Quando la connettività verso il cloud deve garantire banda prevedibile, latenza stabile e traffico che non transita mai per la rete Internet pubblica, la scelta ricade sui circuiti privati dedicati. Ogni hyperscaler offre la propria implementazione — Azure ExpressRoute, AWS Direct Connect e Google Cloud Interconnect — ma il modello architetturale è identico: un collegamento fisico Layer 1/2 fino all’edge del cloud provider, sopra il quale gira un peering BGP che scambia le route. Il compito del progettista ENCC è scegliere il modello di provisioning corretto in base a tempi, banda, SLA e presenza on-premise.
Modelli di provisioning: partner vs dedicato
Tutti e tre distinguono due modalità di attivazione:
- Dedicato (direct): porta fisica riservata presso un edge/PoP del provider. Massima banda e controllo, ma richiede presenza in una struttura di peering e tempi di attivazione più lunghi.
- Partner (hosted): il collegamento è fornito da un service provider che possiede già la connessione verso il cloud e ti “affetta” una porzione di banda. Attivazione più rapida e tagli di banda più granulari.
| Piattaforma | Modello dedicato | Modello partner | Costrutto logico BGP |
|---|---|---|---|
| Azure ExpressRoute | ExpressRoute Direct (porte 10G/100G) | Circuito via ExpressRoute partner | Private peering + Microsoft peering |
| AWS Direct Connect | Dedicated Connection (1/10/100 Gbps) | Hosted Connection (50 Mbps–25 Gbps) | Private VIF / Public VIF / Transit VIF |
| Google Cloud Interconnect | Dedicated Interconnect (10G/100G) | Partner Interconnect (50 Mbps–50 Gbps) | VLAN attachment + Cloud Router |
Banda e SLA
I tagli di banda seguono la logica del modello: quello dedicato parte da 1–10 Gbps e sale a 100 Gbps aggregando più link; quello partner scende fino a valori sub-Gbps per scenari piccoli. Sul fronte SLA, il valore chiave è che l’availability contrattuale si ottiene quasi sempre con la ridondanza: un singolo circuito offre un SLA di base (tipicamente attorno al 99.9%), mentre coppie di circuiti su edge/PoP distinti alzano la garanzia (es. 99.95% ExpressRoute, 99.99% Direct Connect/Interconnect in topologia resiliente). In sede d’esame ricorda che un solo link non raggiunge mai il tier di SLA più alto: serve diversità di percorso e di dispositivo.
Provider SDCI e colocation
Attestarsi fisicamente presso un edge del cloud provider può richiedere settimane di cablaggio e cross-connect. I provider SDCI (Software-Defined Cloud Interconnect) e le colocation come Equinix (Equinix Fabric) e Megaport risolvono questo problema: l’azienda si connette una sola volta al fabric del provider e da lì attiva virtual cross-connect verso ExpressRoute, Direct Connect o Cloud Interconnect via portale/API, in minuti anziché settimane. Vantaggi tipici: multicloud dallo stesso port fisico, banda modulabile on-demand e nessuna necessità di possedere hardware nei data center dei singoli hyperscaler. È il pattern preferito per topologie che devono raggiungere più cloud contemporaneamente.
Il circuito fisico non è il peering BGP
Questo è il concetto più frainteso. Il provisioning del circuito (porta, VLAN, cross-connect) stabilisce solo la connettività fisica/di livello 2: il link risulta “up” ma non scambia ancora una sola route. Il piano di controllo — il peering BGP — è un’operazione separata:
- su ExpressRoute configuri il private peering (ASN, subnet /30 primaria e secondaria, VLAN ID, opzionale MD5);
- su Direct Connect crei la Virtual Interface con VLAN e sessione BGP;
- su Cloud Interconnect associ una VLAN attachment al Cloud Router che stabilisce il BGP.
Finché il BGP non è UP e non annuncia/riceve prefissi, il traffico non passa, anche con il circuito perfettamente attivo.
Trappole tipiche d’esame
- Circuito “provisioned/up” ma nessuna comunicazione → la risposta non è rifare il cablaggio: manca la configurazione del peering BGP (private peering / VIF / Cloud Router). Verifica ASN, VLAN e stato adiacenza.
- Serve attivare connettività multicloud in tempi brevi senza posare nuovi cavi → scegli un provider SDCI/colocation (Equinix Fabric, Megaport) con virtual cross-connect, non un nuovo circuito dedicato diretto.
- SLA richiesto al 99.99% con un solo ExpressRoute/Direct Connect → impossibile: la garanzia più alta esige circuiti ridondati su edge/PoP e dispositivi distinti.
- “Banda granulare sub-Gbps e attivazione rapida” → indica il modello partner/hosted, non quello dedicato (Direct/Dedicated), che parte da 1–10 Gbps.
- Route non ricevute pur con BGP UP → controlla filtri/prefissi annunciati e, su Microsoft peering vs private peering, che il tipo di peering scelto sia coerente con le risorse che devi raggiungere.