---
title: Spring Boot hybrid access with VPN and central firewall
description: Referenzarchitektur für Spring Boot auf STACKIT mit hybrider Anbindung über VPN und zentraler Firewall-Inspektion im Hub-and-Spoke-Modell für Migration.
sidebar:
  badge:
    text: "STACKIT"
    variant: success
scfAsset:
  managed: false
  category: 'blueprint'
  external: false
  tags: ["design-and-mobilize", "design", "target-architecture", "rehost", "spring-boot", "vpn", "firewall", "network-area"]
  maintainers:
    - user: "lukas.weberruss"
      role: true
      website: true
source_url: "https://framework.stackit.cloud/de/migration/assetcontainer/stackit/architecture-spring-boot-hybrid-vpn-central-firewall/"
source_file: "docs/de/migration/assetcontainer/stackit/architecture-spring-boot-hybrid-vpn-central-firewall.mdx"
---

## Überblick

Dieses Muster wird eingesetzt, wenn Workloads auf STACKIT mit zentralen Enterprise-Netzen gekoppelt bleiben müssen.
Es kombiniert Workload-Hosting mit klarer Netz-Governance über VPN und zentrale Firewall-Controls.

## Einsatz

- **Hybride Abhängigkeiten**: Integrationen der Anwendung sind weiterhin an On-Premises-Systeme gebunden.
- **Zentrale Inspektion erforderlich**: Verkehr muss über freigegebene Firewall-Kontrollpunkte laufen.
- **Kontrollierte Kommunikation zwischen Projekten**: Ost-West-Verkehr zwischen Projekten soll policy-gesteuert sein.

## Architekturdiagramm

```d2
vars: {
  d2-config: {
    pad: 32
  }
}

style.font-size: 22

direction: down

User: "User" {
  icon: ../../../../../../../public/stackit-icons/networking/ip.svg
}

Admin: "Admin" {
  icon: ../../../../../../../public/stackit-icons/networking/ip.svg
}

Spoke: "Application Project (spoke)" {
  AppVM: "Spring Boot VM" {
    icon: ../../../../../../../public/stackit-icons/computing/virtual-machine.svg
    link: https://docs.stackit.cloud/products/compute-engine/server/
  }
  AppLB: "Application Load Balancer" {
    icon: ../../../../../../../public/stackit-icons/networking/application-load-balancer.svg
    link: https://docs.stackit.cloud/products/network/load-balancing-and-content-delivery/application-load-balancer/
  }
}

SNA: "Shared Network Area" {
  Routing: "Routing Tables" {
    icon: ../../../../../../../public/stackit-icons/networking/network.svg
    link: https://docs.stackit.cloud/products/network/core-networking/network-area/basics/routing-tables/
  }
}

Hub: "Hub Project" {
  FW: "Central Firewall" {
    icon: ../../../../../../../public/stackit-icons/networking/firewall.svg
    link: https://docs.stackit.cloud/products/network/network-security/unified-firewall/
  }
  VPN: "VPN Gateway" {
    icon: ../../../../../../../public/stackit-icons/networking/vpn.svg
    link: https://docs.stackit.cloud/products/network/connectivity-hybrid-multi-cloud/vpn/
  }
}

OnPrem: "On-Premises" {
  icon: ../../../../../../../public/stackit-icons/networking/network.svg
}

Internet: "Internet" {
  icon: ../../../../../../../public/stackit-icons/networking/ip.svg
}

Spoke -> SNA: "Peering"
SNA -> Hub.FW: "Next Hop"
Hub.FW -> Hub.VPN: "Hybrid-Pfad"
Hub.VPN -> Internet: "IPsec-Tunnel"
Internet -> OnPrem: "IPsec-Tunnel"
Hub.FW -> Internet: "kontrollierter Egress"
User -> Internet: "Öffentlicher Zugriff"
Internet -> Spoke.AppLB: "Web-Ingress"
Admin -> OnPrem: "Unternehmenszugriff"
OnPrem -> Internet: "VPN-Endpunkt"
Internet -> Hub.VPN: "VPN-Endpunkt"
Hub.VPN -> Hub.FW: "Admin-Pfad"
Hub.FW -> SNA: "Admin-Route"
SNA -> Spoke.AppVM: "Admin-Zugriff"
Spoke.AppLB -> Spoke.AppVM: "App-Verkehr"
```

## Designprinzipien

- **Hybrid-Verkehr über einen Policy-Punkt führen**: zentrale Firewall als verpflichtenden Next Hop nutzen.
- **Routing-Verantwortung klar trennen**: Ownership für Routing-Tabellen und Firewall-Regeln je Change-Fenster festlegen.
- **Integrationspfade nach Kritikalität trennen**: geschäftskritische von unkritischen Hybrid-Flows trennen.
- **Failover-Szenarien validieren**: VPN- und Firewall-Ausfälle in Architektur-Abnahmetests einbeziehen.

## Repository

Die Workload-Bereitstellung in diesem Muster erfolgt über das Rehost-Repository:

<LinkCard
  title="STACKIT CMF Rehost Spring Boot repository"
  href="https://github.com/stackitcloud/stackit-cmf-rehost-springboot"
/>

Für die Spoke-Workload-VM nutze mindestens:

```hcl
create_project              = true
target_project_name         = "cmf-rehost-springboot"
target_project_owner_email  = "owner@sa.stackit.cloud"
parent_container_id         = "cmf-parent-container-id"
service_account_key_path    = "/path/to/stackit-sa-key.json"

enable_observability        = true
enable_node_exporter        = true
enable_local_postgresql     = false
enable_local_load_generator = false
```

Gemeinsame CMF-Flags:

```dotenv
setup_project=true
setup_observability=true
setup_database=false
setup_workload=true
setup_loadgen=false
setup_dns=false
```

Wichtiger Scope-Hinweis: VPN-Gateway, zentrale Firewall-Regeln und Shared-Network-Area-Routen sind in diesem Asset verpflichtende Architektur-Bausteine und müssen zusätzlich zur Workload-Automatisierung separat umgesetzt werden.
