Netzwerksicherheit
Eine Bereitstellung auf Verteidigungsniveau behandelt das Netzwerk als primäre Steuerungsebene. Diese Seite behandelt Perimeter-Kontrollen (Load Balancer, WAF, Firewall) und interne Kontrollen (NetworkPolicies, mTLS, Segmentierung).
Datenverkehrsfluss & mehrschichtige Verteidigung
Lastausgleich
| Umgebung | Empfohlener Load Balancer |
|---|---|
| Bare-Metal-OpenShift | MetalLB (L2/BGP) vor dem Ingress Router |
| Unternehmensrechenzentrum | F5 BIG-IP LTM, Citrix ADC oder vorhandener Hardware-LB |
| VMware / OpenStack | Plattform-LB (NSX ALB, Octavia) oder externer Hardware-LB |
Empfehlungen:
- Verteilen Sie die Last über alle Ingress-Router-Replikate für Hochverfügbarkeit; führen Sie Health-Checks für die Router-Endpunkte durch.
- Terminieren Sie TLS oder leiten Sie es durch, je nachdem, ob die WAF Payloads inspizieren muss (siehe unten).
- Bewahren Sie die Quell-IPs der Clients (X-Forwarded-For / PROXY-Protokoll) für die Audit-Protokollierung.
Web Application Firewall (WAF)
Eine WAF inspiziert HTTP(S)-Datenverkehr auf Angriffe auf Anwendungsebene (OWASP Top 10).
| Option | Hinweise |
|---|---|
| ModSecurity + OWASP Core Rule Set (CRS) | Open Source, on-prem / Air-Gap einsetzbar |
| F5 Advanced WAF (ASM) | Enterprise, integriert sich in BIG-IP LTM |
| Citrix Web App Firewall | Enterprise |
| Imperva / Fortinet FortiWeb | Enterprise-Appliances |
Empfohlene Basiskonfiguration:
- Aktivieren Sie das OWASP CRS nach einer kurzen Tuning-Phase im Blockiermodus.
- Erzwingen Sie Grenzwerte für die Anfragegröße, Ratenbegrenzung und Geo-/IP-Zulassungslisten, sofern anwendbar.
- Leiten Sie WAF-Protokolle an Ihr SIEM weiter (siehe Compliance & Audit).
TLS überall
- Extern: TLS 1.2+ (vorzugsweise TLS 1.3) am Load Balancer / Ingress Router. Verwenden Sie Zertifikate Ihrer unternehmensinternen/internen CA — gut geeignet für Air-Gap-Standorte.
- Intern: Der Dienst-zu-Dienst-Datenverkehr ist verschlüsselt; das Backend erreicht OpenBao nur über gegenseitig authentifizierte (mTLS) Kanäle.
- Cipher-Richtlinie: Beschränken Sie auf starke Chiffren; das
tlsSecurityProfiledes OpenShift-IngressControllerkann aufIntermediateoderModernoder auf ein benutzerdefiniertes, FIPS-konformes Profil für Verteidigungsumgebungen gesetzt werden.
# Enforce a modern TLS profile on the Ingress Router
apiVersion: operator.openshift.io/v1
kind: IngressController
metadata:
name: default
namespace: openshift-ingress-operator
spec:
tlsSecurityProfile:
type: Modern
Nord-Süd-Firewall-Regeln
Dies sind die Perimeter-Flüsse, die zugelassen werden müssen; alles andere ablehnen.
| # | Quelle | Ziel | Port/Proto | Zweck |
|---|---|---|---|---|
| 1 | Clients | Load-Balancer-VIP | 443/TCP | Benutzerzugriff (HTTPS) |
| 2 | LB | Ingress Router | 443/TCP | Weiterleitung an den Cluster |
| 3 | Administratoren | OpenShift-API | 6443/TCP | Cluster-Administration |
| 4 | Worker-Knoten | OpenBao-VMs | 8200/TCP | Abruf von Secrets |
| 5 | Worker-Knoten | PostgreSQL-VMs | 5432/TCP | Datenbank |
| 6 | ArgoCD | GitLab | 443/TCP, 22/TCP | GitOps-Quelle |
| 7 | Cluster / Velero | Objektspeicher | 443/TCP | Backups |
| 8 | OpenBao-VMs | HSM | je nach Hersteller | Vertrauensanker (optional) |
| 9 | Mirror-Registry | Cluster | 443/TCP | Air-Gap-Image-Pulls |
Ost-West-Mikrosegmentierung (NetworkPolicies)
Erzwingen Sie innerhalb des Clusters eine Default-Deny-Haltung und lassen Sie nur erforderliche Flüsse zu. Dies begrenzt laterale Bewegungen.
# Default deny all ingress in the duokey namespace
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: default-deny-ingress
namespace: duokey
spec:
podSelector: {}
policyTypes: ["Ingress"]
---
# Allow only the frontend to reach the backend API
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
name: allow-frontend-to-api
namespace: duokey
spec:
podSelector:
matchLabels: { app: duokey-api }
policyTypes: ["Ingress"]
ingress:
- from:
- podSelector:
matchLabels: { app: duokey-frontend }
ports:
- protocol: TCP
port: 8080
Service Mesh & mTLS (optional)
Für Zero-Trust-Ost-West-Sicherheit stellen Sie Red Hat OpenShift Service Mesh (Istio) bereit, um strenges mTLS zwischen allen Workloads mit fein granularen Autorisierungsrichtlinien und dienstspezifischer Telemetrie zu erzwingen.
Netzwerksegmentierung (VLANs)
Segmentieren Sie die unterstützende Infrastruktur in isolierte VLANs:
| VLAN | Zweck |
|---|---|
| Anwendung | OpenShift-Worker-/Ingress-Datenverkehr |
| Backend / Daten | PostgreSQL, Redis, Speicher |
| Sicher | OpenBao und HSM (am stärksten eingeschränkt) |
| Verwaltung | Out-of-Band-/Admin-Zugriff |
Die gesamte Architektur kann ohne ausgehenden Internetzugang betrieben werden. Verwenden Sie eine interne Mirror-Registry für Images und halten Sie IdP, Secret-Manager und HSM vollständig on-premise.