新闻中心

ConnectX 行内 IPsec 与 TLS 卸载怎么划边界:密钥、可观测性和回退 NEWS DETAIL

资讯分类 · NVIDIA 网络互连 作者 · 中科新远技术编辑部 审核人 · 中科新远 发布时间 · 2026-07-31 更新时间 · 2026-07-31 来源 · NVIDIA DOCA 官方文档
ConnectX 行内 IPsec 与 TLS 卸载怎么划边界:密钥、可观测性和回退
场景示意图,不对应具体设备型号、端口布局或技术拓扑。

把 IPsec 或 TLS 工作从 CPU 移到网络硬件,可能释放主机资源并稳定数据路径,但也把连接状态、密钥句柄和错误位置带入新的执行层。应用支持某种协议不等于硬件能卸载它使用的全部密码套件、封装和重协商过程;“已启用卸载”也不等于所有流量都真正走硬件。

项目设计应先列出连接建立、密钥下发、数据加解密、轮换、吊销和故障回退的责任主体。安全团队关心密钥是否以受控方式进入设备,运维团队关心如何观察命中与失败,业务团队关心回退到软件路径时容量是否仍然可接受。三者必须在同一测试矩阵中闭环。

协议支持要细化到实际组合

核对 IPsec 模式、隧道封装、地址族、TLS 版本、密码套件、连接数量和重密钥行为,并区分 ConnectX 与 BlueField 不同执行方式。官方系列能力只是候选入口,最终应按完整料号与软件版本确认。无法卸载的流量要被明确识别,而不是静默落回 CPU。

密钥生命周期必须可审计

记录密钥由谁生成、通过什么受控接口下发、设备或进程重启后如何恢复,以及轮换和吊销如何生效。日志中不能泄露密钥材料,但要保留连接标识、策略版本和操作结果。高可用切换时还要确认备用路径不会因状态不同步而中断连接。

可观测性覆盖命中与回退

同时采集硬件卸载计数、软件加密 CPU、连接失败、重传和设备错误。仅看主机 CPU 下降无法证明目标流量被正确保护;仅看连接成功也无法判断是否落入软件。建立一组可识别的测试流,在空载与高并发下核对策略命中。

性能测试包含小包和连接 churn

大流量稳态吞吐通常最容易展示卸载收益,但真实服务可能由短连接、小包、握手和密钥轮换主导。测试应覆盖连接建立速率、尾延迟、CPU、吞吐和异常恢复,并用未卸载对照组判断收益来自哪里。不能据实验环境外推性能承诺。

软件回退需要独立容量预算

硬件能力不可用、版本回退或策略不匹配时,系统可能切回软件路径。应在维护窗口主动禁用卸载,确认连接可恢复、告警清晰且 CPU 仍有应急容量。若回退会突破容量上限,就要采用限流、分区或冗余节点,而不是依赖不会故障的假设。

验收记录应覆盖什么

  1. 按协议、套件、封装、连接规模和完整料号确认支持。
  2. 梳理密钥生成、下发、轮换、吊销和重启恢复责任。
  3. 同时采集硬件命中、软件回退、CPU 与连接错误。
  4. 覆盖稳态吞吐、短连接、小包和重密钥负载。
  5. 禁用卸载演练软件回退并核对应急容量。

版本化资料是判断起点

NVIDIA DOCA 文档提供与数据路径、安全和加速相关的软件能力入口。

具体加密卸载能力由硬件型号、固件、驱动、DOCA 版本、协议与工作模式共同决定。

具体功能、版本、兼容与部署条件请以NVIDIA DOCA 官方文档的当前页面为准。官方系列信息用于建立候选范围,不能替代完整料号、目标平台支持清单和现场验证。

中科新远的项目支持范围

中科新远是 NVIDIA Networking Elite 合作伙伴。中科新远可结合 ConnectX、BlueField 与服务器软件栈协助核对候选能力、数据路径和回退容量,并把安全边界转化为可执行验收项。具体合作范围和项目交付内容以当前有效资质、官方目录及书面确认结果为准。

开启行内加密卸载后,是否可以停止应用侧的安全监控?

不可以。应用仍需确认连接身份和协议状态,平台还要监控硬件命中、软件回退、密钥轮换与设备错误。卸载改变执行位置,不改变端到端安全责任。

本场景涉及的产品方向