Δεν κατονομάζουμε πελάτες. Δεν δημοσιεύουμε case studies με στοιχεία που αποκαλύπτουν την ταυτότητά τους. Αυτό που μπορούμε να μοιραστούμε είναι η αρχιτεκτονική — ανωνυμοποιημένες περιγραφές προβλημάτων που λύθηκαν, συστημάτων που χτίστηκαν και υποδομής που παραδόθηκε.
Ο πελάτης λειτουργούσε σε τρεις φυσικές τοποθεσίες με ανεξάρτητα clusters hypervisor παλαιού τύπου (VMware, αναπτυγμένα από προηγούμενο πάροχο), χωρίς failover μεταξύ τοποθεσιών, και υποδομή SAN που πλησίαζε στο τέλος του κύκλου ζωής της. Το κόστος αδειοδότησης VMware αυξανόταν μετά την εξαγορά από τη Broadcom. Το δημόσιο cloud απαγορευόταν συμβατικά από το ρυθμιστικό τους πλαίσιο.
Σχεδιάσαμε και αναπτύξαμε ένα cluster Proxmox VE τριών τοποθεσιών με αποθήκευση Ceph (ceph.io), VXLAN overlay για επέκταση επιπέδου 2, και αυτοματοποιημένο failover με χρόνο ανάκαμψης κάτω των 30 δευτερολέπτων. Χτισμένο air-gapped εξ ορισμού — όλοι οι κόμβοι λειτουργούν χωρίς πρόσβαση στο διαδίκτυο, οι ενημερώσεις ρέουν μέσω του proxy VPRS. Διασύνδεση μεταξύ τοποθεσιών μέσω πλέγματος WireGuard με BGP για δυναμική επιλογή διαδρομής.
Μηδενικός απρογραμμάτιστος χρόνος διακοπής σε 18 μήνες. Το κόστος αποθήκευσης μειώθηκε κατά 60% μεταβαίνοντας από ιδιόκτητο SAN σε Ceph (ceph.io) σε εμπορικό υλικό. Ο πελάτης λειτουργεί πλέον ένα ενιαίο λογικό datacenter σε τρεις φυσικές τοποθεσίες.
Επίπεδη αρχιτεκτονική δικτύου χωρίς τμηματοποίηση. Το VPN παρείχε ευρείες άδειες σε επίπεδο δικτύου. Δεν υπήρχαν έλεγχοι πρόσβασης δεσμευμένοι σε ταυτότητα. Πολλαπλές αποτυχίες σε ελέγχους ασφάλειας επικαλούμενες έλλειψη τμηματοποίησης δικτύου και διαχείρισης προνομιούχας πρόσβασης.
Αναπτύξαμε το Wazuh SIEM σε όλα τα endpoints για ανίχνευση απειλών και παρακολούθηση συμμόρφωσης. Εφαρμόσαμε το VPN πλέγματος zero-trust Netbird με έλεγχο κατάστασης (posture checking) — κάθε σύνδεση επαληθεύεται ως προς το επίπεδο ενημερώσεων του λειτουργικού συστήματος, την κατάσταση κρυπτογράφησης δίσκου και την ταυτότητα της συσκευής πριν από τη δημιουργία του tunnel. Αναπτύξαμε το VPMS (JumpServer) για όλη την προνομιούχα πρόσβαση με καταγραφή συνεδριών και επιβολή κωδικών μίας χρήσης μέσω Kratos. Τμηματοποιήσαμε το δίκτυο σε 12 VLAN με πολιτικές firewall μεταξύ VLAN διαχειριζόμενες μέσω OPNsense.
Ο επόμενος έλεγχος ασφάλειας πέρασε με μηδενικά ευρήματα. Ο μέσος χρόνος ανίχνευσης συμβάντων ασφάλειας μειώθηκε από ημέρες σε λεπτά. Όλες οι προνομιούχες συνεδρίες καταγράφονται και είναι ελέγξιμες.
Ο πελάτης χρειαζόταν μια πλατφόρμα ενορχήστρωσης containers για εσωτερικές εφαρμογές, αλλά δεν μπορούσε να εκθέσει καμία υποδομή στο δημόσιο διαδίκτυο. Η υπάρχουσα διαδικασία ανάπτυξης ήταν χειροκίνητη — SSH σε servers, αντιγραφή binaries, χειροκίνητη διαμόρφωση.
Αναπτύξαμε το VKBS (Talos Linux + Cilium + containerd) ως πλήρως air-gapped cluster Kubernetes. Οι εικόνες containers εξυπηρετούνται από το VCRS (Harbor) με σάρωση Antivirus API κατά την αποστολή. Οι ενημερώσεις λειτουργικού συστήματος παραδίδονται μέσω του proxy VPRS. Η επίλυση DNS γίνεται από το VDNS με διαμόρφωση split-horizon. Όλη η επικοινωνία του cluster περιορίζεται σε εσωτερικό VXLAN — κανένας κόμβος δεν έχει default route προς εξωτερικό δίκτυο.
Ο χρόνος ανάπτυξης εφαρμογών μειώθηκε από ώρες σε λεπτά. Η πρώτη air-gapped ανάπτυξη Kubernetes στον οργανισμό. Η πλατφόρμα φιλοξενεί πλέον 40+ εσωτερικές υπηρεσίες με αυτοματοποιημένο CI/CD μέσω εσωτερικά φιλοξενούμενων GitLab runners.
Ανάπτυξη μίας τοποθεσίας χωρίς δυνατότητα disaster recovery. Η στρατηγική backup ήταν χειροκίνητη, χωρίς δοκιμές, και αποθηκευμένη στην ίδια φυσική υποδομή με την παραγωγή. Μια βλάβη ψύξης στο κύριο datacenter θα σήμαινε ολική απώλεια δεδομένων.
Αναπτύξαμε το VBKS με αμετάβλητες (immutable) αλυσίδες backup σε αποθήκευση VNAS. Αναπαραγωγή στη δευτερεύουσα τοποθεσία μέσω tunnel WireGuard με αυτοματοποιημένες δοκιμές failover κάθε 72 ώρες. Cluster Proxmox VE HA διαμορφωμένο με quorum μεταξύ τοποθεσιών. Τεκμηριωμένο και δοκιμασμένο runbook ανάκαμψης — το πλήρες failover τοποθεσίας ολοκληρώνεται σε λιγότερο από 4 λεπτά.
Στόχος χρόνου ανάκαμψης (RTO) 5 λεπτών επιτεύχθηκε και επαληθεύτηκε μέσω αυτοματοποιημένων δοκιμών. Στόχος σημείου ανάκαμψης (RPO) 15 λεπτών. Ο πελάτης επέζησε διακοπής ρεύματος στην κύρια τοποθεσία με μηδενική απώλεια δεδομένων και 3 λεπτά διακοπής υπηρεσίας.
Ο πελάτης εξαρτιόταν από το Microsoft Entra ID για αυθεντικοποίηση σε ολόκληρη τη στοίβα εφαρμογών του. Οι ρυθμιστικές αλλαγές στον τομέα τους απαιτούσαν τα δεδομένα ταυτότητας να παραμένουν εντός της δικαιοδοσίας της ΕΕ, χωρίς έκθεση σε υποδομή με βάση τις ΗΠΑ. Το Microsoft 365 και το Entra ID δεν μπορούσαν να καλύψουν αυτή την απαίτηση.
Αναπτύξαμε το VIDS (σύστημα ταυτότητας βασισμένο σε Zitadel) ως αντικατάσταση drop-in. Μεταναστεύσαμε 500+ ταυτότητες χρηστών, διαμορφώσαμε ενσωμάτωση OpenID Connect και SAML σε 12 εσωτερικές εφαρμογές, και συνδεθήκαμε με τον υπάρχοντα κατάλογο LDAP του πελάτη. Αναπτύξαμε το VPWS (Vaultwarden) για διαχείριση κωδικών σε όλη την εταιρεία. Λειτουργήσαμε παράλληλα για 30 ημέρες — Entra ID και VIDS δίπλα-δίπλα — πριν από την οριστική μετάβαση.
Πλήρης μετανάστευση με μηδενικό χρόνο διακοπής αυθεντικοποίησης. Όλα τα δεδομένα ταυτότητας αποθηκεύονται πλέον σε υποδομή της ΕΕ. Ο πελάτης δεν εξαρτάται πλέον από κανέναν πάροχο ταυτότητας με βάση τις ΗΠΑ.
“Αυτή η σελίδα υπάρχει επειδή η μηχανική υποδομών βασίζεται σε αποδείξεις. Δεν μπορούμε να κατονομάσουμε τους πελάτες μας. Μπορούμε να περιγράψουμε τη δουλειά μας. Αν χρειάζεστε περισσότερες λεπτομέρειες, γίνετε πελάτης — και θα τη δείτε από πρώτο χέρι.”