Hoe ontwerp en realiseer je een digitale wasstraat? Introductie Context Basis Browsing Hosting Conclusie & Contact
Wie zijn wij Jeroen van der Meer In IT sinds 1984 CTO Systems programming Datacenter design & Automated operations Marc Guardiola In IT sinds 1997 Lead Engineer & Manager Innovation Engineering & architecture met Linux, Networking & Security CISSP-ISSAP, CEH Outsourcing achtergrond
ASP4all Bitbrains Personeel Servers 175+ 3000+ ASP4all is gespecialiseerd in migratie, hosting en beheer van bedrijfskritische applicaties. Top 3 Bitbrains is gespecialiseerd in high performance computing en ultrasnelle levering van PoC s
Marktontwikkelingen Werkveld is veranderd van Managed Hosting naar Reputation Hosting Security technologie versnipperd Patriot Act en NSA DDoS
Context Intrusion prevention Content scanning DDoS Secured web Reverse proxy Secured zones REPUTATION Secured mail Bandwidth mgmt Secured systems Encryption Infra scaling Disaster recovery
Klant
Basis infra Public Internet Trusted partners Internal WAN DC1 DC2 Internal WAN Trusted partners Public Internet Encryption Encryption A A A External Internal Encryption A A Encryption Zonering Zonering
Zonering en componenten Zone firewall Zonefirewall Zonefirewall Zonefirewall 10G 10G 10G 10G 10G 10G 10G 10G Diensten Diensten Diensten Diensten VLAN VLAN VLAN TL2: Besloten TL2: Besloten TL2: Besloten VLAN VLANAL1: VLANBeperkt AL1: Beperkt AL1: Beperkt VLAN VLAN VLAN 11 12 13 11 12 13 11 12 13 21 22 23 21 22 23 21 22 23 31 32 33 31 32 33 31 32 33 24 25 26 27 24 25 26 27 24 25 26 27 34 35 36 37 34 35 36 37 34 35 36 37 TL1: Publiek TL1: Publiek TL1: Publiek NTP NTP NTP Mail Mail Mail Mail File Mail File Mail File Authoritative Authoritative Authoritative Authoritative Authoritative Authoritative DNS DNS DNS DNS DNS DNS Forward ProxyForward Proxy Forward ProxyForward Proxy Forward Forward Proxy Forward AV Proxy AV Proxy AV Resolving DNSResolving DNS
Scheiding Fysieke versus logische scheiding Snijverliezen, investering End-to-end logische scheiding Zone firewall Switch Compute Virtualization
Scheiding Besloten Beperkt Publiek Zone firewall 1 2 FEX A 1 1 FEX B 2 2 3 FIA FIB 16 Host ports 16 Host ports 4 4 2 1 1 2 3 1240 VIC A1 A2 B1 B2 802.1Q Trunk VN-TAG Trunk Primary path Secondary path OS / Hypervisor Visibility Portchannel 1 2 3 64 5 46 7 8 9 Portchannel 256 vnics
Scheiding FEX A 1 2 3 FIA FIB FEX B 16 Host ports 16 Host ports 4 4 2 1 1 2 1 2 3 1240 VIC A1 A2 B1 B2 802.1Q Trunk VN-TAG Trunk Primary path Secondary path OS / Hypervisor Visibility Portchannel 1 2 3 64 5 46 7 8 9 Portchannel 256 vnics FC1 FC2 NFS vswitch TL2 vswitch AL1 vswitch TL1 VLAN 1 2 3 VLAN 11 12 13 VLAN 21 22 23 Vmware VMware server 1 1 Besloten Beperkt Publiek
Design for failure
Webbrowsing CONNECT www.google.nl:443 App check ACL Blacklisting Categorize App check Anti-Virus App check Anti-Virus Anti-Malware App check Anti-Virus Anti-Malware Customer Wasstraat Internet
Mail App check DKIM SPF DMARC App check App check DKIM SPF DMARC Anti-Virus Anti-Malware Blacklisting Quarantaine App check Anti-DDoS Anti-Virus Anti-Malware Customer Wasstraat Internet
Hosting Anti-Virus Anti-Malware Anti-Vulnerability Loadbalancing WAF Caching SSL Offloading App check DDoS check Anti-Virus Anti-Malware App check Caching App check Webserver Wasstraat Internet
Conclusie: Defence in-depth! Policies, Procedures, Awareness ISO27001, ISAE3402 type II Physical Tier3+ Datacenters Perimeter Anti-DDoS, L7 Firewall / IDP Internal network WAF, Zoning/IDP, Web&Mail security Host Hardened OS & Middleware Application Standard frameworks, patched & audited Data Enterprise storage
Conclusie Een ontwerp kan sterven in schoonheid
Conclusie Maar ASP4all & Securelink hebben dit daadwerkelijk gerealiseerd! >36000 end users 400 servers 75 koppelingen met externe netwerken 70 TB raw storage Binnen budget, binnen tijd
Meer weten? Jeroen van der Meer: jmeer@asp4all.nl Marc Guardiola: mguardiola@asp4all.nl Voorbeeld klantcase: http://www.asp4all.nl/over-asp4all/klantervaringen/ ministerie-van-veiligheid-en-justitie
Bedankt voor uw aandacht!