DPU在金融云的应用情况如何?

DPU在金融云的应用情况如何?

最佳答案 匿名用户编辑于2023/12/18 10:25

DPU 作为一种专用于数据处理的芯片,能够在金融行业云计算架构中实现高效的数据处理和分析,为弹性裸金属、零信任安全等多种应用提供支撑,同时也带来多种优势。

1.弹性裸金属

基于虚拟机加容器的方案,相比裸金属服务器中间多了Hypervisor 层,可能会导致很多硬件创新无法及时、高效地提供给应用使用,性能也会存在 10%—20%的损耗。因此,越来越多的应用选择直接部署在裸金属服务器上。传统裸金属相对于虚拟机,没有虚拟化损耗,性能更加强大,可以提供高带宽低时延的高性能网络,但存在裸金属实例部署交付周期长、运维复杂、架构僵化等问题,同时需要额外的配套设施对服务器进行管理以实现 VPC、SLB 等云平台业务。在传统裸金属的生命周期管理中,运维交付涉及大量的手工操作,产品灵活性较低,一旦物理机出现故障,就无法像虚拟机一样进行迁移快速恢复业务。 DPU 能够在云计算场景实现全卸载,作为服务器的数据出入口,使用硬件为服务器提供标准的virtio 网络和存储设备,并将网络和存储的数据面和控制面下移,释放主机CPU 算力资源的同时提升 IO 性能(如图 19 所示)。DPU 支持挂载远端云盘,通过该盘作为服务器的启动盘实现裸金属的快速拉起,实现像虚拟机一样管理裸金属实例。

因此,基于 DPU 的弹性裸金属具备如下关键特征。1.分钟级交付。DPU 支持云盘启动的能力,弹性裸金属在交付时不再需要经过漫长的 PXE 装机服务,通过DPU 直接挂载远端云盘,服务器启动所需要的时间就是裸金属实例交付的时间,实现分钟级交付。 2.兼容 VPC/SLB 等云平台全业务。基于DPU 的弹性裸金属可以完全兼容现有云平台的业务。以VPC 为例,弹性裸金属可以做到和虚拟机保持完全一致的虚拟化网络接入能力和安全隔离能力。 3.兼容虚拟机镜像。实现物理机和虚拟机之间的相互平滑切换,提升业务部署的弹性和灵活性。4.网络和存储设备动态热插拔。支持裸金属实例根据需要对存储和网络设备进行热插拔操作,无需像传统服务器一样需要人工运维增加网卡或者硬盘等硬件。5.宕机迁移恢复。利用这些特性,当裸金属出现硬件故障时,通过将该服务器的云盘在另外一台裸金属拉起的方式,实现业务的快速迁移恢复。

2.零信任安全

传统的网络安全方案是在业务的网络边缘部署相关的安全设备,主要对南北向流量进行扫描监控。随着虚拟化云计算等技术的普及,基于虚拟化安全的解决方案应运而生,通过将原有物理安全设备的功能虚拟化,按需部署到计算实例中或者构建一个虚拟化安全资源池,将特定的流量导入其中实现对网络的保护。

云原生架构下,容器的生命周期非常短暂,其网络配置也在不断变化,虚拟化安全资源池的网络安全防护已经无法满足云原生网络的安全需求,通过微分段防火墙可以实现容器之间的网络隔离,防止未经授权的访问和横向移动的威胁。微分段防火墙可以提供容器粒度的访问控制,做到根据单个容器进行安全策略定义和执行。当前容器网络微分段防火墙也面临较大的挑战,一方面,对于高密度容器环境,微分段防火墙需要处理大量的网络流量和执行复杂的安全策略,这会带来额外的性能开销,影响容器网络的带宽和时延。另一方面,随着容器数量的不断增加,微分段防火墙本身也会挤占容器业务的资源。

DPU 能够为云原生网络提供以下能力。1.安全监测。对数据流的安全监测,通过监测网络流量、检测入侵攻击、发现漏洞等安全事件,保护云原生应用的安全。2.数据保护。DPU 提供加密、解密和压缩的硬件加速引擎,保护敏感数据机密性和完整性的同时,提高计算资源的利用效率。3.信息分析。DPU 作为每一个计算节点的数据入口,可以对整个系统进行安全分析和风险评估,从而识别和解决潜在的安全威胁。 在以 DPU 为基础构建的高性能、高密度的容器网络中,可以将微分段防火墙、入侵防御、防病毒等安全业务部署到DPU中,宿主机上容器所产生的网络流量都会先经过DPU 进行处理,DPU上运行的安全业务利用硬件加速引擎提升业务处理能力,减少微分段防火墙、入侵防御等安全业务对容器网络的性能影响,构建零信任的网络架构。同时,将主机侧的安全业务下沉到DPU侧,可以释放更多的资源,运行更多的容器业务。

3.高性能扁平化容器网络

容器是通过 Linux 的 Cgroup 和namespace 来实现底层基础资源隔离的一种轻量级虚拟化技术,每一个容器都拥有属于自己的命名空间,包括网络堆栈、接口、路由表、套接字和iptable规则表等。一个网络接口只能属于一个命名空间,多个容器就需要多个接口。通常使用虚拟化技术来实现硬件资源共享,通过将虚拟化设备连接到真实的物理设备上,具体分为3 种实现方式(如图 21 所示)。 1.虚拟网桥。创建一个虚拟网卡对(veth pair),一端在容器内,一端在宿主机的 root namespace 中,使用Linuxbridge或者 OVS 来连接两个不同的 namespace 内的网卡对,这样容器内发出的数据包就可以通过网桥进入宿主机网络,发往容器的数据包也可以经过网桥进入容器,实现容器间的网络通信。2.多路复用。使用一个中间网络设备,暴露多个虚拟网卡接口,容器网卡都可以接入到这个中间设备,并通过mac地址、ip地址来区分报文应该转发给哪一个容器网卡。3.硬件直通。大多数网卡都支持SR-IOV 的功能,该功能可以将物理网卡虚拟成多个 VF 接口,每一个VF 接口都有单独虚拟PCIe 通道,这些虚拟 PCIe 通道共用物理设备的PCIe,可以将VF 直接分配给容器,实现容器和容器之间近乎物理网络的通信。

随着云原生的不断发展,越来越多的应用都在往容器化转变,这对容器网络提出了很高的要求。现有的基于虚拟网桥、多路复用的网络方案在满足大规模容器网络高带宽、低时延的需求方面存在一定困难,而基于硬件直通的方案虽然能够带来更好的网络性能,但由于普通网卡硬件自身的限制,一方面网卡的SR-IOV能力不足以满足单台计算节点承载上千个容器的需求,另一方面SR-IOV 的网络功能相对比较简单,无法支撑比较复杂的容器网络功能。 DPU 充分结合了 SR-IOV 和虚拟网桥的优势,能够提供超过1024 个 VF 数量,完全满足单节点上千容器的应用场景,同时DPU提供的每一个 VF 的后端都是挂载在DPU 上OVS 的端口,可以通过标准的 Openflow 对网络流量进行编程,为容器提供扁平化的网络架构,在这种架构下可以实现百万级可编程、高性能、扁平化的容器网络。

参考报告REPORT

DPU金融行业发展白皮书:打造绿色节能的金融云平台.pdf

DPU金融行业发展白皮书:打造绿色节能的金融云平台。党的二十大报告提出,要增强国内大循环内生动力和可靠性,提升国际循环质量和水平。这既离不开金融对资源配置的引导优化,也离不开科技创新在激发市场活力方面的重要作用。“十四五”时期,我国开启全面建设社会主义现代化国家新征程,数据成为新的生产要素,数据技术成为新的发展引擎,数字经济浪潮已势不可挡。2023年2月,中共中央、国务院印发《数字中国建设整体布局规划》(以下简称《规划》),指出建设数字中国是数字时代推进中国式现代化的重要引擎,是构筑国家竞争新优势的有力支撑。加快数字中国建设,对全面建设社会主义现代化国家、全面推进中华民...

我来回答
分享至