#rdma

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Ziteng Chen, Menghao Zhang 0001, Jiahao Cao 0001, Xuzheng Chen, Qiyang Peng, Shicheng Wang, Guanyu Li, Mingwei Xu

本论文提出 JANUS,一个面向高速 RDMA 云环境的 ACL(访问控制列表)系统。RDMA(远程直接内存访问)云正日益普及,ACL 对于管控 RDMA 应用、服务和租户的未授权网络访问至关重要。然而,RDMA 独特的队列对(QP)语义和高速传输特性,使得现有 ACL 表达和强制机制无法以用户友好的方式全面高效地治理 RDMA 流量。传统 ACL 表达式通常基于五元组(如 IP、端口)格式,但 RDMA 与 TCP/IP 语义根本不同,涉及基于 QP 的更精细通信类型和复杂状态管理(如 QP 创建/销毁、远程内存区域操作),且流量被分离为控制面(QP 生命周期维护)和数据面(应用数据交换),每条路径需要独立控制不同的包元数据和 QP 行为。现有端主机 ACL(如 iptables、Open vSwitch)在内核中强制执行,但 RDMA 数据面流量绕过内核,无法被捕获;微内核方案(如 Snap、FreeFlow)在软件垫片层治理但引入显著 CPU 开销;网内硬件方案(如 Bedrock)需将主机内流量重定向到网内设备,增加额外延迟。JANUS 设计了专用 ACL 表达式,利用 QP 语义识别 RDMA 连接,并提供高层策略语言来表达复杂的 ACL 意图,以便治理 RDMA 流量。JANUS 进一步利用 DPU(数据处理单元)结合流量感知和架构特定优化来强制 ACL 策略,实现线速 RDMA 检查和稳健的策略更新。作者基于 NVIDIA BlueField-3 DPU 实现了开源原型。实验表明,JANUS 在 200Gbps 真实 RDMA 测试平台上实现了线速吞吐,且延迟小于 5 秒(原文如此,可能为微秒级笔误),并提供足够的表达能力来治理未授权的 RDMA 访问。该研究为 RDMA 云环境中的访问控制提供了新的解决思路,适合云网络研究人员、RDMA 系统开发者和安全工程师阅读。

💡 推荐理由: RDMA 云越来越多,但现有 ACL 对 RDMA 流量的管控存在盲区,无法覆盖绕过内核的数据面和控制面语义。JANUS 给出了基于 QP 表达和 DPU 强制的高性能方案,对保护 RDMA 租户安全、防止未授权访问具有实际参考价值。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Erik Bångsbo, Zakaria Hersi, Anna Benktson, Stefan Holmgren, Romaric Duvignau

该论文针对远程直接内存访问(RDMA)在高性能系统中的安全缺陷展开研究。RDMA通过绕过CPU实现机器间的直接内存传输,显著降低了延迟和CPU开销,但同时也绕过了传统的CPU中介安全机制,在不可信环境中引入了严重漏洞。为此,作者提出将AES-128加密集成到RDMA数据传输中,在不显著影响性能的前提下增强安全性。核心创新在于利用可编程Tofino交换机,通过P4编程语言在数据平面直接实现加密,从而将加密任务从CPU卸载到交换机,保留RDMA的性能优势。实验在测试平台上测量了不同数据包大小下的吞吐量:16字节包0.37 Gbps,32字节包0.76 Gbps,64字节包1.83 Gbps,128字节包1.9 Gbps。结果表明,使用可编程网络硬件实现安全的、高吞吐的RDMA通信是可行的。该工作为高性能计算和存储网络中的数据传输安全提供了新思路,适合网络架构师、安全研究员和RDMA系统开发者阅读。

💡 推荐理由: RDMA广泛应用于高性能计算和云数据中心,但其缺乏内置加密机制,在跨信任域部署时易受数据泄漏攻击。本文展示了在不牺牲性能的前提下实现加密的可行方案,对推动安全RDMA落地有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)