwikkelen en beproeven.
Toelichting
Controle: een voorbeeldonderzoek per kwartaal.
Netwerkbeheer is eindverantwoordelijk voor zones, zonematrix, firewalls, adresplan en namen; platformbeheer voor de paren van de verkeersverdeling, de publicaties, het uitgaande verkeer in de clusters en de automatisering van koppelingen. De eigenaar van een bestaand systeem beslist over de rechten in de bron. Iedere taak heeft één eindverantwoordelijk beheerdomein; tot de overdracht voert het ontwikkelteam het werk van platformbeheer uit.
| Activiteit | Platformbeheer | Netwerkbeheer | CISO-functie en PKI-beheer | Applicatieteam en eigenaar bron |
|---|---|---|---|---|
| Paren: levenscyclus, capaciteit en versie | A/R | C | C | I |
| Publicatie per cluster: virtuele servers, namen en publiek certificaat | A/R | C | I | I |
| Eigen paar voor een afnemer | A/R | C | C | R (aanvraag) |
| TLS-profiel en algoritmelijst | R | C | A | I |
| Certificaatbeleid en tussen-CA | C | I | A/R | I |
| Adressen, segmenten en namen toewijzen | C | A/R | I | I |
| Zonematrix vaststellen en herbeoordelen | C | A/R | C | I |
| Zonecontrole in de pijplijn | R | A | C | I |
| Beoordeling van verbindingen ‘In beoordeling’ | I | A/R | C | C |
| Regelset op de firewalls uitrollen en vergelijken | I | A/R | I | I |
| EgressFirewall en uitgaande regels | A/R | C | I | C |
| Koppeling inrichten en beëindigen | A/R | R (filterregels) | C | C |
| Instemming en rechten in de bron | I | I | C | A/R |
| Vergelijking van werkelijke en gedeclareerde stromen | A/R | C | I | C |
| Publiek domein en DNSSEC | I | A/R | C | I |
Toelichting
R is uitvoerend, A eindverantwoordelijk, C geraadpleegd en I geïnformeerd.