Skip to Content
Managed KubernetesArchitectuur & RKE2

Architectuur & RKE2

Wat is RKE2?

RKE2 (Rancher Kubernetes Engine 2) is een beveiligde Kubernetes-distributie die standaard voldoet aan de CIS Kubernetes Benchmark. Elk cluster dat u bestelt via het Proxy Platform draait op RKE2.

Note

RKE2 is standaard gehardend volgens de CIS Benchmark en maakt gebruik van Pod Security Standards in de modus “Restricted”.

Clusterarchitectuur

U kiest bij het bestellen zelf de topologie van uw cluster:

  • Standaard (combi): 3 nodes die zowel de control plane als uw workloads draaien. Dit geeft high availability: valt één node uit, dan blijft uw cluster operationeel.
  • Dedicated control plane: 1, 3 of 5 control-plane-nodes met daarnaast aparte worker-nodes voor uw workloads. Bij 1 control-plane-node vragen we expliciete bevestiging, omdat u dan geen HA op de control plane heeft.

Wisselen tussen combi en dedicated kan later self-service, en worker-nodes kunt u bijplaatsen of verwijderen wanneer u meer of minder capaciteit nodig heeft.

Clusters draaien op de cloudprovider van uw keuze, waaronder Hetzner Cloud (Duitsland) en LeafCloud (Nederland).

Clusterarchitectuur
┌─────────────────────────────────────────────┐ │ Load Balancer │ │ (publiek IP voor API en ingress) │ └──────┬──────────┬──────────┬────────────────┘ │ │ │ ┌────▼───┐ ┌───▼────┐ ┌───▼────┐ │ Node 1 │ │ Node 2 │ │ Node 3 │ │ API │ │ API │ │ API │ │ etcd │ │ etcd │ │ etcd │ │ kubelet│ │ kubelet│ │ kubelet│ └────────┘ └────────┘ └────────┘ ┌─────────────────────────────────────────┐ │ NAT Gateways │ │ (vaste uitgaande IP-adressen) │ └─────────────────────────────────────────┘

Wat draait er op elk node?

  • API Server — het aanspreekpunt voor kubectl en uw applicaties
  • etcd — gedistribueerde database die de clusterstaat opslaat
  • Kubelet — draait uw containers en beheert de pods
  • Longhorn — distributed storage die data repliceert over alle nodes

Networking

  • Cilium als CNI (Container Network Interface) met eBPF
  • Ingebouwde network policies voor netwerksegmentatie tussen namespaces
  • Hubble voor netwerkobservability — inzicht in verkeer tussen pods en services
  • Load Balancer voor inkomend verkeer naar uw applicaties
  • NAT Gateways met vaste IP-adressen voor uitgaand verkeer

Beveiligingskenmerken

Elk cluster wordt standaard geleverd met de volgende beveiligingsmaatregelen:

FeatureBeschrijving
CIS BenchmarkCluster is gehardend volgens de CIS Kubernetes Benchmark
Pod Security StandardsRestrictief beleid voorkomt onveilige containers
Encryption at restSecrets worden versleuteld in etcd (meer info)
CertificaatrotatieInterne TLS-certificaten worden automatisch vernieuwd
FirewallNetwerkverkeer wordt gefilterd op infrastructuurniveau
SELinuxMandatory Access Control op OS-niveau
Warning

Het uitschakelen van Pod Security Standards wordt niet aanbevolen en kan de beveiliging van uw cluster compromitteren.

Last updated on