De Google-edge, uitgelegd
Deze maand is de voordeur van de vloot verhuisd. Elk verzoek aan elke applicatie die we hosten komt nu binnen via één globale edge — die van Google — voordat het een applicatieserver raakt. Twee eerdere stukken noemden er al delen van (onze WAF-basislijn, de regiokeuze); dit is het volledige beeld van wat een verzoek onderweg naar binnen doorkruist.
Eén voordeur voor de hele vloot
Elk domein dat we bedienen wijst naar dedicated adressen op de globale load balancer van Google: de bezoeker verbindt met het dichtstbijzijnde Google-aanwezigheidspunt en reist vandaar over Googles eigen netwerk. Certificaten worden door Google uitgegeven en geroteerd, strikte transportbeveiliging (HSTS) staat aan, en de hele edge is gedeclareerde configuratie — gereviewd, geversioneerd en reproduceerbaar, zoals al het andere op het platform.
De goedkoopste aanval om te overleven is die welke je nooit bereikt.
Geïnspecteerd vóór aankomst
Voor elke applicatie staat hetzelfde harnas. Een ratengebaseerde ban beschermt elke login — vijf pogingen in één minuut kosten dat adres tien minuten time-out — en een querywachter gooit verzoeken met duidelijke injectiepatronen weg voordat ze de applicatie bereiken. Googles voorgeconfigureerde OWASP-regelsets evalueren elk verzoek parallel, en betalings-webhooks zijn bewust uitgezonderd van patroonfiltering: zij authenticeren met de handtekening van de provider — want een regel die een echte betaling niet van een aanval kan onderscheiden, is een regel die je omzet breekt.
Ondertekende namen, bewaakte deuren
Ook de adressen zelf horen nu bij de perimeter: onze vijftien domeinen leven op Google Cloud DNS en elke zone is DNSSEC-ondertekend — een resolver kan dus verifiëren dat hij met de echte zone praat en niet met een bedrieger. Onze eigen beheeroppervlakken — de panelen van de vloot, zelfs SSH naar de machines — openen alleen voor geverifieerde Google-identiteit, nooit voor een wachtwoord op het open internet. En anoniem blijft precies wat we anoniem hebben verklaard: health-endpoints en betalings-webhooks, opgesomd in het vlootregister, verder niets.