“We blijven pionieren door de inzet van de beste en modernste standaardtechnieken”

SIDN Tech zet de toon in de internationale domeinnaambranche met nieuwe ICT-strategie

--- Een uitgebreide toelichting op onderstaand bericht vind je in onze update van 2 april. Het spijt ons dat onze communicatie rondom ons voornemen om ons registratiesysteem voor .nl-domeinnamen op het platform van AWS te gaan draaien onduidelijk was en daardoor tot veel discussies heeft geleid. We zijn inmiddels in een continue dialoog met de Nederlandse internetgemeenschap. Verder hebben we afgesproken dat we vooralsnog geen onomkeerbare stappen zetten voordat onder andere de quickscan is afgerond die het ministerie van EZK uitvoert om te onderzoeken of er een vergelijkbaar Nederlands of Europees alternatief aan onze eisen voldoet. Daarnaast blijven we ons, net als voorheen, op allerlei manieren inzetten voor het versterken van een decentraal internet en digitale autonomie van onze samenleving. ---

De technische infrastructuur achter het registreren van .nl-domeinnamen verandert de komende 2 jaar ingrijpend. Het doel: eenvoudiger technisch beheer en meer mogelijkheden voor het ontwikkelen van nieuwe diensten. SIDN’s nieuwe CTO Loek Bakker legt uit wat daarvoor de reden is.

Wat gaat er gebeuren?

Portretfoto van Loek Bakker, CTO bij SIDN
Loek Bakker, CTO van SIDN

“Al jaren gebruikt SIDN een domeinregistratiesysteem (DRS) dat wij ooit zelf op maat ontwikkeld hebben: DRS5. Dat werkt nog steeds heel goed, maar het is ook wat verouderd. Onze engineers zijn daardoor achter de schermen relatief veel tijd kwijt aan het beheer en onderhoud ervan. Ook registry's in andere landen zitten met ditzelfde probleem. Daarom gaan we samenwerken met de beheerder van het Canadese internetdomein .ca: CIRA. We worden mede-eigenaar van hun krachtige domeinregistratieplatform: Fury. Dat populaire DRS wordt onder meer gebruikt door de registry's van Ierland en Nieuw-Zeeland. Fury maakt gebruik van de nieuwste technieken, waaronder RDAP. Met dat protocol kun je gestructureerd informatie opzoeken over de houders van domeinnamen. Het wordt vanaf 2025 verplicht voor alle generieke topleveldomeinen zoals .com. Om Fury nog makkelijker toegankelijk te maken, gaan we dat platform samen met de Canadezen de komende 2 jaar naar de publieke cloud overbrengen. Dat wordt een gezamenlijke ontwikkelinspanning. Een extra voordeel is dat we Fury daarna als een soort 'DRS-as-a-service' kunnen aanbieden aan andere registry's. We merken bij hen nu al veel animo daarvoor. Dat komt ook omdat je niet bij grote bekende leveranciers zoals Microsoft en Oracle kunt aankloppen en zeggen: doe mij maar een domeinregistratiesysteem. Dat leveren ze niet. Daarvoor is de markt te klein. Wij gaan dat nu wel doen, samen met CIRA.”

CIRA en SIDN gaan partnerschap aan om nieuw registratieplatform te bouwen

Wat is de aanleiding voor deze stap?

“We zijn een relatief kleine organisatie. Daarom is het belangrijk om ons continu af te vragen: welke kennis willen we als team te allen tijde zelf in huis houden, omdat die van grote toegevoegde waarde is? En waarin is de markt beter dan wij dat zijn? We kiezen nu voor een eigen domeinregistratiesysteem, maar delen de onderhouds- en ontwikkelkosten daarvoor met CIRA.”

Loek Bakker

Loek Bakker is sinds 1 september 2023 CTO bij SIDN. Hiervoor was Loek onder meer hoofd van de Information Management Office bij TenneT en hoofd informatiemanagement bij Alliander. Ook was hij associate director bij onderzoeksbureau Gartner. Bij consultancybureau Capgemini gaf hij advies over organisatievraagstukken op het snijvlak van business en ICT. Hij studeerde in 1999 af in de bestuurskunde aan de Erasmus Universiteit Rotterdam op een onderzoek naar de impact van nieuwe internettechnologie op het bedrijfsleven.

En waarin is de markt beter dan SIDN?

“Registry's wereldwijd constateren dat ze weinig toegevoegde waarde kunnen bieden door zelf hun infrastructuur te beheren. Niet alleen stijgen de hardware- en energiekosten, ook is het steeds moeilijker de juiste mensen te vinden voor het beheren van die infrastructuur. Je maakt je als organisatie bovendien onnodig kwetsbaar, wanneer slechts een handjevol medewerkers diepgaande kennis heeft over een technologie die wel essentieel is voor de continuïteit van jouw bedrijfsvoering. Daar komt bij dat wereldwijd de groei van internetdomeinen afvlakt. Tegelijkertijd stijgen de kosten wel, onder meer doordat meer inspanningen nodig zijn om de cybersecurity op peil te houden. Je kunt die kostenstijgingen als registry dempen met tariefsverhogingen, maar wij willen blijven pionieren door de inzet van de beste en modernste standaardtechnieken. We zochten naar creatieve manieren om onze kernactiviteiten te versterken en tegelijkertijd klanten nog eenvoudiger nieuwe diensten te kunnen bieden. We hebben onze systemen op dit moment nog ondergebracht in 2 datacentra. Het beheer daarvan kost best veel tijd, terwijl we internationaal en voor onze klanten echt niet het verschil gaan maken met het in de lucht houden van Linux-servers. We gaan de komende 2 jaar daarom een flink deel van onze ICT-omgeving naar Amazon Web Services (AWS) overzetten, inclusief Fury. Begin 2026 moet dat hele proces afgerond zijn. Mijn persoonlijke overtuiging is dat de hele sector over 5 tot 8 jaar de stap naar de cloud heeft gemaakt. Wij lopen daarin nu voorop.”

Hoe gaan jullie vendor lock-in voorkomen?

“De grote vraag is natuurlijk: waarom brengen jullie jullie essentiële diensten naar de publieke cloud, op een moment dat het zo belangrijk is om onze Europese digitale autonomie te waarborgen? Het antwoord op die vraag is in het kort dat er nog geen volwaardig Europees alternatief bestaat. Zodra dat wel opduikt, willen we over kunnen stappen. Daarom is een exit-strategie essentieel. Die bestaat er in grote lijnen uit dat we ‘vendor-agnostische architectuurprincipes’ gaan hanteren bij de overstap naar de cloud: we maken zoveel mogelijk gebruik van open standaarden. En we implementeren zo min mogelijk functies die specifiek zijn voor AWS. Elke stap evalueren we. We doen de belofte aan onze stakeholders om die kennis te delen, ook de dingen waarvan we achteraf denken: dat hadden we anders moeten doen. Zo stellen we stap-voor-stap een handboek samen, waarin we alle do’s en dont’s beschrijven van vendor-agnostische cloud engineering. SIDN Labs-directeur Cristian Hesselman en ik komen binnenkort met een blog, waarin we dieper ingaan op deze beslissing.”

Wat merken klanten van alle technische veranderingen?

“Door de overstap naar de publieke cloud kunnen we nieuwe diensten sneller, eenvoudiger en goedkoper doorvoeren. SIDN heeft bijvoorbeeld een populaire dienst, SIDN Merkbewaking, waarmee organisaties hun domeinnamen kunnen beschermen tegen phishing en reputatieschade. Die is nu alleen beschikbaar voor grote ondernemingen. Door de overstap naar AWS kunnen we die eenvoudig naar het midden- en kleinbedrijf opschalen. We gaan op alle fronten vernieuwen, en tegelijkertijd de betrouwbaarheid van onze vaste diensten voor het Nederlandse internetdomein nog verder verhogen. Dat vraagt overigens ook om investeringen in cybersecurity, die wereldwijd door politieke onrust onder druk staat.”

Hoe gaan jullie de informatiebeveiliging versterken?

Om onze DNS-structuur nog minder gevoelig te maken voor uitval door bijvoorbeeld cyberaanvallen, gaan we de beschikbaarheid van ons anycastplatform verder verhogen. Met die routeringstechniek is het namelijk mogelijk om onmiddellijk uit te wijken wanneer dat nodig is. Taken worden automatisch optimaal over een netwerk van beschikbare servers verdeeld. We bieden ons anycastplatform bovendien als dienst aan aan andere registry's. Zij kunnen daarmee de beschikbaarheid van hun eigen domeinen verbeteren. Dat doen wij nu bijvoorbeeld al voor .amsterdam en de internetdomeinen van Curaçao (.cw) en Aruba (.aw) en mogelijk in de toekomst ook voor andere topleveldomeinen. We gaan daarnaast onze informatiebeveiligingsstandaard verhogen van ISO 27001:2013 naar ISO 27001:2022. En om onze DNS-structuur ook in de toekomst veilig te houden, doet SIDN Labs onderzoek naar kwantumveilige cryptografische algoritmes.”

De transitie in het kort

SIDN wordt mede-eigenaar van Fury. Dat is het domeinregistratiesysteem (DRS) van CIRA, de registry van het Canadese internetdomein. Daarnaast brengt SIDN de komende 2 jaar een deel van haar ICT-omgeving (met uitzondering van de DNS-systemen) naar de publieke cloud, inclusief Fury. Zo brengt SIDN de beheerkosten omlaag en ontstaat er ruimte voor het ontwikkelen van nieuwe, cloudgebaseerde diensten. De focus ligt daarbij op diensten die dicht bij de kernprocessen liggen, waarin SIDN al ruim 25 jaar pioniert: domeinregistratie en het veilig beheren van de DNS-infrastructuur van het .nl-domein.

Wat betekent dit alles voor de organisatie van SIDN?

“We gaan al onze processen nog meer stroomlijnen en standaardiseren. Daar hoort ook een structuurwijziging bij in onze ICT-organisatie. Sinds 1 januari heet onze technische divisie SIDN Tech. We hebben daarbinnen 3 teams geformeerd die onze belangrijkste ambities weerspiegelen: software engineering, cloud engineering en ICT & security operations. We willen bovendien de link tussen SIDN Tech en onze onderzoeksafdeling SIDN Labs nog verder versterken. Zo kunnen we optimaal van elkaars ervaringen, kennis en contacten gebruik maken.”

Wat gaan medewerkers merken?

“De engineers binnen SIDN Tech krijgen ruime opleidingsmogelijkheden om de beste en modernste technieken te leren. En omdat we in kleinere teams gaan werken, van 10 tot 15 mensen, komt er nog meer aandacht voor hun individuele ontwikkeling. Sommige medewerkers vinden het best spannend. Ze vragen zich af: wat betekent dat voor mij? Deze transitie heeft bovendien niet alleen effect binnen SIDN Tech, maar binnen de hele organisatie. Daarnaast breiden we uit: we zijn in gesprek met kandidaten voor 3 nieuwe functies. Los daarvan willen we altijd graag in gesprek met talentvolle mensen, die hun kennis over de kernprocessen van het internet steeds opnieuw verder willen verdiepen. Zelf ben ik in 1999 afgestudeerd als bestuurskundige, maar ik heb altijd een diepe interesse gehad in internet. Mijn afstudeeronderwerp ging over de impact van nieuwe internettechnologie op het bedrijfsleven. De mensen bij SIDN vinden het internet gaaf en zijn enorm betrokken bij ons kerndoel: het bewaken van de continuïteit van het Nederlandse internetdomein. Dat geldt overigens niet alleen voor de engineers bij SIDN Tech en SIDN Labs, maar ook voor de mensen bij bijvoorbeeld business, support en communicatie. Het is niet toevallig dat ze hier werken. Wie ik ook heb ontmoet sinds ik hier op 1 september begon, iedereen bij SIDN is volledig doordrongen van het enorme belang van het internet voor de bedrijfsvoering van organisaties en voor onze maatschappij als geheel.”

Wat is de planning?

“Onze ambitie is om eind 2024 het Fury-platform in een testopstelling op AWS beschikbaar te hebben. Vanaf begin 2025 gaan we tests doen met onze klanten. Eind 2025 moeten al onze systemen - met uitzondering van de DNS-systemen - vanuit onze eigen datacentra naar AWS zijn gemigreerd en onze datacentra gesloten. In januari 2026 zetten we DRS5 uit, willen we live met Fury, en bieden dat tegelijkertijd als internationale service aan. We versterken de komende 2 jaar onze kern: DNS en DRS. We gaan die nog robuuster maken en tegelijkertijd onze dienstverlening uitbreiden en verbeteren. De overstap naar de cloud gaat ons daarbij alleen maar helpen.”

30 januari 2024 - Update naar aanleiding van vragen en opmerkingen op LinkedIn in reactie op de publicatie van dit artikel

We kunnen jullie verzekeren dat we zeker niet over 1 nacht ijs zijn gegaan om tot dit ook voor ons lastige besluit te komen om onze systemen onder te brengen bij AWS. Goed om te beseffen dat het hier alleen gaat over ons registratiesysteem en niet over onze kerndienst resolving en onze daarbij behorende DNS-infrastructuur. Bovendien gebruiken we datacenters binnen Europa waar onze data adequaat beveiligd zullen zijn. We hebben, met hulp van externe deskundigen, heel zorgvuldig gekeken naar alle mogelijke alternatieven, maar zijn helaas tot het besluit gekomen dat die er nog niet zijn. Alhoewel we op vele manieren proberen bij te dragen aan de strategische digitale autonomie van ons land en van Europa, heeft de permanente beschikbaarheid van .nl en de bescherming van onze gegevens hier de doorslag gegeven. Dat is immers onze primaire verantwoordelijkheid als registry. Tegelijkertijd maken we ons registratiesysteem wel onafhankelijk van specifieke cloudleveranciers en gebruiken we generieke opensourcetechnologie, zodat we zodra dat verantwoord mogelijk is, relatief eenvoudig alsnog naar een Nederlands of Europese cloudleverancier kunnen verhuizen.