← Alle Beiträge

Cloudflare Network Interconnect über Megaport: der private Weg ins Cloudflare-Netz

Traffic zu Cloudflare muss nicht über das öffentliche Internet laufen. Cloudflare Network Interconnect verbindet Ihr Netz privat mit dem Cloudflare-Backbone; KAEMI bucht, baut und betreibt die Anbindung über Megaport als Managed Service. Was CNI kann, wie es funktioniert und was es für Magic Transit, CDN und Zero Trust bringt.

Cloudflare Network Interconnect über Megaport (KAEMI Blog)

Wer Cloudflare für DDoS-Schutz, CDN oder Zero-Trust-Zugriff nutzt, schickt seinen Datenverkehr in der Regel über das öffentliche Internet dorthin. Meist funktioniert das gut. Je sensibler die Daten und je kritischer die Anwendung, desto deutlicher zeigen sich aber die Grenzen: zusätzliche Angriffsfläche, schwankende Latenz und Bandbreitenkosten, die sich schwer vorhersagen lassen.

Genau dafür gibt es Cloudflare Network Interconnect (CNI): eine private, direkte Verbindung zwischen Ihrem Netzwerk und dem Cloudflare-Backbone. Megaport ist CNI-Partner und stellt diese Verbindung über sein softwaredefiniertes Netz bereit. KAEMI ist Partner von Cloudflare und von Megaport: Wir planen, buchen und betreiben solche Anbindungen für unsere Kunden, als Teil unseres Portfolios rund um Cloud Connectivity & SDN .

Was Cloudflare Network Interconnect ist

CNI besteht aus physischen Netzwerkverbindungen an Cloudflare-Standorten rund um die Welt. Statt den Umweg über das Internet zu nehmen, koppelt sich Ihr Netz direkt an: In Rechenzentren, in denen Cloudflare präsent ist, unterhält Megaport permanente Glasfaserverbindungen zu den Cloudflare-Routern. Erreichbar sind diese Übergabepunkte aus hunderten Megaport-fähigen Rechenzentren. Sie müssen also nicht im selben Gebäude sitzen wie Cloudflare: Die virtuelle Verbindung wird über das redundante Megaport-Netz bis zum Cloudflare-Standort Ihrer Wahl geführt.

So funktioniert die Anbindung

Der Ablauf ist bewusst einfach gehalten, und als Managed Service Provider übernehmen wir ihn komplett für Sie. KAEMI bucht im Megaport-Portal einen Port mit 1 oder 10 Gbit/s und legt darauf eine Virtual Cross Connection (VXC) zur passenden Cloudflare-Location an. Die VXC gibt es mit garantierten Bandbreiten von 1 Mbit/s bis 1 Gbit/s; höhere Raten stimmen wir mit dem Cloudflare-Account-Team ab. Auf der Verbindung wird ein VLAN zugewiesen, das Routing zu Cloudflare richten wir per BGP ein, den vorab zugewiesenen Service Key von Cloudflare hinterlegen wir dabei direkt. Sie brauchen dafür weder ein eigenes Megaport-Konto noch BGP-Wissen im Haus.

Zwei Eigenschaften machen das Modell im Alltag angenehm: Steht der Port, ist eine neue VXC laut Megaport in unter einer Minute provisioniert. Und die Bandbreite passen wir jederzeit an Ihren Bedarf an, ohne dass die Verbindung dafür unterbrochen wird. Weil auch Zwischengrößen buchbar sind, bezahlen Sie keine Kapazität, die brachliegt.

Wie viel Aufwand ist das für Sie?

Erstaunlich wenig, und genau das ist der Punkt. Eine private Cloudflare-Anbindung klingt nach Projekt: Leitungen beantragen, Hardware beschaffen, Termine mit dem Carrier abstimmen. Bei CNI über Megaport entfällt das, weil die physische Grundlage bereits liegt: Die Glasfaserverbindungen zwischen Megaport und den Cloudflare-Routern sind gebaut. Steht Ihre Infrastruktur in einem Megaport-fähigen Rechenzentrum, fehlt nur der Cross-Connect ins Megaport-Netz; ab dort ist alles Software. Und falls nicht, führen wir die Anbindung über einen passenden Zugangspunkt heran.

Aus Ihrer Sicht reduziert sich die Einführung damit auf ein Gespräch: welche Standorte, welche Cloudflare-Services, wie viel Bandbreite, welche Redundanzstufe. Den Rest übernimmt KAEMI. Es gibt kein neues Portal für Ihr Team, keine BGP-Konfiguration auf Ihrer Seite und keine Hardware, die bestellt werden muss. Ändert sich der Bedarf, genügt eine kurze Nachricht an uns; die Bandbreite ziehen wir im laufenden Betrieb nach.

Was konkret besser wird

  • Magic Transit: Cloudflares DDoS-Schutz auf Netzwerkebene profitiert doppelt. Auf dem Weg zur Bereinigung sinkt der Jitter und der Durchsatz steigt, und der saubere Verkehr kommt über die private Verbindung zurück statt über das offene Internet.
  • CDN: Der Cache-Fill zwischen Ihrer Origin und Cloudflare wird schneller und günstiger, weil er private Wege statt Transit-Strecken nutzt.
  • Zero-Trust-Zugriff: Bestehende MPLS-Netze lassen sich direkt an Cloudflare heranführen. Das erleichtert den Umstieg von der Perimeter-Welt auf eine SASE/SSE-Architektur , weil alte und neue Welt während der Migration nebeneinander laufen.
  • Grundsätzlich: Ein privater Pfad bedeutet vorhersagbare Performance, eine kleinere Angriffsfläche und planbare Kosten.

Redundanz von Anfang an mitdenken

Eine einzelne VXC ist schnell gebaut, für kritische Workloads empfiehlt Megaport redundante Muster: zwei VXCs auf zwei verschiedene Cloudflare-Regionen oder Availability Zones, auf Wunsch mit zwei Ports in zwei verschiedenen Megaport-Rechenzentren. So übersteht die Anbindung auch den Ausfall eines kompletten Standorts. Welche Stufe sinnvoll ist, hängt an der Kritikalität der Anwendung; wir beraten dazu anforderungsorientiert und bauen die Anbindung entsprechend auf.

Wo CNI über Megaport verfügbar ist

Cloudflare Network Interconnect ist über Megaport an mehr als 30 Standorten in Nordamerika, Europa und Asien-Pazifik verfügbar. In Deutschland stehen Übergabepunkte in Berlin, Frankfurt und München bereit, europaweit außerdem unter anderem in Amsterdam, London, Paris und Zürich. Die vollständige Liste führt die Übersichtsseite von Megaport .

Cloudflare, Megaport und KAEMI

Für uns gehören die beiden zusammen: Cloudflare liefert die Sicherheits- und Performance-Plattform, Megaport den privaten Weg dorthin. KAEMI liefert beides aus einer Hand, als Managed Service mit einem Ansprechpartner statt drei Parteien:

  • Beratung und Design: Wir nehmen Anforderungen und Standorte auf, wählen die passenden Cloudflare-Locations und legen Bandbreiten und Redundanzstufe fest.
  • Buchung und Verträge: Ports, VXCs und Cloudflare-Services buchen wir für Sie über unsere Partnerschaften; Sie haben einen Vertragspartner und eine Rechnung.
  • Einrichtung: VLAN, BGP-Sessions, Service Key, Failover-Tests: Wir bauen die Anbindung auf und übergeben sie erst, wenn sie sauber läuft.
  • Betrieb: Monitoring rund um die Uhr, Bandbreiten-Anpassungen im laufenden Betrieb und ein Team, das bei Störungen die gesamte Kette kennt, vom Router bis zur Cloudflare-Konfiguration.
  • Integration: Die Anbindung wird mit Ihrer bestehenden Netzarchitektur verzahnt, vom SD-WAN bis zur SASE/SSE-Umgebung.

Einen Überblick über die Cloudflare-Produkte bei KAEMI gibt unsere Cloudflare-Seite .

Sie möchten Ihre Cloudflare-Anbindung vom öffentlichen Internet lösen? Sprechen Sie mit uns : Wir übernehmen den Weg von der ersten VXC bis zur voll redundanten Anbindung.

Fragen zu diesem Thema?

Sprechen wir über Netzwerk- und Sicherheitsziele, unverbindlich.

Kontakt aufnehmen