triox informatika

Technológia

Nem attól lesz stabil egy rendszer, hogy mi van benne — hanem attól, mi történik, amikor baj van

Az alábbi öt pont azt írja le, hogy a Triox infrastruktúrája milyen konkrét kockázatokra ad választ. Minden komponens ügyfelenként dedikált konfigurációban működik — nincs előre gyártott csomag, és nincs osztott környezet.

01Adatvesztés és visszaállítás

A visszaállítás nálunk nem terv, hanem külön infrastruktúra

A legtöbb súlyos adatvesztés nem attól lesz súlyos, hogy megtörtént, hanem attól, hogy a mentés ugyanabban a rackben, ugyanazon a tárolón vagy ugyanabban az épületben volt, mint az éles rendszer.

Nálunk a mentés több, egymástól fizikailag független célponton, több helyszínen áll — a kritikus terhelésekhez pedig off-site VM-replika is tartozik, amiről nem visszaállítani kell, hanem elindítani.

A kérdés nem az, van-e mentés. Az, hogy hol van, és mennyi idő alatt van fent.

Technikai részletek
  • Backup: enterprise szintű adatmentési megoldások
  • Backup célpontok: több, egymástól független fizikai backup target, több helyszínen
  • Replikáció: off-site VM replika-célpont a kritikus terhelésekhez
  • Adatközpont: két, egymástól független budapesti helyszín
02Ügyfél-izoláció

Az Ön környezete nem osztozik senkivel

Osztott környezetben egy másik ügyfél kompromittálódása, hibás konfigurációja vagy hirtelen terhelése az Ön kockázata is — akkor is, ha Ön mindent jól csinált.

Nálunk minden ügyfél saját hálózati szegmenst kap, VLAN-alapú vagy fizikai szegmentálással, dedikált gateway mögött. Igény szerint a környezet az internetről egyáltalán nem elérhető — érzékeny adatot kezelő ügyfeleknél ez már működő gyakorlat.

Auditnál a „logikailag elválasztva” gyakran kevés. Ezért adunk fizikai szegmentálást is.

Az internet felől érkező forgalom ügyfelenként külön, dedikált gateway-en halad át. Minden ügyfél saját hálózati szegmenst kap, azon belül külön publikus réteggel (web, mail) és belső réteggel (adatbázis, alkalmazás). A két ügyfél szegmense között nincs átjárás.InternetDedikált átjáróTŰZFAL · NAT · VPNDedikált átjáróTŰZFAL · NAT · VPNÜGYFÉL A — DEDIKÁLT SZEGMENSPublikus rétegweb, mailBelső rétegadatbázis, alkalmazásÜGYFÉL B — DEDIKÁLT SZEGMENSPublikus rétegweb, mailBelső rétegadatbázis, alkalmazásA KÉT SZEGMENS KÖZÖTT NINCS ÁTJÁRÁS
Technikai részletek
  • Ügyfél-izoláció: VLAN-alapú vagy fizikai szegmentálás, ügyfelenként dedikált szegmens
  • Gateway: ügyfelenként dedikált tűzfal, NAT és VPN endpoint — saját szabályrendszerrel
  • Publikus IP: dedikált publikus IPv4 cím ügyfelenként, saját címtartományunkból
  • Kétszintű szegmentálás: külön belső (adatbázis, alkalmazás) és publikus (web, mail) hálózati réteg

A saját címtartományból kapott dedikált IP azt is jelenti, hogy az Ön levelezésének és szolgáltatásainak IP-reputációja nem függ attól, mit csinál egy másik ügyfél.

03Management-hozzáférés

A támadási felület ott kezdődik, ahol a kezelőfelület

Egy infrastruktúra biztonsága gyakran nem az alkalmazásnál dől el, hanem ott, hogy honnan lehet hozzáférni a szerverek és a hálózati eszközök kezelőfelületéhez.

A Triox management-hálózata dedikált és az internetről nem elérhető — nincs kitett menedzsment-interfész, amit valakinek jelszóval kellene védenie.

Amit nem lehet elérni az internetről, azt nem lehet az internetről feltörni.

Technikai részletek
  • Out-of-band management: dedikált, az internetről nem elérhető management hálózat
  • Ügyfél-hozzáférés VPN-en keresztül, ügyfelenként dedikált endpointon
04Teljesítmény és rendelkezésre állás

A szűk keresztmetszet ritkán a szerver

Ha egy virtualizált környezet lassú, az legtöbbször nem CPU-kérdés, hanem hálózati vagy tárolási. A gerinchálózat nálunk 2×10 Gbps, redundáns kialakításban — egy uplink vagy egy switch kiesése nem jelent szolgáltatáskiesést.

Az erőforrás-kiosztás az Ön terheléséhez igazodik, nem egy előre gyártott csomaghoz: nagy erőforrás- és nagy tárigényű, nagyvállalati méretű terheléseket is kiszolgálunk.

Redundancia nélkül a „nagy sebesség” csak addig tart, amíg minden működik.

Ilyen terhelésre példa az országos lefedettségű médiaszolgáltató környezete →

Technikai részletek
  • Hálózat: nagysebességű, redundáns 2×10 Gbps gerinchálózat
  • Hardver: enterprise szerverpark
  • Skálázható erőforrás-kiosztás: igényhez igazított CPU-, memória- és tárkiosztás
  • Nincs merev csomagkényszer: egyedi konfiguráció, nem előre gyártott sablonok
05Virtualizációs platform

Nem kell platformot váltania ahhoz, hogy hozzánk költözzön

A platformváltás önmagában is projekt: migrációs kockázat, új licencek, újratanulás, átírt üzemeltetési folyamatok.

Nálunk mindhárom elterjedt platform üzemel — Microsoft Hyper-V, VMware és Proxmox —, így a meglévő környezete abban maradhat, amiben most fut. Ha viszont épp a licencköltségek miatt gondolkodik váltáson, azt is meg tudjuk lépni, egy irányított migrációval.

A platform legyen döntés, ne kényszer.

Technikai részletek
  • Virtualizáció: Microsoft Hyper-V (Windows Server platform), VMware, Proxmox
  • Migráció-támogatás meglévő környezetből
  • Szolgáltatási modellek: IaaS (VM, tárhely, hálózat), DCaaS (teljes ügyfél-adatközpont), SaaS (alkalmazás-hosting)

Nézzük meg, mit jelent ez az Ön környezetében

Ezek nem opciók egy árlistán, hanem az alapkonfiguráció része. Hogy az Ön környezetében pontosan mit jelent, az a jelenlegi rendszerétől függ — nézzük meg együtt.

Kérek egy infrastruktúra-átvilágítást