NUXOA – Eine souveräne Edge Cloud braucht ein Netzfundament

Eine souveräne Edge Cloud braucht ein belastbares Netzfundament. Warum wir beim Frankfurter Edge-Standort mit NUXOA und AS51202 zusammenarbeiten.

Wenn über digitale Souveränität gesprochen wird, geht es häufig um Software.

Wo werden Daten gespeichert? Wer betreibt die Plattform? Welche Abhängigkeiten bestehen zu Hyperscalern? Und lässt sich eine Anwendung auch dann betreiben, wenn einzelne Anbieter oder Dienste nicht mehr zur Verfügung stehen?

Das sind wichtige Fragen.

Für eine Edge Cloud beginnen sie aus unserer Sicht jedoch eine Ebene früher.

Denn bevor ein Request unsere Plattform erreicht, durchläuft er Netze, Router, Internet Exchanges und Transitprovider. Er ist darauf angewiesen, dass Netzwerkpfade verfügbar sind, Routingentscheidungen funktionieren und ausreichend Kapazität zur Verfügung steht.

Eine souveräne Edge Cloud benötigt deshalb nicht nur Kontrolle über Compute, Kubernetes und Anwendungen.

Sie benötigt auch ein belastbares Netzfundament.

Genau hier beginnt unsere Zusammenarbeit mit NUXOA.


Souveränität endet nicht bei Kubernetes

Eine Cloud-Plattform kann vollständig in Deutschland betrieben werden.

Die Kubernetes-Cluster können unter eigener Kontrolle stehen. Daten können ausschließlich in deutschen Rechenzentren verarbeitet werden. Software kann auf offenen Standards basieren.

Trotzdem bleibt eine entscheidende Frage:

Wie erreicht der Traffic diese Infrastruktur?

Das Internet besteht aus tausenden autonomen Systemen, die über Peering und Transit miteinander verbunden sind. Zwischen einem Nutzer und einem unserer Edge-Standorte liegen deshalb zahlreiche Routingentscheidungen.

Für die ayedo Edge Cloud betrachten wir diese Ebene nicht als Blackbox.

Wir möchten wissen, über welche Netze unsere Standorte erreichbar sind, welche alternativen Pfade existieren und wie auf Störungen oder Angriffe reagiert werden kann.

Beim Aufbau unseres Frankfurter Edge-Standorts arbeiten wir deshalb mit NUXOA zusammen.


Wer ist NUXOA?

NUXOA ist ein deutscher Infrastruktur- und Netzwerkprovider.

Ein zentraler Bestandteil der Infrastruktur ist das eigene autonome System AS51202, über das NUXOA seine Standorte mit Internet Exchanges, Transitprovidern und anderen Netzwerken verbindet.

Genau dieses Netz bildet auch die Grundlage für die Anbindung unseres Edge-Standorts in Frankfurt.

Dabei geht es für uns nicht einfach darum, einen Internet-Uplink für einige Server bereitzustellen.

NUXOA bringt die Netzebene ein.

ayedo bringt die Edge-Plattform ein.

Gemeinsam entsteht daraus ein Standort, bei dem Compute, Routing, Connectivity und Security aufeinander abgestimmt werden können.


Unser Edge-Standort im firstcolo FRA4

Der gemeinsame PoP der ayedo Edge Cloud befindet sich im firstcolo FRA4 in Frankfurt am Main.

Das Rechenzentrum befindet sich im firstcolo-Werkhaus in der Kruppstraße und bildet die physische Grundlage des Standorts.

firstcolo nennt für seine Frankfurter Rechenzentren die Zertifizierungen ISO/IEC 27001:2022 und ISO 9001:2015. Das Werkhaus wird darüber hinaus als „TÜV geprüftes Rechenzentrum Stufe 3“ ausgewiesen.

Die Netzwerkanbindung unserer Infrastruktur erfolgt über NUXOA und AS51202.

Vereinfacht lässt sich der Aufbau so darstellen:

                    Internet
                       │
          +------------+------------+
          │            │            │
       Peering       Peering      Transit
          │            │            │
          +------------+------------+
                       │
                    AS51202
                       │
                     NUXOA
                       │
                       ▼
                firstcolo FRA4
                       │
                       ▼
                ayedo Edge Cloud

Damit treffen an diesem Standort mehrere Ebenen aufeinander.

firstcolo stellt die Rechenzentrumsinfrastruktur bereit.

NUXOA stellt Netzwerk, Connectivity und Schutzmechanismen bereit.

Und ayedo betreibt darauf die Edge-Plattform.


Ein autonomes System als Verbindung zum Internet

Eine der wichtigsten Komponenten dieser Architektur ist AS51202.

Ein autonomes System ist vereinfacht gesagt ein eigenständig betriebenes Netzwerk, das über das Border Gateway Protocol mit anderen Netzen Routinginformationen austauscht.

Dadurch entscheidet sich unter anderem, über welche Pfade Traffic einen Standort erreicht.

NUXOA verfolgt für AS51202 eine offene Peering-Policy und ist an mehreren Internet Exchanges vertreten.

Dazu gehören unter anderem:

  • DE-CIX
  • NL-ix
  • MAINPORT
  • LOCIX Frankfurt
  • FogIX

Hinzu kommen Verbindungen zu Transitpartnern.

Für unsere Edge Cloud bedeutet das vor allem eines:

Es existiert nicht nur ein einziger Weg ins Internet.

Je nachdem, aus welchem Netz ein Nutzer auf unsere Plattform zugreift, können unterschiedliche Peering- oder Transitpfade genutzt werden.


Warum Peering für Edge-Infrastruktur entscheidend ist

Geografische Nähe allein macht noch keinen guten Edge-Standort.

Ein Server kann nur wenige Kilometer von einem Nutzer entfernt stehen und trotzdem über einen unnötig langen Netzwerkpfad erreicht werden.

Deshalb betrachten wir bei unseren Standorten nicht ausschließlich die Position auf der Landkarte.

Wir betrachten auch ihre Position im Internet.

Peering ermöglicht es autonomen Systemen, Traffic direkt miteinander auszutauschen, statt ihn ausschließlich über zusätzliche Transitprovider zu transportieren.

Vereinfacht:

Über Transit

Nutzer
  │
  ▼
Access Provider
  │
  ▼
Transit Provider
  │
  ▼
AS51202
  │
  ▼
ayedo Edge Cloud

\
Über Peering

Nutzer
  │
  ▼
Access Provider
  │
  ▼
Internet Exchange
  │
  ▼
AS51202
  │
  ▼
ayedo Edge Cloud

Ein Peering-Pfad ist dabei nicht automatisch immer schneller oder besser.

Routing ist komplexer.

Aber eine breite Peering- und Transitstruktur schafft mehr Möglichkeiten, Traffic über geeignete Pfade zwischen verschiedenen Netzen auszutauschen.

Und genau diese Möglichkeiten sind für eine verteilte Edge-Plattform entscheidend.


Mehrere Tbit/s als Netzfundament

Gute Routingpfade helfen wenig, wenn die Infrastruktur dahinter nicht ausreichend Kapazität besitzt.

NUXOA betreibt über seine Standorte hinweg mehrere 100-Gbit/s-Ports zu Internet Exchanges und Transitpartnern.

Aggregiert bewegt sich die technisch verfügbare Netzwerkkapazität damit im Bereich von mehreren Tbit/s.

Dabei ist eine Unterscheidung wichtig:

Das bedeutet nicht, dass unser Edge-PoP im FRA4 mehrere Tbit/s Bandbreite nutzt oder exklusiv zur Verfügung hat.

Es beschreibt die Größenordnung der Netzwerkinfrastruktur, in die unser Standort eingebunden ist.

Für uns ist genau das relevant.

Eine Edge-Plattform wird nicht für einen statischen Trafficwert gebaut.

Neue Dienste kommen hinzu. Kunden nutzen die Plattform. Weitere Standorte werden integriert und Traffic verteilt sich zunehmend über das Netzwerk.

Die Netzebene darunter muss deshalb mitwachsen können.


DDoS-Schutz beginnt vor unserer Plattform

Eine öffentlich erreichbare Edge Cloud verarbeitet nicht ausschließlich legitimen Traffic.

DDoS-Angriffe gehören deshalb zu den Risiken, die bereits auf Netzwerkebene berücksichtigt werden müssen.

NUXOA betreibt dafür eigene DDoS-Schutz-Appliances an mehreren Standorten in Frankfurt und Nürnberg.

Die Schutzplattform analysiert Verkehrsdaten, erkennt verdächtige Traffic-Muster und kann entsprechenden Traffic automatisiert filtern.

Dabei werden sowohl volumetrische Angriffe auf Layer 3 und Layer 4 als auch erweiterte Schutzprofile bis Layer 7 unterstützt.

Vereinfacht:

                 Eingehender Traffic
                        │
                        ▼
                    AS51202
                        │
                Traffic Analyse
                        │
             +----------+----------+
             │                     │
         legitim                verdächtig
             │                     │
             ▼                     ▼
      ayedo Edge Cloud       DDoS-Mitigation
                                   │
                                   X
                                 Filter

Das ist für unsere Architektur ein wichtiger Punkt.

Denn ein volumetrischer Angriff sollte möglichst nicht erst dort behandelt werden, wo Kubernetes oder eine Anwendung ihn sieht.

Je früher unerwünschter Traffic erkannt und behandelt werden kann, desto weniger Infrastruktur muss ihn überhaupt verarbeiten.


BGP allein reicht nicht

Mit zunehmender Größe eines Netzes wächst auch die Verantwortung dafür, welche Routinginformationen akzeptiert und weitergegeben werden.

AS51202 unterstützt deshalb neben IPv4 und IPv6 auch BGP und RPKI-Validierung.

RPKI – Resource Public Key Infrastructure – ermöglicht es Netzbetreibern zu überprüfen, ob ein autonomes System tatsächlich berechtigt ist, bestimmte IP-Präfixe im Internet anzukündigen.

Das ist relevant, weil BGP ursprünglich auf Vertrauen zwischen Netzwerken aufgebaut wurde.

Fehlerhafte oder unberechtigte Routen können dazu führen, dass Traffic über falsche Netzwerke geleitet wird.

RPKI schafft hierfür eine zusätzliche Validierungsebene.

Für eine Plattform, deren Standorte selbst Teil einer verteilten Routingarchitektur werden, ist diese Ebene besonders relevant.

Routing ist für uns nicht nur Transport.

Es ist Teil der Plattform.


Frankfurt und Nürnberg als Netzstandorte

AS51202 ist nicht ausschließlich in einem einzelnen Rechenzentrum präsent.

Das Netzwerk von NUXOA erstreckt sich über Infrastruktur in Frankfurt und Nürnberg.

Zwischen Standorten können dabei auch Layer-2-Verbindungen bereitgestellt werden.

Das eröffnet zusätzliche Möglichkeiten für verteilte Infrastruktur.

Denn mit zunehmender Zahl unserer Edge-PoPs geht es nicht mehr ausschließlich darum, einzelne Standorte mit dem öffentlichen Internet zu verbinden.

Standorte müssen miteinander kommunizieren.

Netze müssen verbunden werden.

Und Infrastruktur muss über Rechenzentrumsgrenzen hinweg gedacht werden können.

Genau deshalb betrachten wir bei unseren Partnern nicht nur den einzelnen Serverstandort.

Wir betrachten das Netzwerk dahinter.


Kein starres Standardprodukt

Ein Punkt an der Zusammenarbeit mit NUXOA ist für uns besonders relevant.

Die Infrastruktur wird nicht ausschließlich als starres Standardprodukt betrachtet.

Bei einer Edge-Plattform verändern sich Anforderungen.

Neue Präfixe müssen annonciert werden. Routingkonzepte entwickeln sich weiter. Zusätzliche Standorte kommen hinzu. Schutzmechanismen müssen angepasst und Netzwerkkapazitäten erweitert werden.

NUXOA verfolgt deshalb einen Ansatz, bei dem die konkrete Konfiguration gemeinsam abgestimmt und weiterentwickelt werden kann.

Für uns ist das entscheidend.

Denn wir bauen keine Plattform, deren Netzwerkarchitektur heute abgeschlossen ist.

Wir bauen eine Infrastruktur, die sich mit jedem neuen Edge-Standort weiterentwickelt.


Unterschiedliche Partner, unterschiedliche Stärken

Die ayedo Edge Cloud entsteht nicht bei einem einzelnen Infrastrukturprovider.

Und das ist bewusst so gewählt.

Unsere Partner bringen unterschiedliche Standorte, Netzwerke und technische Kompetenzen in die Plattform ein.

Ein Partner betreibt einen eigenen Backbone.

Ein anderer besitzt umfangreiche Peering-Infrastruktur.

Ein weiterer bringt regionale Standorte oder besondere Möglichkeiten bei Routing und Connectivity ein.

NUXOA bringt mit AS51202, einer offenen Peering-Policy, eigener DDoS-Infrastruktur und individuell gestaltbarer Netzwerkkonfiguration einen weiteren Baustein in diese Architektur ein.

Genau aus diesen unterschiedlichen Bausteinen entsteht Schritt für Schritt eine verteilte Plattform.


Eine souveräne Edge Cloud braucht ein Netzfundament

Digitale Souveränität lässt sich nicht an einer einzelnen Technologie festmachen.

Ein Kubernetes-Cluster allein ist nicht souverän.

Ein deutsches Rechenzentrum allein ist nicht souverän.

Und auch eine eigene Cloud-Plattform allein löst nicht jede Abhängigkeit.

Entscheidend ist die gesamte Infrastrukturkette.

Compute.

Software.

Rechenzentrum.

Netzwerk.

Routing.

Security.

Mit unserem PoP im firstcolo FRA4 und der Anbindung über NUXOA und AS51202 erweitern wir deshalb nicht nur die geografische Präsenz der ayedo Edge Cloud.

Wir erweitern auch das Netzfundament hinter unserer Plattform.

ayedo stellt die Edge-Dienste und die Plattform bereit.

NUXOA liefert als Upstream über AS51202 Konnektivität, Peering und Schutz auf Netzwerkebene.

Denn eine souveräne Edge Cloud beginnt für uns nicht erst dort, wo Kubernetes läuft.

Sie beginnt im Netzwerk darunter.