Что меняется при выборе размещения
Шлюз принимает запрос, проверяет его и передаёт приложению. Вопрос размещения определяет, где выполняется эта работа и кто отвечает за ресурсы шлюза. Сам сайт, кабинет или API может оставаться на прежней инфраструктуре.
В Goose Edge рассматриваются два варианта: шлюзы в контуре клиента и подключение к мощностям Goose Expert. Конкретные сетевые условия и доступность нужной конфигурации проверяются перед пилотом.
Когда подходят шлюзы в инфраструктуре клиента
Этот вариант стоит рассмотреть, если приложения работают в закрытых сетях, уже выделены ресурсы под шлюзы или команда хочет управлять инфраструктурой самостоятельно. Нужно обеспечить доступ шлюзов к приложениям, разместить необходимые ресурсы и определить порядок обслуживания.
- Клиент контролирует площадку размещения.
- Маршруты и ограничения между контурами согласуются с его сетевой командой.
- Резервирование, обновления и мониторинг требуют назначенных ответственных.
Размещение «у себя» само по себе не подтверждает безопасность или выполнение нормативных требований. Значение имеют доступы, настройки, обслуживание и требования к конкретной системе.
Когда рассматривать подключение к нашим шлюзам
Этот вариант подходит для обсуждения, если клиент хочет вынести обслуживание входного шлюза на сторону провайдера. Приложения остаются у клиента, а соединение от шлюзов до них проектируется с учётом доступности и ограничений сети.
До подключения нужно уточнить пропускную способность канала, задержку, резервный путь и права доступа. Дополнительный компонент в сети клиента может потребоваться в зависимости от способа соединения. Его необходимость и сопровождение согласуются отдельно; универсальный агент не следует считать обязательным условием любого подключения.
Как не оставить обход WAF
Смена DNS направляет обычных посетителей на шлюз, но не закрывает прежний адрес приложения. Если этот адрес по-прежнему доступен напрямую, часть запросов может обойти защиту. Поэтому вместе с маршрутом через WAF необходимо определить сетевые ограничения доступа к приложению.
Для внешних шлюзов рассматривают защищённое соединение с сетью клиента и разрешённые источники доступа. При размещении у клиента разделяют входной контур и приложения. Сам способ подключения, его параметры и ответственность сторон фиксируют до переключения рабочего трафика.
Что сравнить до решения
| Вопрос | Что нужно выяснить |
|---|---|
| Ресурсы | Есть ли подготовленные серверы и кто ими управляет? |
| Доступ | Как шлюзы достигают приложений и как ограничивается прямой обход? |
| Сбой | Какой резерв предусмотрен и кто выполняет восстановление? |
| Изменения | Кто публикует настройки и проверяет новые версии приложения? |
| Бюджет | Какие первоначальные и регулярные расходы включены в предложение? |
На пилоте полезно проверить не только открытие сайта, но и основные действия пользователей, задержку и порядок возврата трафика. Подробнее — о внедрении WAF и о составе стоимости. Оба варианта показаны на странице Goose Edge.