Milloin tarvitset tätä
Työkuormasi pääsevät internetiin ja toisiinsa reittien kautta, joita kukaan ei ole suunnitellut. Tietokannoilla on julkiset päätepisteet, jokaisella verkolla on oma reittinsä ulos, ja yksi murrettu työkuorma voisi päästä käsiksi lähes kaikkeen muuhun.
Mikä määrittää tarjouksen
- Yksi pilvi ja yksi pilvialue toteutusta kohden: AWS, Microsoft Azure tai Google Cloud.
- Mitoitus perustuu pilviverkon Zero Trust -katselmointiin tai maksuttomaan inventaariokyselyyn, jonka ajat itse lukuoikeuksilla (AWS Resource Explorer, Azure Resource Graph tai Google Cloud Asset Inventory).
- Essentials, 3–4 viikkoa: hub ja enintään 3 spoke-verkkoa, enintään 10 yksityistä päätepistettä, keskitetty yksityinen DNS, yksi ulosmenevän liikenteen reitti pilvipalomuurin kautta FQDN-pohjaisin sallittujen listoin sekä liikennelokit.
- Standard, 5–6 viikkoa, lisää palomuurin liikenteentarkastuksen (TLS-tarkastus ja IDPS, jos palomuurin taso tukee niitä), enintään 3 kerroksen segmentoinnin, IP-osoitesuunnitelman ja yhden site-to-site-VPN-yhteyden.
- Standard tuo lisäksi yksityisen pääsyn enintään 10 sisäiseen sovellukseen nykyisen Zero Trust -pääsyratkaisusi kautta, esimerkiksi Microsoft Entra Private Access, Zscaler Private Access, Cloudflare Access tai Google Identity-Aware Proxy.
- Useammista alueista, spoke-verkoista, päätepisteistä tai hybridiyhteyksistä teemme tarjouksen mitoituksen jälkeen.
Mikä muuttuu
- Työkuormat käyttävät pilvipalveluja yksityisten päätepisteiden kautta, eivät internetin yli.
- Ulosmenevä liikenne kulkee yhden palomuurireitin kautta ja vain hyväksymiisi kohteisiin.
- Spoke-verkot ovat erillään toisistaan, ellet itse salli niiden välistä reittiä.
- Tiimisi lisää spoke-verkon, yksityisen päätepisteen tai sallittujen listan kohteen pull requestilla.
Mitä saat
- Hub-verkko, jossa pilvipalomuuri ja yksi hallittu ulosmenevän liikenteen reitti
- Enintään 3 spoke-verkkoa siirrettynä hubiin yksi kerrallaan, jokaiselle testattu paluureitti
- Enintään 10 yksityistä päätepistettä pilvipalveluihin, nimipalvelu keskitetyn yksityisen DNS:n kautta
- Ulosmenevän liikenteen FQDN-sallittujen listat, jotka kootaan havaitusta liikenteestä ja otetaan sitten käyttöön
- Liikennelokit ohjattuna keskitettyyn lokivarastoosi
- Standard lisää: TLS-tarkastus- ja IDPS-käytännöt, enintään 3 kerroksen segmentointisäännöt, IP-osoitesuunnitelman, yhden site-to-site-VPN-yhteyden ja yksityisen pääsyn enintään 10 sovellukseen
- Kaikki muutokset Terraformina repositoriossasi, katselmoituina pull requesteina
- Ajo-ohjeet spoke-verkon, päätepisteen tai sallitun kohteen lisäämiseen sekä luovutustilaisuus
Mitä rakennamme kussakin pilvessä
| Osa | AWS | Azure | Google Cloud |
|---|---|---|---|
| Hub ja spoke-verkot | Transit Gateway ja tarkastus-VPC | Virtual WANin suojattu hub (secured hub) tai hub-VNet ja peeratut spoke-verkot | Network Connectivity Center -hub tai Shared VPC |
| Yksityiset päätepisteet ja DNS | Interface VPC endpoints, Route 53 Resolver ja private hosted zones | Private Endpoints, Azure Private DNS ja DNS Private Resolver | Private Service Connect ja Cloud DNS:n yksityiset vyöhykkeet |
| Ulosmenevän liikenteen sallittujen listat | NAT gateway ja AWS Network Firewallin domain-listat | Azure Firewallin sovellussäännöt | Cloud NAT ja Cloud NGFW tai Secure Web Proxy |
| Liikenteentarkastus (Standard-paketti) | AWS Network Firewallin TLS-tarkastus ja uhkasignatuurit | Azure Firewall Premiumin TLS-tarkastus ja IDPS | Cloud NGFW Enterprisen TLS-tarkastus ja tunkeutumisen esto |
| Liikennelokit | VPC Flow Logs | VNet flow logs | VPC Flow Logs |
Paketti on tarkoitettu ympäristöihin, joissa työkuormat ovat jo käynnissä, joten muutamme verkon spoke-verkko kerrallaan ilman käyttökatkoja. Uudet ympäristöt saavat perusverkon laskeutumisaluesprintissä.
Ei sisälly
- Palomuurin ja lisenssien käyttökulut, jotka pilvipalveluntarjoaja tai toimittaja laskuttaa sinulta
- Verkko uuteen, tyhjään ympäristöön (perusverkko kuuluu laskeutumisaluesprinttiin)
- Zero Trust -pääsyratkaisun hankinta tai ensimmäinen käyttöönotto
- Muutokset paikallisiin laitteisiin; annamme verkkotiimillesi asetukset VPN-yhteyden heidän päähänsä
Mitä tarvitsemme sinulta
- AWS: IAM Identity Center -käyttöoikeusjoukko (permission set) tai putken rooli, jolla voi muuttaa VPC:itä, Transit Gatewayta, Network Firewallia ja Route 53 Resolveria verkko- ja spoke-tileillä.
- Azure: Network Contributor -rooli hub- ja spoke-tilauksiin sekä Private DNS Zone Contributor -rooli sinne, missä yksityiset DNS-vyöhykkeet ovat.
- Google Cloud: roolit Compute Network Admin, Compute Security Admin ja DNS Administrator hub- ja spoke-projekteissa.
- Verkon omistaja, joka hyväksyy jokaisen muutosikkunan, sekä sovellusten omistajat, jotka testaavat työkuormansa jokaisen siirron jälkeen.
Näin työ etenee
Maksuton 30 minuutin puhelu, sitten mitoituskysely (tai verkkokatselmointisi) ja kirjallinen kiinteähintainen tarjous.
Suunnitellaan hub, spoke-verkot, DNS, ulosmenevän liikenteen reitti ja IP-osoitealueet ja sovitaan muutosikkunat tiimisi kanssa.
Rakennetaan hub nykyisen verkon rinnalle ja siirretään spoke-verkot yksi kerrallaan testatun paluureitin kanssa.
Kirjataan ulosmenevä liikenne ensin lokiin, otetaan sallittujen listat käyttöön, luovutetaan koodi ja ajo-ohjeet ja käydään ne läpi tiimisi kanssa.
Lyhyesti
- Kesto
- 3–6 viikkoa
- Hinta
- Kiinteä tarjous maksuttoman 30 minuutin puhelun jälkeen
- Toteuttaja
- Pääarkkitehtimme ja pilvi-insinööri
Liittyvät palvelut
Pilviperustan tarkistus
1–2 viikon katselmointi, joka vertaa AWS-, Azure- tai Google Cloud -perustaasi CIS Benchmark -suosituksiin ja sitoo jokaisen havainnon näyttöön, kohteena oleviin resursseihin ja korjaukseen.
Pilviverkon Zero Trust -katselmointi
Viikon katselmointi liikenteestä, joka kulkee AWS-, Azure- tai Google Cloud -verkkoihisi, niistä ulos ja niiden välillä, ja tuloksena näytöllä tuetut havainnot, Zero Trust -tavoitearkkitehtuuri ja priorisoitu tiekartta.
Siirtokartoitus
1–2 viikon kartoitus siitä, mitä ajat omassa konesalissa tai toisessa pilvessä. Saat siirtotavan sovelluksittain, siirtoaaltojen suunnitelman ja kustannusarvion AWS:ään, Azureen tai Google Cloudiin.