NVIDIA DPU赋能Palo Alto Networks,助力新一代防火墙实现5倍加速

发布时间:2021-07-14 阅读量:1334 来源: 我爱方案网 作者: 我爱方案网整理

NVIDIABlueField-2助力PaloAltoNetworks的虚拟新一代防火墙实现5倍加速


86.png


根据美国联邦调查局(FBI)的数据,2020年网络犯罪给美国公众造成的损失高达40亿美元以上。


面对各种新型威胁,为提前做好防御,全球网络安全领导者PaloAltoNetworks开发了首款通过NVIDIABlueFieldDPU(数据处理器)加速的虚拟NGFW(Next-GenerationFirewWall-新一代防火墙)。


DPU通过将流量从主机处理器卸载到独立于服务器CPU的专用硬件上,可加速对数据包的过滤和转发。该解决方案让每台服务器都能拥有PaloAltoNetworks的虚拟NGFW的入侵防御和高级安全功能,且不以牺牲网络性能为代价,还能对网络流中的相关部分进行智能筛选,并将其余的操作卸载到DPU,实现了对以前不可能或做不到的网络流进行检查。


作为市场上首款使用DPU加速的产品,这款硬件加速的软件NGFW是PaloAltoNetworks公司提升软件防火墙性能以及实现数据中心安全覆盖范围和效率最大化进程中的一座里程碑。


最近发布的基于DPU的PaloAltoNetworksVM系列NGFW采用了零信任网络安全原则,DPU作为智能网络过滤器,能够以不消耗CPU的方式,对网络流进行解析、分类和引导,使NGFW能够在各种典型用例中达到接近100Gb/s的吞吐量。与单纯运行在CPU上的VM系列防火墙相比,其性能提高了5倍;而与传统的硬件方案相比,可节省高达150%的资本支出。


PaloAltoNetworks公司的产品高级副总裁MuninderSinghSambi表示:“企业和电信公司都在建立类云数据中心,因此既需要云的敏捷性和自动化,同时又不能影响性能。我们与NVIDIA的合作,大幅提升了我们基于机器学习的VM系列虚拟NGFW的性能。对于在类云环境中运行的网络安全解决方案而言,业内领先的NVIDIABlueFieldDPU是您的理想选择。”


作为市场上首款支持BlueFieldDPU的NGFW,VM系列产品通过将数据包过滤和转发等功能从主机处理器卸载到BlueFieldDPU上进行硬件加速,可助力于应用感知的分段(Segmentation)、预防恶意软件、检测新型威胁及阻止数据渗漏等业务。


87.jpg


智能流量卸载服务


在某些客户环境中,大多数流量或者是无需检查(如视频、游戏、视频会议等流媒体流量),或者是无法检查(如客户无法在防火墙上指定相应解密策略的加密流量等)。在这种情况下,智能流量卸载技术可以实现只那些能够受益于持续安全检查的网络流来确保防火墙资源的优化利用。


高达80%的网络流量,包括数据中心中的多媒体和加密数据,都无需或无法由防火墙进行检查。如何来区分这些流量,NVIDIA和PaloAltoNetworks的联合解决方案包括了ITO(智能流量卸载)服务,该技术可以对网络流量进行检查,以区分每个会话(Session)是否受益于安全检查。


ITO(智能流量卸载)服务通过检查流量中的每个会话(Session),以确定该会话是否能受益于安全检查。如果防火墙确定该会话无法受益于安全检查,则ITO会指示BlueField-2DPU将该会话中的所有后续数据包直接转发到目的地,而不必再发送到防火墙(见下表)。


只有检查能够受益于安全检查的网络流,才会把其余安全操作卸载到DPU,既减少了防火墙和主机CPU上的总负载,又提升了性能和安全性。


ITO(智能流量卸载)使企业、电信和云运营商能够在零信任环境下,通过在每台主机上运行NGFW来保护最终用户,助力其加快数字化转型,同时免受各种网络威胁。


88.png

PaloAltoNetworks的ITO服务通过NVIDIABlueFIeldDPU,智能卸载无需进一步安全检查的流量


扩展NVIDIADOCASDK开发者生态系统


PaloAltoNetworks在BlueFieldDPU上的NGFW的早期开发使用了gRPC中的开源远程程序来调用框架(云原生计算基金会的一个项目)和NVIDIA的ASAP2(一款开源硬件加速框架)。


现在BlueField和ASAP2的gRPC接口现已并入NVIDIADOCASDK,这一芯片架构上的数据中心基础架构开发平台为开发者提供了一个开源平台,使开发者能够构建在BlueFieldDPU上运行的软件定义和硬件加速的网络、存储、安全与管理应用程序。


NVIDIA致力于建立一个大型开发者社区,为基于NVIDIAGPU和BlueFieldDPU的数据中心基础设施应用和服务带来彻底的改观,DOCA正是其中的一部分。


220x90
相关资讯
晶振启动时间影响因素解析与优化方向

​晶振的启动时间,通常是指其通电后进入稳定振荡状态所需的时间。若启动时间过长,可从以下五个常见的影响因素方面进行优化。

解析RTC实时时钟芯片的工作原理

RTC(Real-Time Clock,实时时钟)芯片作为一种独立的专用计时器件,其核心功能包括提供稳定的日历时钟、在主电源断电后持续运行、支持定时中断以及输出高精度时间戳,为各类嵌入式系统提供可靠的时间基准。

无源晶振与有源晶振在MCU应用中的关联逻辑与选型指南

时钟系统是保障微控制器(MCU)稳定运行的核心,而晶振作为关键时钟源,主要分为无源晶振与有源晶振两种类型。下面将围绕工作原理、硬件接口、电气特性及其在MCU中的适配场景等维度,系统解析这两类晶振与MCU之间的关联逻辑。

VC-OCXO压控恒温晶振管脚功能定义解析

恒温晶振(Oven Controlled Crystal Oscillator,简称OCXO)是高精度频率源的核心组件,选用切型更优(如SC切、AT切高精度型)、封装应力极小的高Q值晶片,通过恒温槽的超精密控温,让晶振始终工作在零温度系数点,几乎消除温度引发的频率漂移。

晶振倍频干扰解决方案:从PCB布局优化到源头抑制与电路整改

晶振倍频干扰(即高次谐波辐射)是电磁兼容(EMC)设计中非常棘手的问题,通常表现为基频25MHz的5次、7次谐波(如125MHz、175MHz等)处辐射超标。该问题源于晶振输出方波信号包含丰富的高次谐波成分,若PCB布局不当,晶振及其走线极易构成高效辐射天线,导致电磁干扰增强。