Zum Hauptinhalt springen

Netzwerksicherheit

Eine Bereitstellung auf Verteidigungsniveau behandelt das Netzwerk als primäre Steuerungsebene. Diese Seite behandelt Perimeter-Kontrollen (Load Balancer, WAF, Firewall) und interne Kontrollen (NetworkPolicies, mTLS, Segmentierung).

Datenverkehrsfluss & mehrschichtige Verteidigung​

Lastausgleich​

UmgebungEmpfohlener Load Balancer
Bare-Metal-OpenShiftMetalLB (L2/BGP) vor dem Ingress Router
UnternehmensrechenzentrumF5 BIG-IP LTM, Citrix ADC oder vorhandener Hardware-LB
VMware / OpenStackPlattform-LB (NSX ALB, Octavia) oder externer Hardware-LB

Empfehlungen:

  • Verteilen Sie die Last über alle Ingress-Router-Replikate für Hochverfügbarkeit; führen Sie Health-Checks für die Router-Endpunkte durch.
  • Terminieren Sie TLS oder leiten Sie es durch, je nachdem, ob die WAF Payloads inspizieren muss (siehe unten).
  • Bewahren Sie die Quell-IPs der Clients (X-Forwarded-For / PROXY-Protokoll) für die Audit-Protokollierung.

Web Application Firewall (WAF)​

Eine WAF inspiziert HTTP(S)-Datenverkehr auf Angriffe auf Anwendungsebene (OWASP Top 10).

OptionHinweise
ModSecurity + OWASP Core Rule Set (CRS)Open Source, on-prem / Air-Gap einsetzbar
F5 Advanced WAF (ASM)Enterprise, integriert sich in BIG-IP LTM
Citrix Web App FirewallEnterprise
Imperva / Fortinet FortiWebEnterprise-Appliances

Empfohlene Basiskonfiguration:

  • Aktivieren Sie das OWASP CRS nach einer kurzen Tuning-Phase im Blockiermodus.
  • Erzwingen Sie Grenzwerte für die Anfragegröße, Ratenbegrenzung und Geo-/IP-Zulassungslisten, sofern anwendbar.
  • Leiten Sie WAF-Protokolle an Ihr SIEM weiter (siehe Compliance & Audit).

TLS überall​

  • Extern: TLS 1.2+ (vorzugsweise TLS 1.3) am Load Balancer / Ingress Router. Verwenden Sie Zertifikate Ihrer unternehmensinternen/internen CA — gut geeignet für Air-Gap-Standorte.
  • Intern: Der Dienst-zu-Dienst-Datenverkehr ist verschlüsselt; das Backend erreicht OpenBao nur über gegenseitig authentifizierte (mTLS) Kanäle.
  • Cipher-Richtlinie: Beschränken Sie auf starke Chiffren; das tlsSecurityProfile des OpenShift-IngressController kann auf Intermediate oder Modern oder auf ein benutzerdefiniertes, FIPS-konformes Profil für Verteidigungsumgebungen gesetzt werden.
# Enforce a modern TLS profile on the Ingress Router
apiVersion: operator.openshift.io/v1
kind: IngressController
metadata:
name: default
namespace: openshift-ingress-operator
spec:
tlsSecurityProfile:
type: Modern

Nord-Süd-Firewall-Regeln​

Dies sind die Perimeter-Flüsse, die zugelassen werden müssen; alles andere ablehnen.

#QuelleZielPort/ProtoZweck
1ClientsLoad-Balancer-VIP443/TCPBenutzerzugriff (HTTPS)
2LBIngress Router443/TCPWeiterleitung an den Cluster
3AdministratorenOpenShift-API6443/TCPCluster-Administration
4Worker-KnotenOpenBao-VMs8200/TCPAbruf von Secrets
5Worker-KnotenPostgreSQL-VMs5432/TCPDatenbank
6ArgoCDGitLab443/TCP, 22/TCPGitOps-Quelle
7Cluster / VeleroObjektspeicher443/TCPBackups
8OpenBao-VMsHSMje nach HerstellerVertrauensanker (optional)
9Mirror-RegistryCluster443/TCPAir-Gap-Image-Pulls

Ost-West-Mikrosegmentierung (NetworkPolicies)​

Erzwingen Sie innerhalb des Clusters eine Default-Deny-Haltung und lassen Sie nur erforderliche Flüsse zu. Dies begrenzt laterale Bewegungen.

# Default deny all ingress in the duokey namespace
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: default-deny-ingress
namespace: duokey
spec:
podSelector: {}
policyTypes: ["Ingress"]
---
# Allow only the frontend to reach the backend API
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: allow-frontend-to-api
namespace: duokey
spec:
podSelector:
matchLabels: { app: duokey-api }
policyTypes: ["Ingress"]
ingress:
- from:
- podSelector:
matchLabels: { app: duokey-frontend }
ports:
- protocol: TCP
port: 8080

Service Mesh & mTLS (optional)​

Für Zero-Trust-Ost-West-Sicherheit stellen Sie Red Hat OpenShift Service Mesh (Istio) bereit, um strenges mTLS zwischen allen Workloads mit fein granularen Autorisierungsrichtlinien und dienstspezifischer Telemetrie zu erzwingen.

Netzwerksegmentierung (VLANs)​

Segmentieren Sie die unterstützende Infrastruktur in isolierte VLANs:

VLANZweck
AnwendungOpenShift-Worker-/Ingress-Datenverkehr
Backend / DatenPostgreSQL, Redis, Speicher
SicherOpenBao und HSM (am stärksten eingeschränkt)
VerwaltungOut-of-Band-/Admin-Zugriff
Air-Gap

Die gesamte Architektur kann ohne ausgehenden Internetzugang betrieben werden. Verwenden Sie eine interne Mirror-Registry für Images und halten Sie IdP, Secret-Manager und HSM vollständig on-premise.