Securitatea și livrarea aplicațiilor — România

Protecția aplicațiilor la scară largă.

Un strat unic de securitate și livrare a aplicațiilor pentru una dintre cele mai folosite platforme publice din România — peste 100 de aplicații legacy și cloud-native protejate în două centre de date, construit integral pe F5.

100+Aplicații
protejate
2Centre de date
+ cloud
F5Platformă
BIG-IP ® NGINX
Imagine reprezentativă pentru securitatea și livrarea aplicațiilor ANAF, cu funcționari publici, servicii digitale și infrastructură de centru de date

01Provocarea

Un singur strat de securitate pentru un parc mixt de aplicații

Serviciile ANAF destinate cetățenilor rulează pe o infrastructură mixtă — aplicații legacy folosite de mulți ani, alături de sarcini de lucru moderne, cloud-native, pe Kubernetes. Ambele sunt expuse publicului la scară largă și ambele sunt atacate continuu.

Mandatul a fost realizarea unui strat unic de securitate și livrare a aplicațiilor, care să protejeze totul, vechi și nou, fără reconstruirea aplicațiilor din spatele lui. Patru constrângeri au modelat fiecare decizie.

P1 Același nivel de securitate pentru toate aplicațiile Aplicațiile legacy și cele cloud-native sunt protejate la același standard, prin aceleași controale.
P2 Mereu activ, în două locații Echilibrare globală a încărcării și failover între DC1 și DC2, cu un cloud terț în același fabric.
P3 Acces controlat la perimetru Autentificarea și politicile de acces sunt aplicate înainte ca traficul să ajungă la o aplicație.
P4 Nativ pentru Kubernetes și API-uri Ingress modern și un API gateway pentru sarcinile de lucru containerizate și API-urile publicate.

02Dimensiune

Servicii expuse publicului,
sub atac permanent.

150.000+
Utilizatori ai platformei
500.000
Accesări pe zi
1,5 mil.
Atacuri prevenite zilnic
100+
Aplicații protejate

Traficul este direcționat către locația funcțională prin echilibrare globală a încărcării, inspectat de firewallul pentru aplicații web și rutat către backend-uri legacy sau cloud-native în două centre de date.

03Platforma F5

Cinci module F5, un singur strat de livrare și securitate

Întregul strat de securitate și livrare a aplicațiilor este F5 — un singur furnizor, de la echilibrarea globală a încărcării până la ingress-ul Kubernetes, un singur lanț de control și suport pentru servicii care nu au voie să cadă.

F5 BIG-IP WAF Firewall pentru aplicații web

Protecție bazată pe semnături și pe comportament pentru fiecare aplicație publicată; stratul care respinge aproximativ 1,5 milioane de atacuri pe zi înainte ca acestea să ajungă la o aplicație.

F5 BIG-IP LTM Managementul traficului local

Echilibrarea încărcării și rutarea aplicațiilor între grupurile de servere din fiecare locație, atât pentru backend-urile legacy, cât și pentru cele containerizate.

F5 BIG-IP APM Managementul politicilor de acces

Autentificare și control al accesului la perimetru, integrate cu stratul de identitate.

F5 BIG-IP DNS Echilibrarea globală a încărcării serverelor

Direcționează utilizatorii către centrul de date funcțional și comută traficul între DC1 și DC2 în caz de defecțiune.

F5 NGINX API gateway și ingress

API Gateway cu validare JWT și NGINX Ingress Controller cu App Protect în fața clusterelor Kubernetes; guvernate prin NGINX Management Suite și un Developer Portal.

04Arhitectură

Un singur model de referință, oglindit în două locații

Diagrama prezintă modelul arhitecturii de referință — nu implementarea internă efectivă. Traficul intră prin F5 DNS, este echilibrat de LTM, inspectat de WAF și NGINX App Protect și rutat prin API gateway-ul și ingress-ul NGINX către clusterele Kubernetes, serverele legacy și infrastructura virtualizată din ambele locații.

Nivel frontend / ingressF5 DNS (GSLB) → LTM → BIG-IP WAF și NGINX App Protect, oglindite în DC1 și DC2
API și KubernetesNGINX API Gateway (validare JWT) + NGINX Ingress Controller (App Protect) → clustere OpenShift și OKD
Backend / infrastructurăSarcini de lucru Kubernetes, servere legacy și servere virtualizate, în DC1, DC2 și un cloud terț
Fundație hardwareToate modulele F5 pe clustere de șasiuri VELOS

05Fundația hardware

De la VIPRION la VELOS

Toate modulele F5 au fost consolidate pe VELOS — platforma de șasiuri F5 care rulează pe F5OS — și au înlocuit vechea infrastructură VIPRION. Fiecare instanță BIG-IP rulează ca tenant izolat pe hardware partajat și redundant.

Izolarea tenanțilorFiecare instanță BIG-IP rulează ca tenant izolat pe șasiu.
Scalare și ciclu de viață independenteCapacitatea și actualizările sunt gestionate per tenant, pe hardware partajat și redundant.
Mentenanță fără întreruperi pentru utilizatoriActualizări eșalonate, susținute de failover-ul între cele două locații.

06Integrări

Jurnalizarea evenimentelor de securitate, identitatea și managementul API-urilor

Platforma este conectată la ansamblul mai larg de instrumente operaționale.

Jurnalizarea evenimentelor de securitate → GraylogFiecare modul F5 transmite telemetria de securitate și de trafic către Graylog pentru corelare, alertare și audit.
IdentitateAPM și gateway-ul NGINX se integrează cu Keycloak pentru autentificarea la perimetru și validarea JWT.
ManagementF5 BIG-IQ centralizează configurarea și conformitatea BIG-IP; NGINX Management Suite și Developer Portal guvernează ecosistemul de API-uri.

07Notă de confidențialitate

Nu dezvăluim nume specifice, locații sau arhitectura tehnologică internă efectivă a proiectului.

Diagrama și cifrele de pe această pagină descriu modelul arhitecturii de referință și dimensiunea proiectului care poate fi comunicată public.

08Pasul următor

Protejați aplicații publice critice?

Am proiectat, integrat și livrat stratul de securitate și livrare a aplicațiilor pentru una dintre cele mai folosite platforme publice din România. Dacă protejați un parc mixt de aplicații legacy și cloud-native — în mai multe locații, la scara serviciilor publice — vă putem ajuta.

Contactați-ne →