Introductie
Met Microsoft ExpressRoute via SURF realiseer je een private verbinding tussen jouw instellingsnetwerk en Azure. SURF levert de netwerkdienst tussen jouw instelling en Microsoft; de instelling configureert vervolgens zelf de Azure-zijde en de routering richting het eigen netwerk.:/[3]
SURF levert deze dienst in twee varianten:
- SURF Standard ExpressRoute — een bestaande variant met standaardresiliency op één peeringlocatie, bedoeld voor reeds opgeleverde diensten en migraties van bestaande aansluitingen. SURF sluit nieuwe leden niet meer op deze variant aan.[4]
- SURF ExpressRoute Metro — de voorkeursvariant voor nieuwe aansluitingen. Nieuwe leden worden door SURF op Metro aangesloten. Deze variant biedt hogere weerbaarheid doordat één ExpressRoute-circuit over twee peeringlocaties binnen dezelfde metro wordt opgebouwd. In Azure wordt dit bijvoorbeeld zichtbaar als Amsterdam Metro.[2][4]
Wanneer kies je welke variant?
SURF Standard ExpressRoute
Deze variant is bedoeld voor bestaande aansluitingen en migraties van bestaande diensten met standaardresiliency. Microsoft gebruikt hiervoor de term Standard Resiliency: één ExpressRoute-circuit met twee verbindingen op één peeringlocatie.[4] SURF gebruikt deze variant niet meer voor nieuwe aansluitingen van leden.
SURF ExpressRoute Metro
Kies deze variant voor nieuwe aansluitingen. SURF adviseert Metro boven Standard ExpressRoute en sluit nieuwe leden op deze variant aan. Microsoft positioneert ExpressRoute Metro als een high-resiliency configuratie met twee verschillende peeringlocaties in één metrogebied.[2][4]
Wat is de scope van deze dienst?
Deze SURF-dienst is bedoeld voor private connectiviteit naar Azure-workloads. In Microsoft-termen loopt dit via Azure Private Peering.[3]
SURF beschrijft in deze dienst geen Microsoft Peering als standaardonderdeel. Dat is een bewuste keuze: voor SURF-instellingen biedt dat in de praktijk meestal geen toegevoegde waarde, omdat toegang tot Microsoft-diensten al via bestaande SURF/Microsoft-peerings met voldoende capaciteit verloopt.
Wat levert SURF?
SURF levert:
- de koppeling tussen Microsoft ExpressRoute en het SURF Network;
- de EVPN-transportdienst tussen SURF en jouw instelling;
- levering op één of twee Service Ports, afhankelijk van de gewenste lokale redundantie;
- afstemming van VLANs, poorten en oplevergegevens op basis van de gekozen variant.
Wat doet de instelling zelf?
De instelling doet zelf het volgende:
- een ExpressRoute-circuit aanmaken in de Azure-portal;[4]
- de service key (S-Key) aan SURF doorgeven zodra SURF gereed is om de dienst te provisionen; Microsoft factureert vanaf het moment dat de service key wordt uitgegeven;[4]
- de BGP-connectiviteit tussen het instellingsnetwerk en Azure configureren;[3]
- het ExpressRoute-circuit koppelen aan de juiste Azure-resources, zoals een virtueel netwerk.[3][4]
Redundantie
De dienst kan op één of twee Service Ports worden afgeleverd.
- Één poort is geschikt als de lokale aansluiting niet volledig redundant is. In dat geval blijft de eigen router of firewall meestal de belangrijkste single point of failure.
- Twee poorten ligt voor de hand als de koppeling van de instelling naar SURF al redundant is uitgevoerd en maximale beschikbaarheid gewenst is.
Bij ExpressRoute Metro komt daar nog een extra laag bij: Microsoft bouwt één circuit over twee verschillende peeringlocaties binnen dezelfde metro, zodat ook uitval van één ExpressRoute-locatie beter kan worden opgevangen.[2][4]
Bandbreedte
Maak onderscheid tussen:
- de bandbreedte van het ExpressRoute-circuit in Azure; en
- de bandbreedte van de EVPN tussen SURF en jouw instelling.
De ExpressRoute-bandbreedte kan door de klant in Azure worden aangepast. Een EVPN-upgrade loopt via SURF Changes.
SURF adviseert om in Azure laag te beginnen en later op basis van werkelijk verkeer op te schalen. Dat sluit aan op de huidige werkwijze en voorkomt onnodige kosten.
VLANs en varianten
Voor een redundante dienst zijn aan instellingszijde twee VLANs nodig. Aan Microsoft-zijde hangt de VLAN-informatie af van de gekozen oplevervariant.
- Bij 802.1q geef je het VLAN op dat je in de Microsoft-configuratie gebruikt.
- Bij 802.1ad is aanvullende compatibiliteit van de instellingsapparatuur nodig voor 802.1ad-tagging. Deze variant wordt door SURF alleen nog bij uitzondering toegepast.
Randvoorwaarden
Voor deze dienst gelden in elk geval de volgende randvoorwaarden:
- een actief Microsoft-account met Azure-subscription;[4] Heeft u dit niet neem dan eerst contact op met het team van SURFcumulus
- een router of firewall die BGP ondersteunt;[3]
- geschikte Service Ports voor de EVPN-dienst;
- bij 802.1ad: apparatuur die 802.1ad kan verwerken.
Benodigde gegevens voor de aanvraag
Houd bij de aanvraag in elk geval rekening met:
- gewenste variant: Standard ExpressRoute of Metro;[2][4]
- gewenste EVPN-bandbreedte;
- levering op één of twee poorten;
- locatie van de service ports;
- VLAN-informatie;
- de Microsoft S-Key;[4]
- relevante poortgegevens voor primary en secondary aansluiting.
Belangrijke opmerking over wijziging van capaciteit
Een upgrade van de EVPN verloopt via SURF. Voor wijzigingen aan het ExpressRoute-circuit in Azure geldt dat de service key en provisioningstatus belangrijk zijn voor de uitvoering. Microsoft documenteert expliciet dat billing start zodra de service key is uitgegeven; laat de service key daarom pas genereren wanneer SURF de provisioning kan oppakken.[4]
Bronnen
[2] https://learn.microsoft.com/en-us/azure/expressroute/metro
[3] https://learn.microsoft.com/en-us/azure/expressroute/expressroute-circuit-peerings