Servers verbinden via een private VLAN
Kort antwoord
Een private VLAN laat meerdere servers met elkaar communiceren over een netwerksegment dat niet blootgesteld is aan het publieke internet. Dat is handig voor databasereplicatie, interne API's, of backupverkeer dat je niet over het publieke netwerk wilt sturen. Bij dedicated servers moet je deze connectiviteit expliciet instellen op netwerkniveau, omdat de servers fysiek gescheiden machines zijn en geen instances op een gedeeld virtualisatieplatform met ingebouwde private netwerken.
Wat een private VLAN is
Een VLAN (Virtual Local Area Network) segmenteert netwerkverkeer, zodat een vaste groep apparaten met elkaar kan communiceren alsof ze op hun eigen geïsoleerde switch zitten, ook als ze fysiek dezelfde netwerkinfrastructuur delen met ander verkeer. Een private VLAN gebruikt, in de context van servernetwerken, die segmentatie om een groep servers een netwerkpad naar elkaar te geven zonder route van of naar het publieke internet. Verkeer daarop blijft intern, tussen de servers die je op dat segment hebt gezet, en is van buitenaf niet bereikbaar.
Dat is belangrijk voor alles wat je liever niet publiek blootstelt, ook niet achter een firewall: databasereplicatieverkeer tussen een primary en een replica, een interne API die alleen je eigen diensten mogen aanroepen, of backupverkeer tussen servers onderling. Door dat verkeer van het publieke netwerk te houden, verdwijnt een hele categorie blootstelling, er is namelijk geen publiek IP of poort waarop het te vinden is, en het vermindert vaak ook de latency en bespaart publieke bandbreedte.
Waarom dit anders werkt bij dedicated servers
Op een virtualisatieplatform, waar meerdere klantinstances als guests draaien op gedeelde fysieke hosts, zit private netwerken tussen je eigen instances vaak al ingebouwd in het platform: de hypervisor of orchestratielaag heeft al een mechanisme om virtuele machines van dezelfde tenant te verbinden op een intern, softwaregedefinieerd segment, zonder een fysieke switchpoort aan te raken.
Bij dedicated servers ligt dat anders. Elke server is een fysiek gescheiden machine met een eigen netwerkinterface, er is geen gedeelde hypervisorlaag die ze stilletjes met elkaar verbindt. Wil je twee of meer dedicated servers via een private VLAN laten communiceren, dan moet die connectiviteit expliciet worden aangelegd op netwerkniveau: bijvoorbeeld een VLAN geconfigureerd op de switchpoorten waarop elke server is aangesloten, een aparte fysieke of logische interface voor intern verkeer, of een ander providerspecifiek mechanisme. Dit ontstaat niet vanzelf enkel omdat de servers toevallig in hetzelfde account of hetzelfde datacenter staan.
Hoe dit er in de praktijk meestal uitziet
Ongeacht de provider bestaat het opzetten van privé server-naar-server-netwerken meestal uit een paar vaste onderdelen:
- Een vastgesteld privé-netwerksegment, geïsoleerd van het publieke internet en idealiter ook van het verkeer van andere klanten op gedeelde infrastructuur.
- Elke server die eraan gekoppeld is, meestal via een tweede netwerkinterface of een tagged VLAN-interface, los van de interface die publiek verkeer draagt.
- Private IP-adressering op dat segment, los van het publieke IP van elke server, alleen gebruikt voor verkeer tussen servers op hetzelfde private netwerk.
- Routing- en firewallregels die specifiek voor dat segment gelden, want een private netwerk betekent niet automatisch onbeperkte toegang tussen alle servers erop, je wilt doorgaans nog steeds bepalen wat elke server kan bereiken.
Bij Flexible VPS bestaat het equivalent al als productfunctie: op de pagina Networks in Portal maak je een Local Network aan, een private overlay die je VPS-instances over hosts heen verbindt. Voor dedicated servers is er geen vergelijkbare selfservicepagina. Wil je een private VLAN tussen dedicated servers, open dan een supportticket en vraag wat er in jouw opzet mogelijk is voordat je je ontwerp daarop baseert.
Eén detail dat de moeite waard is om te checken bij elk private netwerk voordat je er grote transfers via laat lopen: de MTU (maximum transmission unit) op een private, overlay-gebaseerd netwerksegment is soms kleiner dan op een standaard publieke interface, wat de doorvoersnelheid ongemerkt kan beïnvloeden als je er geen rekening mee houdt. Zie Waarom je privénetwerk een andere MTU heeft dan je publieke netwerk voor waarom dat gebeurt en hoe je dit controleert.
Colocated hardware vraagt om een aparte afweging
Staat je colocated hardware naast je dedicated servers, dan geldt de private-netwerkvraag ook voor die apparatuur, en de aanpak kan daar weer anders zijn, omdat colocated hardware volledig je eigen apparatuur is die aansluit op het netwerk van het datacenter. Zie Je colocated hardware verbinden met AWS, Azure of GCP voor een vergelijkbare bespreking van directe, niet-publieke connectiviteit vanaf colocated apparatuur, in dat geval naar public cloud in plaats van tussen servers.