Zo sluit een server aan op een privénetwerk

Een privénetwerk is een layer 2-netwerk tussen je eigen servers, dat binnen ons netwerk als VXLAN wordt vervoerd. Het verkeer erop blijft van het publieke internet en van de publieke interfaces van de servers af. Voor jumbo frames zet je MTU 9000 op de privé-interface. Je eigen 802.1Q VLAN-tags gaan ook over het netwerk mee.

  • Getagd op de bestaande poort

    Het privénetwerk komt binnen als VLAN op de poort die al het publieke netwerk draagt, en het besturingssysteem houdt de twee uit elkaar aan de hand van de tag.

  • Ongetagd op een tweede poort

    Het netwerk komt ongetagd binnen op de tweede poort van de server. Het besturingssysteem ziet daar een gewone interface, zonder VLAN om in te stellen.

Je kiest de VLAN-tag zelf wanneer je het netwerk aanmaakt. Een server blijft op zijn publieke netwerk en kan tegelijk aan meerdere privénetwerken hangen, elk met een eigen tag.

Stap voor stap in de gids over virtuele netwerken

Eén privénetwerk over meerdere datacenters

Het VLAN van een privénetwerk kan worden doorgetrokken tussen onze datacenters. Webservers in Amsterdam en New Jersey zitten dan op hetzelfde layer 2-netwerk en bereiken elkaar via het privésubnet dat jij toewijst.

Zo bouw je een webcluster. Elke locatie beantwoordt bezoekers op haar eigen publieke adressen, terwijl de servers sessies, caches en geüploade bestanden via het privénetwerk gelijk houden in plaats van over het publieke internet. Hoe bezoekers over de locaties worden verdeeld, via DNS of met loadbalancers die je zelf draait, bepaal je in je eigen opzet.

Geschatte round-trip-tijden tussen onze metropolen

Dit zijn schattingen om mee te plannen, geen metingen.

TussenGeschatte round trip
Amsterdam Londen≈ 7 ms
Amsterdam Frankfurt≈ 8 ms
Londen Frankfurt≈ 13 ms
New Jersey Chicago≈ 18 ms
Chicago Dallas≈ 22 ms
Dallas Los Angeles≈ 32 ms
New Jersey Dallas≈ 38 ms
Chicago Los Angeles≈ 48 ms
Londen New Jersey≈ 72 ms
Amsterdam New Jersey≈ 75 ms

Een DMZ-opzet met een privénetwerk en een firewallgroep

Een DMZ is bij ons geen apart product. Je bouwt hem uit de servers die je al huurt, één privénetwerk en één firewallgroep, in twee lagen.

Publieke laag

Webservers en reverse proxy’s. Elk heeft een publiek adres voor bezoekers en een aansluiting op het privénetwerk voor de laag erachter.

Privélaag

Database- en applicatieservers, bereikbaar via het privénetwerk. Koppel je via de API het publieke netwerk van een server los, dan heeft die helemaal geen publiek adres meer. Deployen en herinstalleren werken nog steeds, en het internet bereikt hij alleen via een eigen server in de publieke laag, want een NAT-gateway bieden we niet aan. Houdt een server in deze laag zijn publieke adres, dan luistert de database alleen op de privé-interface en sluit een firewallgroep de database- en SSH-poorten op dat adres.

Trek het netwerk door naar een tweede datacenter, en webservers daar horen op hetzelfde VLAN bij de publieke laag en bereiken de laag erachter via het privénetwerk.

Firewallgroepen op onze access-switches

Een firewallgroep is een benoemde set regels die je op een willekeurig aantal van je publieke IP-adressen toepast. De regels draaien op de access-switch waar je server op aangesloten is: verkeer dat een regel blokkeert, wordt daar gedropt en bereikt de poort van de server nooit. Dat geldt ook voor verkeer vanaf andere publieke Serverside-adressen, niet alleen voor verkeer van internet.

Elke regel staat verkeer toe, blokkeert het of begrenst het in pakketten per seconde, op protocol (TCP, UDP, ICMP, ICMPv6, GRE of alle), poortbereik en bronnetwerk. De regels van alle groepen op een adres worden samen op prioriteit afgelopen, en het laagste nummer wint. Je beheert groepen vanuit de cloudconsole of via de API, en een gewijzigde regel werkt meteen.

Binnenkort Security groups komen binnenkort.

Regels om rekening mee te houden

  • Verkeer dat op geen enkele regel past, wordt doorgelaten. Een groep met alleen allow-regels filtert niets; om een poort te sluiten heb je een block-regel nodig.
  • Regels zijn stateless: elk pakket wordt los beoordeeld, zonder te weten bij welke verbinding het hoort.
  • Alleen inkomende regels worden gehandhaafd.
  • Verkeer op je privénetwerken wordt niet door firewallgroepen gefilterd.

Houd daarnaast op elke server een firewall aan. Die volgt verbindingen, wat de switch niet doet, en is het enige filter op de privé-interface.

Opzetten voor veelvoorkomende workloads

Webcluster over meerdere datacenters

Applicatieservers in twee of meer datacenters, elk achter een reverse proxy op een eigen publiek adres. Ze delen een Redis-sessieopslag, de cache en interne API’s op privéadressen, en een deploy bereikt elke locatie over hetzelfde netwerk.

Databaseclusters

Drie PostgreSQL-nodes onder Patroni met hun etcd-leden, of een MySQL- of MariaDB-cluster op Galera of Group Replication, allemaal in één datacenter. Geef het clusterverkeer een eigen VLAN, los van het VLAN waarop je applicatieservers de database bevragen.

Een databaseserver dimensioneren

Proxmox VE

Eén cluster per datacenter, met Corosync en Ceph op aparte privénetwerken. De documentatie van Proxmox VE vraagt om een apart Corosync-netwerk, omdat opslagverkeer de heartbeat van het cluster kan vertragen.

Proxmox-clustering en HA

Kubernetes

Een cluster per metropool, met etcd daarbinnen. Verkeer tussen nodes en pods loopt over het privénetwerk, en alleen de ingress-nodes antwoorden op publieke adressen.

Ubuntu dedicated servers

Validators achter sentry nodes

De sentry-opzet uit de documentatie van CometBFT: sentries in de publieke laag peeren met de chain, de validator praat alleen met hen via het privénetwerk, en een firewallgroep sluit zijn peerpoort op zijn publieke adres.

Web3-infrastructuur

Game-backends

Proxy’s zoals Velocity nemen spelersverbindingen aan in de publieke laag. Gameservers in meerdere metropolen bereiken één database en loginbackend via het privénetwerk.

Gameserverhosting

Off-site back-ups

Laat back-uptaken via het privénetwerk naar een server in een andere metropool schrijven. Het back-updoel draait geen publieke dienst, dus er luistert niets op zijn publieke adres.

Back-upstrategieën voor Proxmox

Windows-domeincontrollers

Domeincontrollers beantwoorden Kerberos en LDAP op hun privé-interfaces, en een firewallgroep blokkeert poort 88, 389 en 445 op hun publieke adressen.

Windows Server-hosting

Wat privénetwerken kosten

Niets bovenop de server die je huurt. Dit alles hoort zonder extra kosten bij elke dedicated server, zonder toeslag per netwerk, per aangesloten server of per datacenter dat een netwerk bereikt.

  • Privénetwerken
  • Doortrekken tussen datacenters
  • Jumbo frames
  • Firewallgroepen

Veelgestelde vragen over privénetwerken

Wil je een tweede mening over een opzet? Neem contact op met ons netwerkteam.

Ja. Een webcluster kan servers in twee metropolen op één layer 2-netwerk laten draaien, omdat het VLAN van het netwerk tussen onze datacenters wordt doorgetrokken. De servers delen er sessies en cache over terwijl beide locaties bezoekers bedienen. Database- en Proxmox-clusters horen binnen één datacenter.

Installatiegidsen

De documentatie is in het Engels.


Illustratie Aan de slag

Ontdek het Serverside.com-verschil

Cloudflexibiliteit zonder de kosten, op hardware die alleen van jou is, in de locaties waar je gebruikers echt zitten.

100% uptime-SLA (5% tegoed per uur downtime die wij veroorzaken) · 24/7/365 support