Zum Inhalt springen
Beta

Spring Boot hybrid access with VPN and central firewall

Zuletzt aktualisiert am

Dieses Muster wird eingesetzt, wenn Workloads auf STACKIT mit zentralen Enterprise-Netzen gekoppelt bleiben müssen. Es kombiniert Workload-Hosting mit klarer Netz-Governance über VPN und zentrale Firewall-Controls.

  • Hybride Abhängigkeiten: Integrationen der Anwendung sind weiterhin an On-Premises-Systeme gebunden.
  • Zentrale Inspektion erforderlich: Verkehr muss über freigegebene Firewall-Kontrollpunkte laufen.
  • Kontrollierte Kommunikation zwischen Projekten: Ost-West-Verkehr zwischen Projekten soll policy-gesteuert sein.
UserAdminApplication Project (spoke)Shared Network AreaHub ProjectOn-PremisesInternetSpring Boot VMApplication Load BalancerRouting TablesCentral FirewallVPN Gateway PeeringNext HopHybrid-PfadIPsec-TunnelIPsec-Tunnelkontrollierter EgressÖffentlicher ZugriffWeb-IngressUnternehmenszugriffVPN-EndpunktVPN-EndpunktAdmin-PfadAdmin-RouteAdmin-ZugriffApp-Verkehr
  • Hybrid-Verkehr über einen Policy-Punkt führen: zentrale Firewall als verpflichtenden Next Hop nutzen.
  • Routing-Verantwortung klar trennen: Ownership für Routing-Tabellen und Firewall-Regeln je Change-Fenster festlegen.
  • Integrationspfade nach Kritikalität trennen: geschäftskritische von unkritischen Hybrid-Flows trennen.
  • Failover-Szenarien validieren: VPN- und Firewall-Ausfälle in Architektur-Abnahmetests einbeziehen.

Die Workload-Bereitstellung in diesem Muster erfolgt über das Rehost-Repository:

Für die Spoke-Workload-VM nutze mindestens:

create_project = true
target_project_name = "cmf-rehost-springboot"
target_project_owner_email = "owner@sa.stackit.cloud"
parent_container_id = "cmf-parent-container-id"
service_account_key_path = "/path/to/stackit-sa-key.json"
enable_observability = true
enable_node_exporter = true
enable_local_postgresql = false
enable_local_load_generator = false

Gemeinsame CMF-Flags:

setup_project=true
setup_observability=true
setup_database=false
setup_workload=true
setup_loadgen=false
setup_dns=false

Wichtiger Scope-Hinweis: VPN-Gateway, zentrale Firewall-Regeln und Shared-Network-Area-Routen sind in diesem Asset verpflichtende Architektur-Bausteine und müssen zusätzlich zur Workload-Automatisierung separat umgesetzt werden.