Spring Boot hybrid access with VPN and central firewall
Zuletzt aktualisiert am
Überblick
Abschnitt betitelt „Überblick“Dieses Muster wird eingesetzt, wenn Workloads auf STACKIT mit zentralen Enterprise-Netzen gekoppelt bleiben müssen. Es kombiniert Workload-Hosting mit klarer Netz-Governance über VPN und zentrale Firewall-Controls.
Einsatz
Abschnitt betitelt „Einsatz“- Hybride Abhängigkeiten: Integrationen der Anwendung sind weiterhin an On-Premises-Systeme gebunden.
- Zentrale Inspektion erforderlich: Verkehr muss über freigegebene Firewall-Kontrollpunkte laufen.
- Kontrollierte Kommunikation zwischen Projekten: Ost-West-Verkehr zwischen Projekten soll policy-gesteuert sein.
Architekturdiagramm
Abschnitt betitelt „Architekturdiagramm“Designprinzipien
Abschnitt betitelt „Designprinzipien“- Hybrid-Verkehr über einen Policy-Punkt führen: zentrale Firewall als verpflichtenden Next Hop nutzen.
- Routing-Verantwortung klar trennen: Ownership für Routing-Tabellen und Firewall-Regeln je Change-Fenster festlegen.
- Integrationspfade nach Kritikalität trennen: geschäftskritische von unkritischen Hybrid-Flows trennen.
- Failover-Szenarien validieren: VPN- und Firewall-Ausfälle in Architektur-Abnahmetests einbeziehen.
Repository
Abschnitt betitelt „Repository“Die Workload-Bereitstellung in diesem Muster erfolgt über das Rehost-Repository:
Für die Spoke-Workload-VM nutze mindestens:
create_project = truetarget_project_name = "cmf-rehost-springboot"target_project_owner_email = "owner@sa.stackit.cloud"parent_container_id = "cmf-parent-container-id"service_account_key_path = "/path/to/stackit-sa-key.json"
enable_observability = trueenable_node_exporter = trueenable_local_postgresql = falseenable_local_load_generator = falseGemeinsame CMF-Flags:
setup_project=truesetup_observability=truesetup_database=falsesetup_workload=truesetup_loadgen=falsesetup_dns=falseWichtiger Scope-Hinweis: VPN-Gateway, zentrale Firewall-Regeln und Shared-Network-Area-Routen sind in diesem Asset verpflichtende Architektur-Bausteine und müssen zusätzlich zur Workload-Automatisierung separat umgesetzt werden.