IT 世界正在向云計算遷移,而云計算是構建在 Kubernetes 管理的容器上的。我們認為,下一個邏輯步驟就是使用數據處理器(DPU)來加速這一基礎設施,以提高性能、效率和安全性。
Red Hat 與 NVIDIA 正在構建一個集成的云就緒基礎設施解決方案,?該解決方案基于Red Hat OpenShift 的管理和自動化,并結合了 NVIDIA BlueField DPU 的加速、工作負載隔離和安全功能。
Red Hat OpenShift 的優勢
許多流行的云計算基礎設施項目使用 Kubernetes 管理的容器。然而,實施 Kubernetes 可能是一項艱巨的任務,尤其是對于那些無法投入專職人員成為 Kubernetes 專家的組織來說。
除了應用程序部署、更新和生命周期管理以外,Red Hat OpenShift 提供了一套強大的功能來管理 Kubernetes 容器。OpenShift 包括自動化和安全工具,以及一個云計算基礎設施更經濟、更可靠和更具擴展性的受支持開源模型。
根據 2021 年一項 Red Hat 調查, 超過 85% 的容器編排項目使用了 Kubernetes ,而 Red Hat OpenShift 是混合和多云 Kubernetes 部署的最受歡迎選擇。OpenShift 是業界領先的企業級 Kubernetes 平臺,被財富 500 強中超過 50% 的商業銀行、電信公司和航空公司所使用。
顯然,大多數企業都想要一個受支持的 Kubernetes 模型, Red Hat OpenShift 是最受歡迎的選擇之一。
DPU 的工作原理
DPU 從服務器 CPU 卸載、加速和隔離基礎設施工作負載。例如, BlueField DPU 可以從 CPU 卸載網絡、網絡虛擬化、數據加密和時間同步任務,并在專用芯片上運行它們。
其他基礎設施軟件,如遠程管理、防火墻代理、網絡控制平面和存儲虛擬化,均可以在 BlueField 的 Arm 處理器內核上運行。這樣做可以釋放服務器的 CPU 內核,而這些內核可以運行應用程序和租戶工作負載。
該功能還將基礎設施和安全工作負載隔離在單獨的域中。一組服務器能以更快的網絡運行更多的應用程序,并提高了數據中心的效率和安全性。
在一個典型的云計算基礎設施中,網絡流量會在物理服務器間和在這些服務器上運行的容器間來回移動。這需要在每臺服務器中都有一個數據包交換解決方案,為了獲得最大的效率,應用程序容器也需要一種與 DPU 的加速網絡卸載進行通信的方式。
傳統的方法是通過 Kubernetes 和開放虛擬網絡(OVN)來訪問開放虛擬交換機(Open vSwitch 或 OVS)。OVN 提供網絡抽象,默認部署策略是在主機服務器 CPU 上同時運行 OVN 和 OVS 。
然而,隨著網絡速度超過 10 Gbps ,這種方法會消耗大量 CPU 內核。Kubernetes 需要一個解決方案來在 DPU 上運行 OVN 和 OVS 功能,以便所有的數據包交換、報頭重寫、封裝/解封裝和數據包過濾都可以在網絡硬件上完成,而不是在 CPU 上的軟件中完成。
強化 Red Hat 和 NVIDIA 之間的網絡集成
Red Hat 和 NVIDIA 合作將 OpenShift 的管理能力與 DPU 的加速能力相結合。
集成的第一階段開始于 2018 年,Red Hat Enterprise Linux 將網絡流量卸載到 NVIDIA ConnectX SmartNIC 。使用 OVS 或 DPDK 的網絡數據平面在 SmartNIC ASIC 上運行,但網絡控制平面仍完全在 X86 CPU 上的軟件中運行。

圖 1 . 運行在 Red Hat Enterprise Linux 上的 OpenStack SDN 控制器通過 OVS 將網絡數據平面卸載到 NVIDIA ConnectX SmartNIC ,而控制平面在 X86 CPU 上運行。
2021 年,兩家公司采取了下一步行動,將 Red Hat OpenShift 與 NVIDIA BlueField DPU 一起部署,并進行了性能基準測試。在 NVIDIA GTC 2021 上,我們展示了將網絡轉移到 DPU 的優勢,并發表了一篇名為?“通過將網絡功能卸載到 NVIDIA BlueField-2 DPU ,優化數據中心的服務器利用率”?的文章。
在此解決方案中,具有覆蓋卸載(OVS 和 Geneve 卸載)的網絡數據平面和網絡控制平面(在 OVN Kubernetes Pod中)在具有 Red Hat Enterprise Linux 的 DPU 上運行。OpenShift 的主要組件,包括 Red Hat Enterprise Linux CoreOS ,仍保留在 x86 CPU 上。

圖 2 . 運行在 Red Hat Enterprise Linux CoreOS 上的 Red Hat OpenShift 通過 OVN 和 OVS 將網絡數據平面和控制平面卸載到 BlueField-2 DPU 。DPU 在其 Arm 內核上運行 Red Hat Enterprise Linux 。
在圖 2 中的部署場景中,BlueField-2 在以下方面起著重要作用:
Geneve (虛擬覆蓋網絡)封裝/解封裝
IPsec 封裝/解封裝
加密/解密路由
網絡地址轉換(NAT)
主機 CPU 和容器只看到簡單的未封裝、未加密的數據包, CPU 不需要執行任何任務,因為它們已被卸載到 DPU 。這種卸載水平將 CPU 利用率降低了 70% ,釋放了每臺服務器上的大量 CPU 資源,以運行額外的業務/租戶工作負載。
在 DPU 上運行 OpenShift
如 GTC 2022 上所述?, Red Hat 與 NVIDIA 已經采取了下一步行動,將包括 Red Hat Enterprise Linux CoreOS 在內的 OpenShift 遷移到 BlueField DPU 的 Arm 內核上運行,以實現 Red Hat OpenShift 雙集群設計,?其中包括單獨的租戶和基礎設施集群。
Red Hat Enterprise Linux CoreOS 是受支持的操作系統,用于 OpenShift 控制平面,或 Master 和 Worker 節點。這是 OpenShift 的一部分來執行調度、維護、升級和群集自動化。它包括容器管理工具和安全強化,使其更能抵御黑客攻擊,現在它可以在主機 x86 CPU 和 DPU Arm 內核上運行。
BlueField DPU 在各種主機服務器上運行 OpenShift OVS 和 OVN 容器以及 Red Hat Enterprise Linux CoreOS ,形成了一個基礎設施 Worker 集群。同時,在 x86 CPU 上運行的 OpenShift 管理租戶 Pod 和集群。
將 OpenShift 基礎設施群集軟件卸載到 BlueField Arm 內核上而不是主機 x86 內核上運行,可以提供額外的 x86 CPU 節省、更高的性能和更強的安全隔離。

圖 3 . 從 Red Hat OpenShift 4.10 開始,您可以在 x86 CPU 上運行 OpenShift 來管理租戶,也可以在 BlueField DPU Arm 內核上運行 OpenShift 來管理集群基礎設施。
云原生的軟件定義網絡是 BlueField DPU 用例的一個很好的例子,在 OpenShift 環境中,OVN 和 OVS 在 BlueField DPU 上運行并由其卸載。許多其他基礎設施服務,如網絡加密、防火墻代理、虛擬路由器、遙測代理等,也可以在 DPU 上運行,以獲得更大的收益。
從 OpenShift 卸載到 DPU 帶來的顯著成本節約收益
為了了解 DPU 卸載對降低數據中心成本的影響, NVIDIA 與 Red Hat 為一個配備 51K 服務器的中型數據中心制定了一個 TCO 模型。我們認為該數據中心支持 100 萬個應用程序,每個應用程序需要每秒 10 萬個數據包(PPS)的交換性能。
我們考慮了兩種服務器部署方案 —— 有和沒有 DPU :
沒有 DPU 的服務器完全在軟件中運行虛擬交換,僅實現 35 萬 PPS 。
有 DPU 的服務器將 OVN 和 OVS 卸載到 DPU, 其性能提高了 54 倍,達到每臺服務器 1870 萬 PPS 。
將虛擬交換機卸載到 DPU 上還為每臺服務器節省了八個 CPU 內核。基于此測試, TCO 模型驚人的節省了 6850 萬美元資本支出。由于更高的網絡性能和每臺服務器 CPU 內核的節省,這些節省被認為可以減少部署 10K DPU 增強服務器。
我們看到,由于更小的服務器空間占用而節省了電力,這最終導致基于 DPU 的服務器具有更好的 TCO 模型。隨著我們將負載平衡器、防火墻、加密、Web 服務器等附加功能卸載到 DPU ,這些 TCO 節省將變得更好,最終為云就緒數據中心實現驚人的效率。
解決方案路線圖和在 BlueField 上部署 OpenShift
在 BlueField 上運行 OpenShift 的雙集群 OpenShift 架構現已作為 OpenShift 4.10 的開發者預覽版或早期試用版提供,預計將于 2022 年全面推出。
但 NVIDIA 與 Red Hat 團隊并沒有就此止步。我們計劃測試網絡流量加密/解密的卸載,因為這是一項 CPU 密集型任務。
BlueField-2 DPU 可以卸載高達 100 Gbps 的 IPsec 加密/解密和高達 200 Gbps 的 TLS 加密/解密。
BlueField-3 有望以更高的速度支持 IPSec 、TLS 和 MACsec 。
從 OpenShift 到 DPU 實現線速加密卸載將提高租戶的數據安全性,并幫助您更接近零信任安全狀態。
與 DPU 的其他潛在集成包括更復雜的軟件定義的網絡卸載、在 BlueField 上運行防火墻代理、精確時間同步、具有數據包勻速的視頻流,以及使用 DPU 收集遙測數據。
NVIDIA 現已發售 BlueField-2 DPU ,BlueField -3 DPU 將于 2022 年晚些時候開始提供樣品。此外,BlueField DPU 不久將在 NVIDIA LaunchPad 云服務中進行測試。
如果您想測試或開發運行在 NVIDIA BlueField DPU 的 Red Hat OpenShift ,請掃描下方二維碼提交您的信息。

總結
如果您的組織尋求在數據中心采用云原生計算,NVIDIA BlueField DPU 、Red Hat Enterprise Linux 和 Red Hat OpenShift 的組合可以提供一個高效、創新的開放式混合云平臺,具有全新的安全功能。這個強大的平臺提供硬件加速功能,以運行關鍵的軟件定義的網絡、存儲和安全功能。
現在,可以分配更多的服務器資源來運行云原生工作負載,以及傳統的業務應用程序。

NVIDIA DOCA?現已開放接受申請,掃描下方海報二維碼,即可注冊加入,搶先體驗,走在技術前沿!
