ZeusK8s
Edge & Secure Zones

Am Edge betreiben — ohne eine Tür in Ihre Plattform zu öffnen.

Deployen Sie in Edge-Locations, die Sie nicht vollständig kontrollieren (Retail-Sites, Fabrikhallen, Partner-Rechenzentren, Remote-Racks) mit harten Security-Boundaries, die deren Netzwerk und Ihres schützen — auf einem Default-Deny-Overlay, in dem nichts quert, bis Sie es freigeben.

Compute am Edge, Isolation by Default.

Nah an dem zu laufen, wo Dinge passieren (Store, Werk, Partner-Premises, Remote-Site), ist zunehmend dort, wo der Wert liegt. Aber jeder Ort, an den Sie Compute setzen, ist ein neuer Attachment Point. Falsch gemacht wird eine Edge-Site zum Pfad in den Rest Ihrer Plattform — oder Ihre Plattform zum Risiko für das Netzwerk der Site.

ZeusK8s behandelt jede Edge-Location als eigene isolierte Zone. Default quert nichts die Boundary: Der Edge kann nicht in Ihren Core greifen, und Ihr Core kann das Netzwerk des Edge nicht exposen. Sie freigeben dann genau die Flows, die existieren sollen — und nichts anderes. Das Ergebnis: Compute dort, wo Sie ihn brauchen, mit einer Security-Posture, die Sie Security-Team oder Auditor tatsächlich erklären können.

Zeus · Network · Edge zones
Edge zones
3 isolated sites · default-deny · only approved flows cross
Boundaries enforced
Your coreplatform · cloudedge · retail-eu● zone-isolatededge · factory-04● zone-isolatededge · partner-dc● zone-isolated
Edge can’t reach the rest of your platformYour platform can’t expose the edge’s networkOnly the flows you approve cross the line
How it works

From zero to running.

01

Cluster am Edge platzieren

Cluster auf der Hardware am Site hochfahren (kleine Box im Store, Server im Werk, Rack im Partner-DC) — über denselben Workflow wie in der Cloud.

02

Default isoliert

Jede Edge-Site ist eine eigene Zone mit Default-Deny-Networking. Out of the box erreicht sie Ihre Core-Plattform nicht, und Ihre Plattform greift nicht in ihr lokales Netzwerk.

03

Nur die Flows freigeben, die existieren sollen

Genau die Connections öffnen, die der Workload braucht — dieser Cluster zu jenem, optional auf Ports begrenzt, und nichts mehr. Grants sind explizit und gerichtet, kein IP-Guesswork.

04

Die Boundary beweisen

Die Connectivity Map zeigt jeden existierenden Grant — und ein gezeichneter Pfeil ist ein enforced Grant. Isolation ist kein Versprechen im Doc; sie ist genau das, was auf der Map steht.

The specifics

Built by people who run this in production.

No hand-waving. Here’s what’s actually under the hood: the kind of detail you’d expect from a platform you’re going to trust with production.

Isolationsmodell
Jede Edge-Site ist eine eigene Default-Deny-Zone
Boundary Control
Explizite, gerichtete Grants: nur spezifische Flows freigeben
Zwei-Wege-Schutz
Edge erreicht Ihren Core nicht; Core exposet das Edge-LAN nicht
Foundation
Verschlüsseltes WireGuard-Overlay, Default-Deny by Design
Connectivity
Dial-out vom Edge: keine Inbound-Ports, nichts exposed
Visibility
Die Connectivity Map beweist genau, was die Boundary quert
Hardware
Läuft auf kleinen Edge-Boxen, On-Prem-Servern oder Partner-Racks
Derselbe Workflow
Identisch zum Deployen überall sonst in ZeusK8s
Straight answers

Questions you’d actually ask.

Welche Art von „Edge“ deckt das ab?

Überall außerhalb Ihrer Core Cloud, den Sie nicht vollständig trusten oder kontrollieren: Retail- und Branch-Sites, Fabrik- und Warehouse-Floors, Partner- oder Customer-Premises, Remote Field Deployments und On-Prem-Racks. Wenn Sie Compute irgendwo neu platzieren, ist es eine Edge-Zone.

Wie wird die Boundary tatsächlich enforced?

Jeder Cluster sitzt auf einem verschlüsselten Overlay, das Default-Deny ist: Eine frische Edge-Zone erreicht nichts und ist von nichts erreichbar. Nur die gerichteten Grants, die Sie explizit freigeben, können queren — und die Connectivity Map ist die Source of Truth dafür, was erlaubt ist.

Braucht die Edge-Site einen offenen Inbound-Port?

Nein. Der Edge dialt out über einen verschlüsselten Tunnel — es gibt nichts Inbound zu exposen. Das ist ein großer Teil davon, warum es sicher ist, Compute dort zu platzieren, wo Sie die Firewall nicht besitzen.

Was, wenn die Edge-Site Connectivity verliert?

Der lokale Cluster läuft weiter. Es ist ein echter, unabhängiger Kubernetes-Cluster, kein thin Remote Node — der Workload überlebt einen Link-Outage und reconciliert, wenn die Connection zurückkommt.

Kann der Edge weiterhin meine globalen Data und Services nutzen?

Ja, selektiv. Sie freigeben, welche Core-Services oder Data eine Edge-Zone erreichen darf — sie bekommt genau das, was sie braucht (und nichts, was sie nicht braucht) über dieselbe gesicherte Boundary.