91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

詳解DPU存儲(chǔ)、安全卸載及架構(gòu)

智能計(jì)算芯世界 ? 來(lái)源:智能計(jì)算芯世界 ? 2023-01-08 09:26 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

上一期分享了“詳解DPU網(wǎng)絡(luò)卸載場(chǎng)景及架構(gòu)”,今天接著DPU話題,繼續(xù)聊聊DPU另外的兩大應(yīng)用場(chǎng)景。

DPU數(shù)據(jù)平面需要一種大規(guī)模敏捷異構(gòu)的計(jì)算架構(gòu)。這一部分的實(shí)現(xiàn)也處在“百家爭(zhēng)鳴”的階段,各家的實(shí)現(xiàn)方式差別較大,有基于通用處理器核的方式,有基于可編程門陣列FPGA的方式,也有基于異構(gòu)眾核的方式,還有待探索。

存儲(chǔ)功能卸載NVMe-oF硬件加速

NVMe over Fabric(又名NVMe-oF)是一個(gè)相對(duì)較新的協(xié)議規(guī)范,旨在使用NVMe通過(guò)網(wǎng)絡(luò)結(jié)構(gòu)將主機(jī)連接到存儲(chǔ),支持對(duì)數(shù)據(jù)中心的計(jì)算和存儲(chǔ)進(jìn)行分解。NVMe-oF協(xié)議定義了使用各種通用的傳輸協(xié)議來(lái)實(shí)現(xiàn)NVMe功能的方式。在NVMe-oF誕生之前,數(shù)據(jù)存儲(chǔ)協(xié)議可以分為三種:

(1)iSCSI:是一種基于IP的存儲(chǔ)網(wǎng)絡(luò)標(biāo)準(zhǔn),在TCP/IP網(wǎng)絡(luò)上通過(guò)發(fā)送 SCSI命令來(lái)訪問(wèn)塊存儲(chǔ)服務(wù)。

(2)光纖通道(Fibre Channel):是一種高速的數(shù)據(jù)傳輸協(xié)議,提供有序無(wú)損的塊數(shù)據(jù)傳輸。主要用于關(guān)鍵高可靠要求的業(yè)務(wù)上。

(3)SAS(Serial Attached SCSI):一種點(diǎn)對(duì)點(diǎn)串行協(xié)議,通過(guò)SAS線纜傳 輸數(shù)據(jù)。

上述數(shù)據(jù)存儲(chǔ)協(xié)議,在當(dāng)今數(shù)據(jù)爆發(fā)的時(shí)代,已經(jīng)無(wú)法滿足大數(shù)據(jù)量的傳 輸。NVMe-oF的出現(xiàn),不僅解決了上述協(xié)議的性能瓶頸問(wèn)題,它還允許組織為 高度分布式、高度可用的應(yīng)用程序?qū)嵤M向擴(kuò)展的存儲(chǔ)。通過(guò)將NVMe協(xié)議擴(kuò)展到SAN設(shè)備,NVMe-oF提高了CPU的使用效率,同時(shí)提高了服務(wù)器和存儲(chǔ)應(yīng)用程序之間的連接速度。

NVMe-oF主要支持三大類Fabric傳輸選項(xiàng),分別是FC、RDMA和TCP,其中RDMA支持InfiniBand、RoCEv2和iWARP。

NVMe-oF/FC和第六代FC可以共存于同一基礎(chǔ)設(shè)施中,避免了數(shù)據(jù)中心的叉車升級(jí)。但是,NVMe-oF/FC不具有軟件定義存儲(chǔ)的能力。NVMe-oF/RDMA利用了RDMA網(wǎng)絡(luò)的優(yōu)勢(shì),是理想的Fabric,提供了低延 遲、低抖動(dòng)和低CPU使用率低傳輸層協(xié)議,可以最大限度利用硬件加速,避免軟件協(xié)議棧開銷。同時(shí),由于RDMA是一種內(nèi)存讀寫技術(shù),可以應(yīng)用在眾多場(chǎng)景中,如GPUDirect Storage的應(yīng)用場(chǎng)景。

NVMe-oF/TCP利用了TCP協(xié)議的可靠性傳輸?shù)奶攸c(diǎn),以及TCP/IP網(wǎng)絡(luò)的通用性和良好的互操作性,可以完美的應(yīng)用于現(xiàn)代數(shù)據(jù)中心網(wǎng)絡(luò)。在相對(duì)性能要求不是非常高的場(chǎng)景,NVMe-oF/TCP可作為備選。

NVMe支持Host端(Initiator或Client)和Controller端(Target或Server),目 前DPU智能網(wǎng)卡硬件加速的場(chǎng)景中,包括如下四中情況:

(1)普通智能網(wǎng)卡硬件加速NVMe-oF Initiator。智能網(wǎng)卡支持NVMe-oF/TCP和NVMe-oF/RoCEv2作為Initiator,通過(guò)硬件卸載NVMe-oF/TCP或NVMe- oF/RoCEv2,用于計(jì)算和存儲(chǔ)之間,來(lái)達(dá)到較高性能。

(2)支持GPUDirect Storage的智能網(wǎng)卡加速NVMe-oF Initiator和Target。GPUDirect Storage是NVIDIA提出的GPU可以繞過(guò)CPU直接訪問(wèn)存儲(chǔ)磁盤的技術(shù),RDMA技術(shù)是GPUDirect Storage的基礎(chǔ)。這類網(wǎng)卡可以通過(guò)硬件卸載NVMe- oF/RDMA來(lái)實(shí)現(xiàn)GPU與遠(yuǎn)端存儲(chǔ)服務(wù)的直接訪問(wèn)。常見(jiàn)的如NVMe-oF/RDMA IB和NVMe-oF/RoCEv2。

(3)智能網(wǎng)卡硬件加速NVMe-oF Target。該場(chǎng)景主要是通過(guò)智能網(wǎng)卡提供PCIe Root Complex能力和NVMe-oF Controller端的硬件卸載加速,來(lái)實(shí)現(xiàn)NVMe存儲(chǔ)服務(wù)器。如Broadcom Stingray PS1100R是這個(gè)場(chǎng)景的代表之一。

(4)DPU芯片硬件加速NVMe-oF Target。該場(chǎng)景是通過(guò)DPU芯片提供多個(gè)PCIe Root Complex通道以及多個(gè)100Gbps的網(wǎng)卡實(shí)現(xiàn)的超大吞吐的存儲(chǔ)服務(wù)器。Fungible FS1600 12x100Gbps帶寬吞吐的存儲(chǔ)服務(wù)器是這個(gè)場(chǎng)景的典型代表。

95421afe-8ea5-11ed-bfe3-dac502259ad0.png

OpenStack從Rocky版本已經(jīng)支持了NVMe-oF,通過(guò)OpenStack Cinder通過(guò)消息在NVMe-oF Target上來(lái)創(chuàng)建,查詢和刪除卷等,OpenStack Nova在主機(jī)上通過(guò)NVMe-oF Initiator發(fā)現(xiàn)NVMe-oF存儲(chǔ)設(shè)備,并將存儲(chǔ)設(shè)備信息傳遞給Hypervisor來(lái)實(shí)現(xiàn)虛擬機(jī)掛載磁盤。另外,OpenStack集成Ceph做塊存儲(chǔ)和對(duì)象存儲(chǔ)已經(jīng)非常成熟,Ceph的后端存儲(chǔ)也漸漸的從使用本地磁盤的方式轉(zhuǎn)向遠(yuǎn)端NVMe存儲(chǔ),這樣NVMe-oF為Ceph存儲(chǔ)服務(wù)提供了容量可伸縮的能力。

Virtio-blk硬件加速 基于virtio的virtio-blk是KVM-Qemu虛擬化生態(tài)中的虛擬化塊存儲(chǔ)的一種實(shí) 現(xiàn)方式,利用了virtio共享內(nèi)存的機(jī)制,提供了一種高效的塊存儲(chǔ)掛載的方法。Guest OS內(nèi)核通過(guò)加載virtio-blk驅(qū)動(dòng),實(shí)現(xiàn)塊存儲(chǔ)的讀寫,無(wú)需額外的廠家專用驅(qū)動(dòng)。Virtio-blk設(shè)備在虛擬機(jī)以一個(gè)磁盤的方式呈現(xiàn),是目前應(yīng)用最廣泛的虛擬存儲(chǔ)控制器。

9566059a-8ea5-11ed-bfe3-dac502259ad0.png

由于virtio機(jī)制通過(guò)硬件實(shí)現(xiàn)加速已經(jīng)是通用做法,所以利用這個(gè)優(yōu)勢(shì),virtio-blk卸載到硬件,已經(jīng)是必然趨勢(shì)。在智能網(wǎng)卡中,將virtio-blk到后端映射到如NVMe-oF的遠(yuǎn)端磁盤上,這樣相比較當(dāng)前virtio-blk的用法,不需要在主機(jī)系統(tǒng)中掛載很多的遠(yuǎn)端NVMe磁盤,由智能網(wǎng)卡直接完成映射,更加安全。

安全功能卸載硬件信任根

硬件信任根在安全領(lǐng)域是其它安全功能的基礎(chǔ),主要表現(xiàn)如下方面:

(1)硬件信任根(Root-Of-Trust):硬件信任根提供更離散的密鑰生成算法,并且與主機(jī)操作系統(tǒng)相隔離,可以做到硬件防破解。硬件信任根實(shí)現(xiàn)私有 密鑰存儲(chǔ),可以反克隆和簽名。通過(guò)硬件信任根認(rèn)證授權(quán)實(shí)現(xiàn)訪問(wèn)受控。

(2)加密解密(Encryption/Decryption):數(shù)據(jù)加密解密算法完全卸載到硬件網(wǎng)卡,無(wú)需主機(jī)CPU資源,效率更高更可靠??梢詫?shí)現(xiàn)通用加密算法和國(guó) 密算法等。

(3)密鑰證書管理(KMS):密鑰證書管理卸載到智能網(wǎng)卡,與主機(jī)系統(tǒng)相隔離;支持多種密鑰交換算法,如D-H密鑰交換等。

(4)動(dòng)態(tài)數(shù)據(jù)安全(Secure Data-in-Motion):利用硬件級(jí)加解密算法,對(duì) 傳輸通道上的數(shù)據(jù)做加解密處理,如IPSec和TLS等。硬件處理可以實(shí)現(xiàn)更高吞 吐量。

(5)靜態(tài)數(shù)據(jù)安全(Secure Data-at-Rest):在存儲(chǔ)服務(wù)中,永久存盤的數(shù)據(jù)需要進(jìn)行加密,防止被竊取,硬件級(jí)數(shù)據(jù)加解密在存儲(chǔ)服務(wù)中可以提供更高效的數(shù)據(jù)讀取,并保證數(shù)據(jù)安全。

(6)流日志和流分析(Flowlog):流分析和流日志監(jiān)控,對(duì)數(shù)據(jù)中心流量做精細(xì)監(jiān)控,有效識(shí)別,可以及時(shí)識(shí)別DDoS攻擊,并做出響應(yīng)。

安全服務(wù)應(yīng)用

在安全領(lǐng)域,還有很多的安全功能產(chǎn)品,如NGFW,WAF,IPS/IDS,DDoS防御設(shè)備等。隨著云和虛擬化技術(shù)的發(fā)展,越來(lái)越多的安全功能產(chǎn)品的實(shí) 現(xiàn)方式轉(zhuǎn)為虛擬化方式,并通過(guò)云平臺(tái)來(lái)部署管理。這些安全功能產(chǎn)品由于部署在數(shù)據(jù)中心流量的主要路徑上,轉(zhuǎn)發(fā)性能對(duì)整體網(wǎng)絡(luò)的吞吐量和時(shí)延具有重要的影響?;赬86的軟件實(shí)現(xiàn)方式,需要大量CPU資源來(lái)處理對(duì)應(yīng)的業(yè)務(wù)邏 輯,性能上的瓶頸已經(jīng)愈發(fā)明顯。通過(guò)智能網(wǎng)卡對(duì)這些安全功能產(chǎn)品做硬件加速,已經(jīng)是必然趨勢(shì)。

957d05e2-8ea5-11ed-bfe3-dac502259ad0.png

由于安全功能產(chǎn)品對(duì)報(bào)文處理的深度不同,有些只需要在二至四層處理,有些則需要在七層進(jìn)行處理,所以在智能網(wǎng)卡的卸載方式上,也存在不同。如NGFW和DDoS等設(shè)備,可以通過(guò)流表卸載的方式,對(duì)流量進(jìn)行攔截,來(lái)加速運(yùn)行在主機(jī)系統(tǒng)中的安全服務(wù)應(yīng)用。如IPS/IDS等,需要對(duì)報(bào)文內(nèi)容做深度檢測(cè), 則可以通過(guò)in-line的方式將數(shù)據(jù)深度檢測(cè)功能卸載到智能網(wǎng)卡的CPU上,這時(shí)需要智能網(wǎng)卡的CPU具有較強(qiáng)的性能。

隔離網(wǎng)絡(luò)虛擬化

在傳統(tǒng)的網(wǎng)卡上做云平臺(tái)虛擬化,Hypervisor以及對(duì)應(yīng)的虛擬化網(wǎng)絡(luò)的實(shí)現(xiàn),都是在主機(jī)操作系統(tǒng)上實(shí)現(xiàn)的。這樣如果黑客如果攻陷了Hypervisor并拿到 主機(jī)操作系統(tǒng)的root權(quán)限,就可以通過(guò)篡改虛擬化網(wǎng)絡(luò)配置,來(lái)對(duì)租戶網(wǎng)絡(luò)進(jìn)行攻擊,甚至可以滲透到其它計(jì)算節(jié)點(diǎn),進(jìn)行更大范圍的攻擊。

959f77f8-8ea5-11ed-bfe3-dac502259ad0.png

引入DPU智能網(wǎng)卡之后,將虛擬化網(wǎng)絡(luò)的控制平面完全卸載到智能網(wǎng)卡 上,與主機(jī)操作系統(tǒng)相隔離。即使黑客攻陷了Hypervisor,獲取了主機(jī)操作系統(tǒng)的root權(quán)限,也無(wú)法篡改虛擬化網(wǎng)絡(luò)的配置,這樣可以將黑客的攻擊范圍限制在 主機(jī)操作系統(tǒng)上,不會(huì)影響到虛擬化網(wǎng)絡(luò)以及其它主機(jī)。進(jìn)而達(dá)到了安全隔離的效果。

審核編輯 :李倩

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 數(shù)據(jù)中心
    +關(guān)注

    關(guān)注

    18

    文章

    5658

    瀏覽量

    75046
  • DPU
    DPU
    +關(guān)注

    關(guān)注

    0

    文章

    414

    瀏覽量

    27013
  • 智能網(wǎng)卡
    +關(guān)注

    關(guān)注

    1

    文章

    53

    瀏覽量

    12753

原文標(biāo)題:詳解DPU存儲(chǔ)、安全卸載及架構(gòu)

文章出處:【微信號(hào):AI_Architect,微信公眾號(hào):智能計(jì)算芯世界】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    從“人機(jī)交互”到“數(shù)字預(yù)演”:詳解 HMI、SCADA 與虛擬調(diào)試的閉環(huán)架構(gòu)

    從“人機(jī)交互”到“數(shù)字預(yù)演”:詳解 HMI、SCADA 與虛擬調(diào)試的閉環(huán)架構(gòu)
    的頭像 發(fā)表于 03-05 11:36 ?119次閱讀
    從“人機(jī)交互”到“數(shù)字預(yù)演”:<b class='flag-5'>詳解</b> HMI、SCADA 與虛擬調(diào)試的閉環(huán)<b class='flag-5'>架構(gòu)</b>

    如何突破AI存儲(chǔ)墻?深度解析ONFI 6.0高速接口與Chiplet解耦架構(gòu)

    Timing Group 及SCA(獨(dú)立指令地址)架構(gòu),具備基于固件的訓(xùn)練能力,能夠完美適配全球主流廠商的存儲(chǔ)顆粒。 3. 技術(shù)規(guī)格參數(shù)核心指標(biāo)技術(shù)參數(shù)行業(yè)價(jià)值 最高速率4800Mbps (ONFI
    發(fā)表于 01-29 17:32

    基于DPU的智能盤框方案,華為如何大幅提升AI推理的效率?

    DPU
    腦極體
    發(fā)布于 :2026年01月20日 12:53:10

    vsan數(shù)據(jù)恢復(fù)—VSAN超融合架構(gòu):供電異常的vsan數(shù)據(jù)恢復(fù)案例

    Vsan是一種可擴(kuò)展的分布式存儲(chǔ)架構(gòu),這種存儲(chǔ)架構(gòu)區(qū)別于其他存儲(chǔ)架構(gòu)的地方在于由vsan進(jìn)行管理
    的頭像 發(fā)表于 12-04 16:17 ?702次閱讀

    NVIDIA推出全新BlueField-4 DPU

    全新 NVIDIA BlueField DPU 具有 800Gb/s 的吞吐量,其集成的 NVIDIA ConnectX-9 SuperNIC 和 NVIDIA DOCA 微服務(wù)為 AI 數(shù)據(jù)存儲(chǔ)、網(wǎng)絡(luò)和安全帶來(lái)突破性的加速。
    的頭像 發(fā)表于 11-03 14:48 ?1006次閱讀

    曙光存儲(chǔ)推出面向金融的可信AI存儲(chǔ)

    近日,曙光存儲(chǔ)推出面向金融的可信AI存儲(chǔ),助力金融行業(yè)高效、安全、穩(wěn)定地使用關(guān)鍵業(yè)務(wù)敏感數(shù)據(jù)。該方案基于全球領(lǐng)先的集中式全閃存儲(chǔ)FlashNexus,構(gòu)建“真存算分離”
    的頭像 發(fā)表于 10-23 09:24 ?659次閱讀

    RISC-V DPU,重塑數(shù)據(jù)中心算力格局?

    電子發(fā)燒友網(wǎng)綜合報(bào)道 在現(xiàn)代數(shù)據(jù)中心架構(gòu)中,數(shù)據(jù)處理單元(DPU)正迅速崛起為繼 CPU 和 GPU 之后的第三顆核心芯片。DPU 專為數(shù)據(jù)密集型任務(wù)設(shè)計(jì),通過(guò)卸載 CPU 的低效工作
    的頭像 發(fā)表于 09-13 00:51 ?4765次閱讀

    如何在 MCU/MUP 上安全存儲(chǔ)機(jī)密數(shù)據(jù)?

    如何在 MCU/MUP 上安全存儲(chǔ)機(jī)密數(shù)據(jù)
    發(fā)表于 09-08 06:44

    基于NVIDIA BlueField DPU的5G UPF數(shù)據(jù)面加速方案

    在第三屆 NVIDIA DPU 黑客松競(jìng)賽中,我們見(jiàn)證了開發(fā)者與 NVIDIA 網(wǎng)絡(luò)技術(shù)的深度碰撞。在 23 支參賽隊(duì)伍中,有 5 支隊(duì)伍脫穎而出,展現(xiàn)了在 AI 網(wǎng)絡(luò)、存儲(chǔ)安全等領(lǐng)域的創(chuàng)新突破。
    的頭像 發(fā)表于 09-04 11:26 ?1232次閱讀

    NVIDIA助力Axio團(tuán)隊(duì)打造全新DPU數(shù)據(jù)面開發(fā)框架

    在第三屆 NVIDIA DPU 黑客松競(jìng)賽中,我們見(jiàn)證了開發(fā)者與 NVIDIA 網(wǎng)絡(luò)技術(shù)的深度碰撞。在 23 支參賽隊(duì)伍中,有 5 支隊(duì)伍脫穎而出,展現(xiàn)了在 AI 網(wǎng)絡(luò)、存儲(chǔ)安全等領(lǐng)域的創(chuàng)新突破。
    的頭像 發(fā)表于 08-30 15:58 ?1485次閱讀

    利用NVIDIA DPU重塑網(wǎng)絡(luò)安全格局

    在第三屆 NVIDIA DPU 黑客松競(jìng)賽中,我們見(jiàn)證了開發(fā)者與 NVIDIA 網(wǎng)絡(luò)技術(shù)的深度碰撞。在 23 支參賽隊(duì)伍中,有 5 支隊(duì)伍脫穎而出,展現(xiàn)了在 AI 網(wǎng)絡(luò)、存儲(chǔ)安全等領(lǐng)域的創(chuàng)新突破。
    的頭像 發(fā)表于 08-20 14:31 ?1360次閱讀

    DPU核心技術(shù)論文再次登陸體系結(jié)構(gòu)領(lǐng)域旗艦期刊《IEEE Transactions on Computers》

    能力,在降低了規(guī)模限制的硬件成本和設(shè)計(jì)周期的同時(shí),又可通過(guò)軟件編程實(shí)現(xiàn)不同功能的計(jì)算,具有較高的可擴(kuò)展性和靈活性。中科馭數(shù)DPU芯片基于自研KPU架構(gòu)設(shè)計(jì)。
    的頭像 發(fā)表于 06-11 18:11 ?662次閱讀
    <b class='flag-5'>DPU</b>核心技術(shù)論文再次登陸體系結(jié)構(gòu)領(lǐng)域旗艦期刊《IEEE Transactions on Computers》

    第三屆NVIDIA DPU黑客松開啟報(bào)名

    碰撞的絕佳機(jī)會(huì)。本次競(jìng)賽采用開放式主題,參與者將通過(guò) NVIDIA DOCA 軟件框架構(gòu)建創(chuàng)新的加速應(yīng)用程序,充分挖掘 NVIDIA BlueField DPU 在 AI、網(wǎng)絡(luò)、存儲(chǔ)安全
    的頭像 發(fā)表于 05-27 10:16 ?909次閱讀

    linux服務(wù)器怎么卸載寶塔?完整清理指南與優(yōu)化建議

    在Linux服務(wù)器運(yùn)維中,寶塔面板因其可視化操作便利性被廣泛使用,但部分用戶因業(yè)務(wù)調(diào)整或安全需求需徹底卸載。本文將解析linux服務(wù)器卸載寶塔流程,并揭示如何通過(guò)服務(wù)器選型規(guī)避潛在風(fēng)險(xiǎn),文中提及的RAKsmart產(chǎn)品特性可為您提
    的頭像 發(fā)表于 05-14 11:25 ?939次閱讀

    DPU232—高度集成USB到UART橋接控制器 國(guó)產(chǎn)替代方案

    DPU232是一款高度集成的USB到UART橋接控制器,提供了一種簡(jiǎn)單的解決方案,可以使用最少的元器件和PCB空間,將RS232接口轉(zhuǎn)換為USB接口。DPU232包括一個(gè)USB2.0全速功能控制器
    發(fā)表于 04-01 10:53