L’évolution de NetScaler dans le déchargement matériel SSL
Les formats matériels MPX et SDX de NetScaler ont longtemps bénéficié du déchargement et de l’accélération SSL/TLS, permettant de décharger le traitement cryptographique du processeur CPU vers le matériel via des cartes ou chipsets cryptographiques.
L’ère du Cavium
Au début, les cartes N2 ou N3 Cavium (maintenant intégrées à Marvell) jouaient un rôle important dans de nombreuses séries, y compris (mais sans s’y limiter) aux séries suivantes et à leurs modèles :
- Série MPX/SDX 14xxx
- Séries MPX/SDX 22xxx, 24xxx
- Série MPX 25xxx
- Séries MPX/SDX 8400, 8600, 8800
- MPX/SDX 115xx et séries 17500
- MPX 80xx, série 8200
- MPX 5500, série 5650
- Série MPX 7500
- MPX FIPS 9700, 10500, 12500, 140xx, série 15500
L’ère Coleto
À la fin de 2015, NetScaler a entamé une transition vers leur prochaine génération matérielle, qui s’est éloignée des cartes Cavium pour passer à l’accélération cryptographique basée sur un chipset « Platform Controller Hub » (PCH) de la plateforme Intel pour l’accélération et le déchargement du matériel appelé Intel QuickAssist (QAT) v1. Cette nouvelle plateforme utilisait la famille de chipsets Coleto Creek présente dans les séries NetScaler suivantes et leurs modèles selon la documentation :
- MPX 5900
- MPX/SDX 89xx
- MPX/SDX 15xxx
- MPX/SDX 26xxx
L’ère Lewisburg
Ces dernières années, NetScaler a introduit sa dernière génération de matériel suivant la même architecture intégrée de déchargement cryptographique accéléré par chipset, utilisant la famille de chipsets Lewisburg , également connue sous le nom de série de chipsets C620, qui prend en charge les premières générations de processeurs Xeon Scalable. Selon la documentation, les modèles suivants utilisent ce chipset (plus précisément la variante C627) :
- MPX/SDX 91xx
- MPX/SDX 16xxx
À ce jour, la puce Lewisburg s’est révélée si puissante que NetScaler a réussi à rationaliser ses plateformes matérielles à seulement deux modèles, tout en laissant la génération précédente largement en arrière.
Depuis, Intel QAT est passé à une version matérielle v2 qui gère l’accélération cryptographique à l’intérieur même du processeur, un concept similaire aux capacités des GPU embarqués. Cette amélioration se retrouve principalement sur les processeurs Xeon Scalable de 4e génération (Sapphire Rapids) et les versions ultérieures. Au moment où j’écris ces lignes, cette itération ne serait pas disponible sur une plateforme NetScaler, mais elle est probablement en cours de développement.
Traitement SSL NetScaler VPX — Échelle avec contraintes
Une fois la leçon d’histoire SSL/TLS accélérée matériellement terminée, nous pouvons passer au VPX de NetScaler — le format d’appliance virtuelle de NetScaler pour les hyperviseurs populaires et les nuages publics. À l’exception des instances VPX sur la plateforme matérielle SDX, les VPX gèrent le déchargement SSL/TLS dans le logiciel via leurs moteurs de traitement de paquets (PPE). Selon le débit de la charge de travail, le chiffrement SSL/TLS et la force des clés, cela pourrait exiger des ressources CPU importantes de l’hôte sous-jacent. Néanmoins, le VPX s’est avéré être une plateforme exceptionnellement polyvalente qui a permis des déploiements flexibles et économiques de NetScalers dans des hyperviseurs locaux et des nuages publics depuis 2009.
Au moment où j’écris ces lignes, VPX peut atteindre 100 Gbps avec la bonne licence et la bonne allocation des ressources. C’est-à-dire cependant le débit du système. Le débit SSL/TLS (basé sur des clés de 2048 bits selon la fiche technique) n’atteint que 30 Gbps sur le plus grand modèle. Même dans ce cas, l’expérience peut varier, car la performance du VPX dépend fortement du matériel sous-jacent, qui peut varier d’une plateforme à l’autre, contrairement à la cohérence du facteur matériel. Les protocoles TLS/DTLS plus récents et les chiffrements plus puissants peuvent aussi affecter le débit SSL/TLS maximal en logiciel ou matériel, ajoutant un autre vecteur de contrainte possible de débit SSL sur le VPX lors de très grands déploiements.
NetScaler VPX bénéficie d’un déchargement matériel SSL
Les VPX NetScaler avec un micrologiciel 14.1 fonctionnant sur du matériel serveur admissible sur site, avec des hyperviseurs ESXi ou KVM, peuvent maintenant bénéficier d’un déchargement cryptographique assisté par matériel.
Au début de 2024, Intel et NetScaler ont commencé à promouvoir discrètement une amélioration significative de fonctionnalité mise à disposition dans NetScaler firmware 14.1 version 8.50 — la capacité d’ajouter une accélération cryptographique matérielle dans les instances VPX de NetScaler, introduite à la fin de 2023. Le fait que cette fonctionnalité remarquable ait été introduite dans le logiciel témoigne encore des avantages de l’approche définie par logiciel de NetScaler — sa capacité à optimiser pour les capacités matérielles de base plutôt que d’être limitée par des ASIC propriétaires. Selon les tests réalisés dans le résumé de la solution, des améliorations significatives de performance ont été obtenues selon les taux de transaction TLS 1.2. Ce développement remarquable est actuellement disponible pour les hyperviseurs VMware, ESXi et KVM . Quelques notes clés tirées de la documentation et de l’enquête complémentaire :
- Il s’appuie sur SR-IOV pour accéder aux puces de déchargement et d’accélération cryptographiques
- Actuellement, elle est prise en charge uniquement sur les hôtes hyperviseurs dont le matériel est basé sur le chipset PCH de Lewisburg (série C620), à quelques exceptions, j’en reparlerai plus tard
- Nécessite l’installation d’un pilote fourni par Intel sur l’hyperviseur
- Prise en charge des cartes PCIe Intel QAT Adapter (Intel QAT 8960 et 8970) est inconnue au moment de la rédaction de ce texte
- Mise à jour juin 2024 : Bien que NetScaler n’ait pas confirmé leur prise en charge, nous avons testé avec succès l’Intel QAT 8970 sur ESXi 8 et NetScaler VPX 14.1.
- Le support des cartes PCIe accélératrices de cryptographies spécialisées basées sur la série C620 est pris en charge (les cartes additionnelles NetScaler MPX/9100 et 16000 utilisent le C627)
- Aucun support confirmé pour l’accélération matérielle Intel QAT v2 (processeur embarqué) qui accompagne les processeurs Sapphire Rapids Xeon Scalable 4th Gen+ (chipset C740), bien que le matériel marketing d’Intel se concentre sur l’architecture de processeur Scalable pourrait laisser croire que c’est possible. NetScaler travaille probablement avec Intel pour s’intégrer à cette nouvelle itération via une amélioration logicielle (un autre avantage pour l’architecture définie par logiciel de NetScaler)
- Nécessite des processeurs Intel — l’accélération n’est pas disponible sur les VPX déployés sur les systèmes AMD, car le chipset est compréhensiblement uniquement Intel.
- Il n’a pas actuellement de moyens d’activation sur les VPX du cloud public
- Avec SR-IOV, des fonctionnalités comme la migration en temps réel (vMotion) ne sont pas possibles. Cela dit, il est recommandé d’exempter les VPX de la migration en direct (du moins la migration en direct automatisée comme la DRS) dès le départ, ce qui en fait un désagrément mineur pour la maintenance de l’hôte
Admissibilité au QAT des jeux de puces
Une note sur les chipsets Lewisburg (séries C620 et C620A) : cette série de chipsets supporte les processeurs Xeon Scalable 1re Génération (Skylake), 2e Génération (Cascade Lake) et 3e Génération (Ice Lake ou Cooper Lake). Cependant, tous les chipsets de la série ne contiennent pas la technologie Intel QAT intégrée. Selon la base de données Intel ARK, les chipsets C625 et suivants incluent des capacités intégrées Intel QAT. Voici quelques points saillants sur les capacités QAT selon la fiche technique du C620 d’Intel :
- C625 – 1 point de terminaison QAT et débit crypto de 20 Gbps
- C626 – 2 terminaux QAT et débit crypto de 40 Gbps
- C627/A – 3 terminaux QAT et débit crypto de 100 Gbps
- C628 – 3 terminaux QAT et débit crypto de 100 Gbps – efficacité et fréquence d’horloge accrues
- C629/A – 3 terminaux QAT et débit crypto de 100 Gbps – efficacité et fréquence d’horloge accrues
Selon la portée, de nombreux serveurs Intel datant de plusieurs années peuvent probablement exploiter la technologie Intel QAT pour améliorer leurs performances VPX NetScaler. En réduisant la dépendance à l’accélération SSL logicielle et en tirant parti des chipsets QAT admissibles, le débit SSL/TLS est augmenté et la demande sur le processeur hôte diminue. Les clients devraient consulter la documentation de leur fournisseur de serveurs pour confirmer quels chipsets sont inclus sur leurs serveurs.
Conclusion
Les spécialistes NetScaler de Ferroque ont hâte de valider cette nouvelle fonctionnalité sur les chipsets et les cartes accélératrices PCIe et, espérons-le, d’être en mesure de recommander sa mise en œuvre à nos clients.
Nos remerciements sincères à Chris Smauz, Lena Yarovaya, Saravanakumar Annamalaisami et Venkat Swaminathan de NetScaler pour leurs contributions à cet article.