Netzwerk-Modell

Überblick

Die Plattform verwendet ein verteiltes Netzwerkmodell über mehrere Standorte.

Ziele:

  • Sichere Trennung interner und externer Dienste

  • Zentrale Kontrolle öffentlicher Zugriffe

  • Unterstützung von IPv4 und IPv6

  • Minimierung öffentlich erreichbarer Systeme

networking model

Netzwerkprinzipien

Dual Stack

Die Plattform unterstützt IPv4 und IPv6.

Neue Dienste sollen grundsätzlich IPv6-fähig bereitgestellt werden.

IPv4 bleibt für Kompatibilität und externe Erreichbarkeit erhalten.

Segmentierung

Interne und externe Kommunikationspfade werden getrennt behandelt.

Beispiele:

  • Benutzerzugriffe

  • Cluster-Kommunikation

  • Storage-Kommunikation

  • Management-Zugriffe

Minimale Angriffsfläche

Interne Systeme werden nicht direkt aus dem Internet veröffentlicht.

Öffentliche Zugriffe erfolgen ausschließlich über definierte Einstiegspunkte.

Kubernetes Netzwerkbereiche

Jeder Kubernetes-Cluster verwendet eigene, nicht überlappende Pod- und Service-Netzwerke.

Die Wiederverwendung von Pod- oder Service-CIDRs in mehreren Clustern ist nicht zulässig.

Begründung:

  • Vermeidung von Routing-Konflikten

  • Vorbereitung auf WireGuard-Vernetzung

  • Unterstützung von Multi-Cluster-Szenarien

  • Unterstützung von Cilium ClusterMesh

  • Vereinfachtes Troubleshooting

IPv6 Adressierung

Interne Cluster verwenden Unique Local Addresses (ULA).

Externe Cluster verwenden Global Unicast Addresses (GUA).

ULA-Präfixe werden für Standorte verwendet, an denen keine dauerhaft verfügbaren öffentlichen IPv6-Präfixe bereitgestellt werden.

Vorteile:

  • Unabhängig von Internet-Providern

  • Kein Renumbering bei Providerwechseln

  • Stabile interne Adressierung

GUA-Präfixe werden für öffentlich gehostete Cluster verwendet.

Vorteile:

  • Global eindeutig

  • Öffentlich routbar

  • Direkte Erreichbarkeit ohne NAT

Die Wahl von ULA oder GUA beeinflusst nicht die interne Kubernetes-Funktionalität. Pod- und Service-Netze verwenden in beiden Fällen das gleiche Adressierungsschema.

Externe Erreichbarkeit

Öffentliche Dienste werden zentral veröffentlicht.

Der Zugriff erfolgt über einen dedizierten Zugangspunkt.

Benutzer
      |
      v
Pangolin
      |
      v
Zielsystem

Dadurch bleiben interne Systeme vom Internet entkoppelt.

Interne Erreichbarkeit

Interne Dienste werden direkt innerhalb der Plattform bereitgestellt.

Beispiele:

  • Monitoring

  • Storage

  • Verwaltungsoberflächen

Diese Dienste sind nicht zwangsläufig öffentlich erreichbar.

Service-Bereitstellung

HTTP-basierte Dienste werden möglichst über Gateway API veröffentlicht.

Eigenschaften:

  • Zentrale Routing-Ebene

  • TLS Terminierung

  • Einheitliches Betriebsmodell

TCP- und TLS-basierte Anwendungen können ebenfalls über Gateway API bereitgestellt werden.

Beispiele:

  • Mailserver

  • Datenbanken

  • Eigene TCP-Dienste

DNS

Das DNS-Modell unterscheidet zwischen internen und externen Namen.

Interne Namen dienen der Kommunikation innerhalb der Plattform.

Externe Namen werden für öffentlich erreichbare Dienste verwendet.

Die Verwaltung erfolgt automatisiert.

Standortvernetzung

Mehrere Standorte werden über private Netzwerkverbindungen miteinander verbunden.

Eigenschaften:

  • Verschlüsselte Kommunikation

  • Standortübergreifender Zugriff

  • Keine direkte Abhängigkeit von öffentlichen Freigaben

Architekturziele

Die Netzwerkarchitektur verfolgt folgende Ziele:

  • Sichere Standardkonfiguration

  • Hohe Transparenz

  • Unterstützung mehrerer Standorte

  • Einheitliche Service-Bereitstellung

  • IPv6-Fähigkeit

  • Geringe Angriffsfläche

  • Einfache Erweiterbarkeit