本论文提出 JANUS,一个面向高速 RDMA 云环境的 ACL(访问控制列表)系统。RDMA(远程直接内存访问)云正日益普及,ACL 对于管控 RDMA 应用、服务和租户的未授权网络访问至关重要。然而,RDMA 独特的队列对(QP)语义和高速传输特性,使得现有 ACL 表达和强制机制无法以用户友好的方式全面高效地治理 RDMA 流量。传统 ACL 表达式通常基于五元组(如 IP、端口)格式,但 RDMA 与 TCP/IP 语义根本不同,涉及基于 QP 的更精细通信类型和复杂状态管理(如 QP 创建/销毁、远程内存区域操作),且流量被分离为控制面(QP 生命周期维护)和数据面(应用数据交换),每条路径需要独立控制不同的包元数据和 QP 行为。现有端主机 ACL(如 iptables、Open vSwitch)在内核中强制执行,但 RDMA 数据面流量绕过内核,无法被捕获;微内核方案(如 Snap、FreeFlow)在软件垫片层治理但引入显著 CPU 开销;网内硬件方案(如 Bedrock)需将主机内流量重定向到网内设备,增加额外延迟。JANUS 设计了专用 ACL 表达式,利用 QP 语义识别 RDMA 连接,并提供高层策略语言来表达复杂的 ACL 意图,以便治理 RDMA 流量。JANUS 进一步利用 DPU(数据处理单元)结合流量感知和架构特定优化来强制 ACL 策略,实现线速 RDMA 检查和稳健的策略更新。作者基于 NVIDIA BlueField-3 DPU 实现了开源原型。实验表明,JANUS 在 200Gbps 真实 RDMA 测试平台上实现了线速吞吐,且延迟小于 5 秒(原文如此,可能为微秒级笔误),并提供足够的表达能力来治理未授权的 RDMA 访问。该研究为 RDMA 云环境中的访问控制提供了新的解决思路,适合云网络研究人员、RDMA 系统开发者和安全工程师阅读。
💡 推荐理由: RDMA 云越来越多,但现有 ACL 对 RDMA 流量的管控存在盲区,无法覆盖绕过内核的数据面和控制面语义。JANUS 给出了基于 QP 表达和 DPU 强制的高性能方案,对保护 RDMA 租户安全、防止未授权访问具有实际参考价值。
🎯 建议动作: 研究跟进