#acl

共收录 1 条相关安全情报。

← 返回所有主题
👥 作者: Ziteng Chen, Menghao Zhang 0001, Jiahao Cao 0001, Xuzheng Chen, Qiyang Peng, Shicheng Wang, Guanyu Li, Mingwei Xu

本论文提出 JANUS,一个面向高速 RDMA 云环境的 ACL(访问控制列表)系统。RDMA(远程直接内存访问)云正日益普及,ACL 对于管控 RDMA 应用、服务和租户的未授权网络访问至关重要。然而,RDMA 独特的队列对(QP)语义和高速传输特性,使得现有 ACL 表达和强制机制无法以用户友好的方式全面高效地治理 RDMA 流量。传统 ACL 表达式通常基于五元组(如 IP、端口)格式,但 RDMA 与 TCP/IP 语义根本不同,涉及基于 QP 的更精细通信类型和复杂状态管理(如 QP 创建/销毁、远程内存区域操作),且流量被分离为控制面(QP 生命周期维护)和数据面(应用数据交换),每条路径需要独立控制不同的包元数据和 QP 行为。现有端主机 ACL(如 iptables、Open vSwitch)在内核中强制执行,但 RDMA 数据面流量绕过内核,无法被捕获;微内核方案(如 Snap、FreeFlow)在软件垫片层治理但引入显著 CPU 开销;网内硬件方案(如 Bedrock)需将主机内流量重定向到网内设备,增加额外延迟。JANUS 设计了专用 ACL 表达式,利用 QP 语义识别 RDMA 连接,并提供高层策略语言来表达复杂的 ACL 意图,以便治理 RDMA 流量。JANUS 进一步利用 DPU(数据处理单元)结合流量感知和架构特定优化来强制 ACL 策略,实现线速 RDMA 检查和稳健的策略更新。作者基于 NVIDIA BlueField-3 DPU 实现了开源原型。实验表明,JANUS 在 200Gbps 真实 RDMA 测试平台上实现了线速吞吐,且延迟小于 5 秒(原文如此,可能为微秒级笔误),并提供足够的表达能力来治理未授权的 RDMA 访问。该研究为 RDMA 云环境中的访问控制提供了新的解决思路,适合云网络研究人员、RDMA 系统开发者和安全工程师阅读。

💡 推荐理由: RDMA 云越来越多,但现有 ACL 对 RDMA 流量的管控存在盲区,无法覆盖绕过内核的数据面和控制面语义。JANUS 给出了基于 QP 表达和 DPU 强制的高性能方案,对保护 RDMA 租户安全、防止未授权访问具有实际参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)