Hallo, ik heb even een sanity check nodig van jullie.
Wij hebben geen vast kantoor en de situatie bij mij thuis/kantoor is dat ik een thuisnetwerk heb achter een Fritzbox 6850 met vast IP adres.
Ik draai een eigen Proxmox-server thuis met een dozijn Linux-containers (webapps, database, wachtwoordkluis, PDF-generator, monitoring, git-server, back-up-doos), één Windows-VM voor legacy branche-software. De publieke buitenkant is één reverse-proxy op één LAN-IP dat Let's Encrypt-certificaten verzorgt en al het verkeer door één zelfgebouwde aanmeldlaag stuurt (argon2-wachtwoorden + verplichte TOTP). Rondom die kern: een 6850 4G als edge, een NAS voor back-up + off-site sync +noodknop.
Alles ligt 95% klaar, maar we zijn niet extern. Het heeft geen grote haast en het moet goed zijn.
Volstaat die combinatie — reverse proxy + eigen auth + consumer-router-firewall — als afscherming voor een kantoor-omgeving?
Of is dat gewoon een lachertje?
Twee. Zodra ik verder lees, kom ik onvermijdelijk uit bij zoiets als MikroTik , met VLAN-segmentatie, aparte netwerken voor servers/kantoor/IoT/gast, en een firewall-matrix per zone. Ik ben zeker bereid die weg op te gaan, maar ik vrees dat ik andermaal down the rabbit hole aan het gaan ben. Waar ligt voor een klein kantoor de zinvolle ondergrens — en wat is er echt overkill?
Ter volledigheid. Als alternatief overweeg ik:
- ofwel alles via VPN te tunnelen (dan nog altijd devices nodig, maar geen issue). Het probleem is dat we al VPN software van leveranciers hebben draaien, en die zal mogelijks vechten op de Windows machines.
- ofwel weg ermee, en heel de webapp-laag en authenticatie bij Microsoft te leggen (Azure App Service + Entra ID) en enkel wat dingen die MS niet zo goed doet — PDF-generatie bvb - thuis te houden. Een hybride model dus, grofweg €120-170/maand voor acht gebruikers. Weegt dat op tegen de eigen leercurve op MikroTik + VLAN's, of ruil ik gewoon één rabbit hole voor een ander (plus vendor lock-in)?
Mensen die mij (ons) daarin willen professioneel (ja, dat is nodig) ondersteunen, hoor ik graag.
Sanity check
- Sasuke
- userbase crew

- Berichten: 5857
- Lid geworden op: 13 aug 2003, 20:25
- Locatie: Vlaanderen
- Uitgedeelde bedankjes: 257 keer
- Bedankt: 585 keer
- Recent bedankt: 1 keer
Je hebt al meer dan de meeste KMO's, vul het aan met Cloudflare Zero-Trust (free tier tot 50 users) en je kan al een hele stap zetten naar CyFun Basic/Essentials accredatie qua CyberSecurity, dus ja, das wel OK zo.
Ik zou die eigen ReverseProxy en TLS Certs ook wel vervangen door Cloudflare bijvoorbeeld, zeker i.c.m. ZTNA. Geen VPN meer nodig, centrale Auth, controle & audit .. alles afgedekt. EntraID is zeker een optimalisatie voor de authenticatie, de rest zou ik geen Azure voor afnemen voor dat klein aantal gebruikers. Stuur gerust een PB als je wat meer info/support nodig hebt.
Ik zou die eigen ReverseProxy en TLS Certs ook wel vervangen door Cloudflare bijvoorbeeld, zeker i.c.m. ZTNA. Geen VPN meer nodig, centrale Auth, controle & audit .. alles afgedekt. EntraID is zeker een optimalisatie voor de authenticatie, de rest zou ik geen Azure voor afnemen voor dat klein aantal gebruikers. Stuur gerust een PB als je wat meer info/support nodig hebt.
- jutuiz
- Elite Poster

- Berichten: 901
- Lid geworden op: 23 okt 2016, 15:26
- Locatie: West-Vlaanderen
- Uitgedeelde bedankjes: 270 keer
- Bedankt: 74 keer
Mooie richting. Ik ga me informeren, en komt (quasi) zeker nog eens op PB bij jou. Mogelijks pas na weekend... die EntraID staat idd in de sterren geschreven. En Cloudflare was de revue gepasseerd een paar weken geleden, maar dan toch andere weg geslegen.
Meer hebben dan de meeste KMO's is een al goed teken, maar verre van een norm.
Meer hebben dan de meeste KMO's is een al goed teken, maar verre van een norm.
- Sinna
- Elite Poster

- Berichten: 3530
- Lid geworden op: 14 nov 2008, 08:22
- Twitter: KrSi78
- Locatie: Brugge
- Uitgedeelde bedankjes: 371 keer
- Bedankt: 258 keer
- Contacteer:
Als die privé-conversatie niet te gedetailleerd is (qua IP-adress en/of andere PII), waarom deze dan niet hier (publiek) voeren? Ik leer ook graag bij 
Computer(k)nul
- Splitter
- Elite Poster

- Berichten: 6444
- Lid geworden op: 10 maa 2010, 12:30
- Uitgedeelde bedankjes: 70 keer
- Bedankt: 658 keer
- Recent bedankt: 7 keer
als het opensource mag zijn (al dan niet met support die je kan afnemen) en je cloudflare niet wil gebruiken, is pangolin misschien ook een optie om je reverse proxy & aanmeldlaag mee te vervangen: https://github.com/fosrl/pangolin
- jutuiz
- Elite Poster

- Berichten: 901
- Lid geworden op: 23 okt 2016, 15:26
- Locatie: West-Vlaanderen
- Uitgedeelde bedankjes: 270 keer
- Bedankt: 74 keer
komt in ordeSinna schreef: 1 week geleden Als die privé-conversatie niet te gedetailleerd is (qua IP-adress en/of andere PII), waarom deze dan niet hier (publiek) voeren? Ik leer ook graag bij![]()
- jutuiz
- Elite Poster

- Berichten: 901
- Lid geworden op: 23 okt 2016, 15:26
- Locatie: West-Vlaanderen
- Uitgedeelde bedankjes: 270 keer
- Bedankt: 74 keer
Hallo!
Even een kleine update en een bijkomende vraag:
Na heel wat lectuur, vergelijking en weg-en-weer chatten met onze virtuele vrienden, lijkt het mij dat een Pangolin-oplossing waarbij ik de reverse proxy ook in de cloud hang, de meest logische weg is. Dit omdat Pangolin uiteraard volledig GDPR-proof is of zou kunnen zijn, en omdat ik in Pangolin ook de 90 dagen logretentie (nu in Caddy) kan behouden, wat in de free tiers van Cloudflare niet mogelijk zou zijn (?). De VPS kost me dan wel iets, maar dat is het me waard.
Dan stel ik mij de volgende vraag voor praktische invoering: neem ik voor Pangolin en VPS Hetzner, of ga ik dan toch voor OVH? OVH ben ik gewoon; ik ken dus het circus van hun beheersmodules, niet altijd eenvoudig, maar gekend, en ik heb daar nu ook mijn hosting staan. Dus ik ben eerder geneigd om voor OVH te gaan en niet voor Hetzner, terwijl dat in de wandelgangen blijkbaar de way to go is.
Ook als er mensen zijn die zeggen: "Pangolin, begint er niet aan..." dat hoor ik dat graag. Ik wil de extra last wel bijnemen voor de voordelen die het biedt, maar dan ook op voorwaarde dat we de Pangolin beslissing niet moeten terugdraaien binnen enige tijd.
Even een kleine update en een bijkomende vraag:
Na heel wat lectuur, vergelijking en weg-en-weer chatten met onze virtuele vrienden, lijkt het mij dat een Pangolin-oplossing waarbij ik de reverse proxy ook in de cloud hang, de meest logische weg is. Dit omdat Pangolin uiteraard volledig GDPR-proof is of zou kunnen zijn, en omdat ik in Pangolin ook de 90 dagen logretentie (nu in Caddy) kan behouden, wat in de free tiers van Cloudflare niet mogelijk zou zijn (?). De VPS kost me dan wel iets, maar dat is het me waard.
Dan stel ik mij de volgende vraag voor praktische invoering: neem ik voor Pangolin en VPS Hetzner, of ga ik dan toch voor OVH? OVH ben ik gewoon; ik ken dus het circus van hun beheersmodules, niet altijd eenvoudig, maar gekend, en ik heb daar nu ook mijn hosting staan. Dus ik ben eerder geneigd om voor OVH te gaan en niet voor Hetzner, terwijl dat in de wandelgangen blijkbaar de way to go is.
Ook als er mensen zijn die zeggen: "Pangolin, begint er niet aan..." dat hoor ik dat graag. Ik wil de extra last wel bijnemen voor de voordelen die het biedt, maar dan ook op voorwaarde dat we de Pangolin beslissing niet moeten terugdraaien binnen enige tijd.
- Splitter
- Elite Poster

- Berichten: 6444
- Lid geworden op: 10 maa 2010, 12:30
- Uitgedeelde bedankjes: 70 keer
- Bedankt: 658 keer
- Recent bedankt: 7 keer
je moet gaan voor wat je :
1) reeds gebruikt
2) betaalbaar zou vinden
3) het fijnst mee werkt
er is op zich geen reden dat hetzner of ovh beter of slechter zou zijn als de ander, maar hetzner is wél makkelijker in gebruik
(al maakt dat niet veel uit: eens je VM draait, moet je toch gewoon op de VM zijn en niet op de provider zijn portal)
1) reeds gebruikt
2) betaalbaar zou vinden
3) het fijnst mee werkt
er is op zich geen reden dat hetzner of ovh beter of slechter zou zijn als de ander, maar hetzner is wél makkelijker in gebruik
(al maakt dat niet veel uit: eens je VM draait, moet je toch gewoon op de VM zijn en niet op de provider zijn portal)
- Sasuke
- userbase crew

- Berichten: 5857
- Lid geworden op: 13 aug 2003, 20:25
- Locatie: Vlaanderen
- Uitgedeelde bedankjes: 257 keer
- Bedankt: 585 keer
- Recent bedankt: 1 keer
Is het doel dat je dat allemaal zelf gaat onderhouden ? Want een 'partner' voor zulke opstellingen ga je niet direct vinden, gezien dit allemaal zeer 'homelab'/'hobby' is. Als je daartoe in staat bent, gewoon doen, het is een enorme goeie leerschool, een leuke setup en qua performantie geen enkel probleem. (zelf meer goeie ervaring met hetzner dan OVH ...). Logging van cloudflare kan je ook uit het systeem trekken, heb zelf een volledige tool gemaakt (met Claude assistentie) die logging 90 dagen bijhoudt én inzage geeft in de Digital Experience monitoring e.d. als je verder kijkt dan alleen het remote-access luik, is Cloudflare toch veel completer dan pangolin ?
- Splitter
- Elite Poster

- Berichten: 6444
- Lid geworden op: 10 maa 2010, 12:30
- Uitgedeelde bedankjes: 70 keer
- Bedankt: 658 keer
- Recent bedankt: 7 keer
het mooie aan pangolin is dat je er op zich niet heel veel werk aan hebt qua "onderhouden", en je kan de configs gewoon backuppen dat je ook gewoon disaster recovery hebt (+ hetzner heeft voor hun vps natuurlijk ook backup & snapshot mogelijkheden)
én ze bieden ook betaalde support, if needed (wat zelden nodig is imho)
ik zou pangolin in de staat dat het nu is dus toch al zeker niet meer als puur "homelab/hobby" beschouwen, en je houdt je dependency weg van de amerikaantjes wat tegenwoordig toch ook meer en meer een dingetje begint te zijn.
voor reverse proxy met authenticatie, vpn, remote access etc is pangolin -in mijn mening- zeker een volwaardig alternatief voor de opties van cloudflare (en op zich ook redelijk makkelijk te navigeren, wat bij CF niet altijd het geval is), en het enige wat in cloudflare hun voordeel spreekt is gewoon het "if something breaks, it's not my problem", al zal je er dan evengoed last van hebben tot zij het fixen.
maar honestly, buiten een ddos, wat gaat er met zo'n setup eigenlijk echt kunnen gebeuren?
én ze bieden ook betaalde support, if needed (wat zelden nodig is imho)
ik zou pangolin in de staat dat het nu is dus toch al zeker niet meer als puur "homelab/hobby" beschouwen, en je houdt je dependency weg van de amerikaantjes wat tegenwoordig toch ook meer en meer een dingetje begint te zijn.
voor reverse proxy met authenticatie, vpn, remote access etc is pangolin -in mijn mening- zeker een volwaardig alternatief voor de opties van cloudflare (en op zich ook redelijk makkelijk te navigeren, wat bij CF niet altijd het geval is), en het enige wat in cloudflare hun voordeel spreekt is gewoon het "if something breaks, it's not my problem", al zal je er dan evengoed last van hebben tot zij het fixen.
maar honestly, buiten een ddos, wat gaat er met zo'n setup eigenlijk echt kunnen gebeuren?
- jutuiz
- Elite Poster

- Berichten: 901
- Lid geworden op: 23 okt 2016, 15:26
- Locatie: West-Vlaanderen
- Uitgedeelde bedankjes: 270 keer
- Bedankt: 74 keer
Dank in elk geval voor jullie reacties.
Ik zit in een rabbithole die er echt wel een is.
Cloudfare --> all in one, makkelijk, gratis
Pangolin --> systeem met layer op layer op layer, moeilijker, niet gratis + onderhoud
Maar...
Vooral het feit dat Cloudfare een extra dataverwerker is, die niet GDPR compliant is.
En Hetzner (en OVH) een DPA heeft die sowieso GDPR compliant is.
Dat maakt dat er géén keuze is.
Al denk ik dat veel bedrijven (en hun "partners") die dit lezen hun schouders zullen ophalen.
Of gewoon niet weten waarlangs hun data passeert.
En als ze het weten, besluiten om er voor blind te blijven.
My 5ct.
De info die wij verwerken is echt niet van het type "Gebruiker Jef heeft op 1/7/2023 een barbecue van merk X besteld".
Dus het moet 100% correct zijn.
PS: en ja, gdpr is veel meer dan dit
PPS: iemand ervaring met AWS Bedrock, want... ja die AI modules moeten dan ook conform zijn...
Ik zit in een rabbithole die er echt wel een is.
Cloudfare --> all in one, makkelijk, gratis
Pangolin --> systeem met layer op layer op layer, moeilijker, niet gratis + onderhoud
Maar...
Vooral het feit dat Cloudfare een extra dataverwerker is, die niet GDPR compliant is.
En Hetzner (en OVH) een DPA heeft die sowieso GDPR compliant is.
Dat maakt dat er géén keuze is.
Al denk ik dat veel bedrijven (en hun "partners") die dit lezen hun schouders zullen ophalen.
Of gewoon niet weten waarlangs hun data passeert.
En als ze het weten, besluiten om er voor blind te blijven.
My 5ct.
De info die wij verwerken is echt niet van het type "Gebruiker Jef heeft op 1/7/2023 een barbecue van merk X besteld".
Dus het moet 100% correct zijn.
PS: en ja, gdpr is veel meer dan dit
PPS: iemand ervaring met AWS Bedrock, want... ja die AI modules moeten dan ook conform zijn...
- Splitter
- Elite Poster

- Berichten: 6444
- Lid geworden op: 10 maa 2010, 12:30
- Uitgedeelde bedankjes: 70 keer
- Bedankt: 658 keer
- Recent bedankt: 7 keer
pangolin heeft een aantal versies:
- de selfhosted open source versie
- de selfhosted (gratis) enterprise versie (indien je onder de 100K omzet zit)
- de selhosted (betaalde) enterprise versie (449 / jaar voor max 25 users)
- en de door-hen hosted enterprise versie (4 of 9 / maand / user)
dus in de goedkoopste vorm zit je aan ofwel selfhosted open source versie op een vm, ofwel een 1 user hosted versie (beide rond de 4 euro / maand)
gebruik je cloudflare, moet je inderdaad vertrouwen dat ze je data correct (of niet) verwerken, maar ergens moet je dat met pangolin en ovh/hetzner evenzeer,
want je hebt de codebase natuurlijk niet zelf geaudit (al ga ik er natuurlijk vanuit dat niets binnen het pangolin project, indien je selfhost, je data zomaar verwerkt)
- de selfhosted open source versie
- de selfhosted (gratis) enterprise versie (indien je onder de 100K omzet zit)
- de selhosted (betaalde) enterprise versie (449 / jaar voor max 25 users)
- en de door-hen hosted enterprise versie (4 of 9 / maand / user)
dus in de goedkoopste vorm zit je aan ofwel selfhosted open source versie op een vm, ofwel een 1 user hosted versie (beide rond de 4 euro / maand)
gebruik je cloudflare, moet je inderdaad vertrouwen dat ze je data correct (of niet) verwerken, maar ergens moet je dat met pangolin en ovh/hetzner evenzeer,
want je hebt de codebase natuurlijk niet zelf geaudit (al ga ik er natuurlijk vanuit dat niets binnen het pangolin project, indien je selfhost, je data zomaar verwerkt)
- jutuiz
- Elite Poster

- Berichten: 901
- Lid geworden op: 23 okt 2016, 15:26
- Locatie: West-Vlaanderen
- Uitgedeelde bedankjes: 270 keer
- Bedankt: 74 keer
Ik lees intussen dat ik de community versie zou kunnen gebruiken en daarin ook MS Entra kan koppelen, maar zonder alle mogelijkheden (wat ook niet nodig is).
Ik vermoed dat dat voldoende zal zijn.
Ik vermoed dat dat voldoende zal zijn.

