NGINX und Souveränität: dein Reverse Proxy sieht alles
Dein Reverse Proxy ist die Eingangstür zu jeder Anwendung. Er terminiert TLS, sieht Header an, verteilt Anfragen und behandelt Authentifizierungstokens. Jeder HTTP-Body, jedes Cookie und jeder API-Schlüssel läuft nach der TLS-Terminierung im Klartext durch ihn. Souveräne Verkehrsbehandlung ist deshalb keine Kür, sondern die Grundlage der Souveränität auf Anwendungsebene.
Cloudflare (USA), AWS CloudFront samt ALB (Amazon, USA), Azure Front Door (Microsoft, USA) und Akamai (USA) verarbeiten deinen Verkehr auf Infrastruktur in US-Besitz und unter US-Recht. Auch mit europäischen Standorten untersteht die Betreiberfirma dem CLOUD Act. Eine US-Anordnung kann Zugriff auf Verkehrsdaten erzwingen, entschlüsselte Bodys eingeschlossen, ohne Schweizer Gerichtsverfahren.
NGINX ist quelloffen (Lizenz BSD-2-Clause). VSHN betreibt NGINX auf Schweizer Infrastruktur und hält die Behandlung deines Verkehrs souverän, vom Rand bis zum Ursprung.
Warum NGINX für die Souveränität eine gute Wahl ist
NGINX treibt über 30 Prozent der Webserver weltweit an. Seine quelloffene Grundlage bringt:
- Volle Transparenz der Konfiguration: jede Routing-Regel, jede Header-Änderung und jedes Rate Limit steht in Konfigurationsdateien, die dir gehören
- Kein Abfluss von Verkehr: anders als bei CDN-Anbietern läuft der Verkehr nicht durch ein globales Netz in fremdem Besitz
- Lizenz BSD-2-Clause: eine der freizügigsten quelloffenen Lizenzen, ohne Nutzungsbeschränkungen
- Keine Telemetrie des Herstellers: NGINX funkt nicht nach Hause und gibt keine Metadaten an Dritte weiter
- Portable Konfiguration: zwischen beliebigen Infrastrukturanbietern wechseln, ohne neu zu konfigurieren
F5 hat NGINX Inc. 2019 übernommen, das quelloffene NGINX-Projekt bleibt aber BSD-lizenziert und von der Community gepflegt. VSHN betreibt die quelloffene Ausgabe und nicht das proprietäre NGINX Plus von F5.
Souveränität im Vergleich
| Dimension | Cloudflare (USA) | AWS CloudFront und ALB | Azure Front Door | Akamai (USA) | VSHN Managed NGINX |
|---|---|---|---|---|---|
| Eigentümer | Cloudflare (USA) | Amazon (USA) | Microsoft (USA) | Akamai (USA) | VSHN AG (Schweiz) |
| Anwendbares Recht | US-Recht | US-Recht | US-Recht | US-Recht | Schweizer Recht |
| CLOUD Act | Betroffen | Betroffen | Betroffen | Betroffen | Nicht betroffen |
| Einsicht in den Verkehr | Cloudflare terminiert TLS weltweit | AWS terminiert TLS | Microsoft terminiert TLS | Akamai terminiert TLS | TLS wird nur auf Schweizer Infrastruktur terminiert |
| Datenweg | über das US-Netz-Backbone | globaler Rand von AWS | globaler Rand von Microsoft | globaler Rand von Akamai | direkt, nur Schweiz |
| Quellcode | proprietär | proprietär | proprietär | proprietär | quelloffen (BSD-2-Clause) |
| TLS-Terminierung | von Cloudflare kontrolliert | von AWS kontrolliert | von Microsoft kontrolliert | von Akamai kontrolliert | vom Kunden kontrolliert |
| Betriebsteam | USA | USA | USA | USA | Schweiz (Option Schweiz-only) |
Souveränitäts-Selbstbewertung von VSHN
Wir haben das Cloud Sovereignty Framework der EU (v1.2.1, Oktober 2025) auf unsere eigenen Dienste angewendet. Nach diesem Rahmenwerk wurden im April 2026 die Anbieter in der EU-Ausschreibung für souveräne Cloud über EUR 180 Mio. bewertet. Drei rein europäische Anbieter erreichten SEAL-3, ein Konsortium unter Beteiligung von Google Cloud kam auf SEAL-2.
Das ist eine Selbstbewertung und keine formelle SEAL-Zertifizierung. Wir veröffentlichen sie, damit Kunden unser Souveränitätsprofil anhand derselben strukturierten Kriterien beurteilen können, die auch die EU anlegt.
| # | Dimension | Gewicht | Bewertung | Belege |
|---|---|---|---|---|
| SOV-1 | Strategisch | 15% | Stark | Schweizer AG, keine ausländische Muttergesellschaft, alle Aktionäre Schweizer Staatsangehörige (Handelsregister) |
| SOV-2 | Rechtlich | 10% | Stark | Schweizer Recht (AGB), kein CLOUD Act, Angemessenheitsbeschluss der EU |
| SOV-3 | Daten und KI | 10% | Stark | Schweizer Rechenzentren als Standard. Souveräne Schlüsselverwaltung über Managed OpenBao und Schweizer HSM |
| SOV-4 | Betrieblich | 15% | Stark | Betrieb rund um die Uhr aus der Schweiz, Option Schweiz-only. Alle Dienste auf unverändertem Kubernetes |
| SOV-5 | Lieferkette | 20% | Stark | Infrastrukturunabhängig, der Kunde wählt den Anbieter. Quelloffene Software |
| SOV-6 | Technologie | 15% | Stark | 100 Prozent quelloffen. VSHN trägt zu K8up (CNCF), Crossplane-Providern und Project Syn bei |
| SOV-7 | Sicherheit | 10% | Stark | ISO 27001, ISAE 3402 Type II, Schweizer SOC. FINMA-regulierte Kunden |
| SOV-8 | Umwelt | 5% | Mittel | Rechenzentrumsbetreiber: Green Datacenter AG (ISO 22301/27001/27701), Nachhaltigkeit bei Exoscale. CSR-Politik von VSHN |
Gesamt: entspricht SEAL-3, derselben Stufe wie die Gewinner der EU-Ausschreibung. SEAL-4 hat weltweit kein Anbieter erreicht: dafür brauchte es Hardware-Lieferketten und quelloffene Grundlagen vollständig aus der EU oder dem EWR, und diese strukturelle Lücke teilen alle Cloud-Anbieter.
Schweizer Infrastruktur ausprobieren: Exoscale (Schweizer IaaS). Unsicher, was passt? Melde dich.
Souveränitätsbewertung für deine Verkehrsinfrastruktur
Läuft dein Verkehr über Cloudflare oder AWS CloudFront? Wir beurteilen dein Souveränitätsprofil nach dem EU-Rahmenwerk und planen die Migration auf NGINX in der Schweiz, wo die TLS-Terminierung unter Schweizer Recht bleibt.