Drie dedicated servers en een Public Cloud-cluster communiceren ‘privé’ via vRack. Niemand filtert het verkeer tussen de database en de back-ups; monitoring ziet alleen het openbare internet. Een compromis op een virtuele applicatiemachine wordt een vrije zijwaartse beweging: een blinde zone gecreëerd door impliciet vertrouwen. Het vRack lost een bekabelingsprobleem op, geen governanceprobleem: zonder segmentatie verplaatst u het risico alleen binnen de OVHcloud-perimeter.
Het OVHcloud vRack lost privéconnectiviteit tussen services op. Het lost flow governance niet op; dat is jouw architectuur.
vRack: wat het wel en niet doet
| Capaciteit | vRack | Om jezelf toe te voegen |
|---|---|---|
| Privé L2-netwerk met meerdere services | Ja | — |
| Internet-isolatie | Standaard ja | Vrijwillige blootstelling via publieke IP |
| Inter-VM-filtering | Niet-native einde | Firewalls, nftables, beveiligingsgroepen |
| Oost-westdetectie | Nee | Probe, logs, zero trust-toegang |
| Segmentatie van producten/beheerders | Nee | Logische VLAN's, checklists |
Aanbevolen gezoneerd model
Definieer vier zones vóór de eerste bijlage. Frontzone: load balancer of reverse proxy met gecontroleerd openbaar IP-adres. Toepassingszone: virtuele machines zonder openbare route, alleen bereikbaar vanaf de voorkant.
Gegevensgebied: databases, opslag van privé-objecten; alleen strikte checklists uit het toepassingsgebied. Administratiegebied: bastion, doorlopende integratie; ingelogde toegang, geen algemene navigatie.
Documenteer een stroommatrix: bron, bestemming, haven, zakelijke rechtvaardiging. Controleer het bij elke nieuwe vRack-bijlage.
Monitoring zonder blinde vlekken
Verzamel cross-zone firewall-logboeken (weigeringen en vergunningen). Controleer vRack-latentie tussen meerdere regio's als u meerdere datacenters heeft. Configureer waarschuwingen voor nieuw IP-adres of open poort op het vRack. Houd een inventaris bij van aangesloten services: het vRack groeit geruisloos met elk project.
Test een driemaandelijkse mapping: is alles wat eraan vast zit nog nodig?
Veelvoorkomende fouten
Een platte vRack die productie, pre-productie en back-up combineert. Een pivotmachine met openbaar IP-adres en volledige toegang tot het vRack. Een ongedocumenteerde interne DNS die afhankelijkheden verbergt. De afwezigheid van encryptie tussen machines op gevoelige gegevens — vRack is geen encryptie.
Voor beheerderstoegang, zie VPN of bastion.
Kwartaaloverzicht: wat u moet meenemen
Maak elk kwartaal een lijst van de services die aan het vRack zijn gekoppeld en verwijder de services die niet langer nodig zijn. Een vergeten testomgeving die is aangesloten op hetzelfde privénetwerk als de productie, wordt een compromispunt. Documenteer ook firewallregels voor meerdere zones en controleer of er geen “tijdelijke” regels openstaan voor foutopsporing. Een goed ontworpen vRack verkleint het oppervlak dat wordt blootgesteld aan internet; het vervangt geen updates, geheimbeheer of het beveiligen van individuele machines; het is een netwerklaag en geen vervanging voor applicatiebeveiliging.
De top: privé betekent niet veilig
Beslis en ga vooruit zonder blinde vlek
Teken het zonediagram vóór de eerste vRack-bevestiging en pas vanaf dag één minimale checklists toe. Maak oost-westmonitoring niet-onderhandelbaar in uw budget en uw runbook, plan een driemaandelijkse beoordeling van de bijbehorende services en documenteer de stroommatrix voor elke nieuwe omgeving. Vergelijk architecturen via onze gidsen en het OVHcloud blad — de vRack maakt verbinding, u filtert en u logt. Zonder regelmatige evaluatie groeit het particuliere netwerk totdat het net zo ondoorzichtig wordt als het internet – met minder zichtbaarheid dan standaardtools.
Veelgestelde vragen
Wat is het OVHcloud vRack?
Laag 2 particulier netwerk tussen in aanmerking komende OVHcloud-services (dedicated, aangesloten Public Cloud, NAS), standaard geïsoleerd van het openbare internet, uitbreidbaar over een of meer regio's.
Vervangt vRack een firewall?
Nee: vRack isoleert verkeer van het openbare netwerk; fijne filtering tussen virtuele machines moet nog worden geconfigureerd via firewall, nftables of beveiligingsgroepen.
Welke fout creëert een blinde zone?
Een plat vRack zonder checklists of logs, of een gecompromitteerde pivot-machine met volledige private netwerktoegang en een openbaar IP-adres.
Public Cloud en vRack samen?
Ja via privé-interfaces: plan IP-adressering, routering en latentie tussen regio's en documenteer welke cloudprojecten aan het vRack zijn gekoppeld.
Het vRack maakt privé verbinding; jij beslist wie met wie mag praten, anders is het een gang zonder camera's. Plan een halfjaarlijkse beoordeling van de stroommatrix met het beveiligings- en operationele team om verouderde bijlagen te verwijderen.
