#dpu

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Ziteng Chen, Menghao Zhang 0001, Jiahao Cao 0001, Xuzheng Chen, Qiyang Peng, Shicheng Wang, Guanyu Li, Mingwei Xu

本论文提出 JANUS,一个面向高速 RDMA 云环境的 ACL(访问控制列表)系统。RDMA(远程直接内存访问)云正日益普及,ACL 对于管控 RDMA 应用、服务和租户的未授权网络访问至关重要。然而,RDMA 独特的队列对(QP)语义和高速传输特性,使得现有 ACL 表达和强制机制无法以用户友好的方式全面高效地治理 RDMA 流量。传统 ACL 表达式通常基于五元组(如 IP、端口)格式,但 RDMA 与 TCP/IP 语义根本不同,涉及基于 QP 的更精细通信类型和复杂状态管理(如 QP 创建/销毁、远程内存区域操作),且流量被分离为控制面(QP 生命周期维护)和数据面(应用数据交换),每条路径需要独立控制不同的包元数据和 QP 行为。现有端主机 ACL(如 iptables、Open vSwitch)在内核中强制执行,但 RDMA 数据面流量绕过内核,无法被捕获;微内核方案(如 Snap、FreeFlow)在软件垫片层治理但引入显著 CPU 开销;网内硬件方案(如 Bedrock)需将主机内流量重定向到网内设备,增加额外延迟。JANUS 设计了专用 ACL 表达式,利用 QP 语义识别 RDMA 连接,并提供高层策略语言来表达复杂的 ACL 意图,以便治理 RDMA 流量。JANUS 进一步利用 DPU(数据处理单元)结合流量感知和架构特定优化来强制 ACL 策略,实现线速 RDMA 检查和稳健的策略更新。作者基于 NVIDIA BlueField-3 DPU 实现了开源原型。实验表明,JANUS 在 200Gbps 真实 RDMA 测试平台上实现了线速吞吐,且延迟小于 5 秒(原文如此,可能为微秒级笔误),并提供足够的表达能力来治理未授权的 RDMA 访问。该研究为 RDMA 云环境中的访问控制提供了新的解决思路,适合云网络研究人员、RDMA 系统开发者和安全工程师阅读。

💡 推荐理由: RDMA 云越来越多,但现有 ACL 对 RDMA 流量的管控存在盲区,无法覆盖绕过内核的数据面和控制面语义。JANUS 给出了基于 QP 表达和 DPU 强制的高性能方案,对保护 RDMA 租户安全、防止未授权访问具有实际参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Jiahao Wu, Heng Pan, Kai Lv, Zhenyu Li, Yanbiao Li, Gaogang Xie

QUIC 作为一种面向现代网络设计的传输协议,在提升性能与安全性的同时,仍面临握手洪泛攻击的威胁。攻击者通过发送大量握手请求,迫使服务器执行昂贵的密码学运算,从而耗尽 CPU 资源。QUIC 内置了 Retry 机制作为防御手段,但实验表明,在大型握手洪泛场景下,该机制本身由于引入大量计算开销,仍可能成为性能瓶颈。本文提出了 TurboRetry,一种将 Retry 机制卸载到 DPU(数据处理单元)的拆分设计方案,以高效缓解 QUIC 握手洪泛攻击。TurboRetry 将 Retry 处理任务分为两类,分别分配给 DPU 和主机执行,并设计了扩展的 Retry token 格式与高效的协作方案,以保留 QUIC 语义并降低协调开销。此外,TurboRetry 将连接授权任务卸载到路径上的 DPA(DPU 上的可编程加速器),进一步提升性能与安全性。评估结果显示,与主机端实现相比,TurboRetry 在吞吐量上实现了 10 到 20 倍的提升。该研究为应对大规模 QUIC 握手洪泛提供了一种可落地的硬件卸载方案,对 DDoS 防护的硬件加速方向具有一定的参考价值。

💡 推荐理由: QUIC 正在被大规模部署,但其握手洪泛防护在极端流量下仍可能失效。TurboRetry 展示了一种利用 DPU 卸载来显著提升防护性能的可行路径,对依赖 QUIC 的业务和服务器的安全架构设计具有直接启发。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)