Skip to main content
QUICK REVIEW

[論文レビュー] MTS: Bringing Multi-Tenancy to Virtual Networking

Kashyap Thimmaraju, Saad Hermak|arXiv (Cornell University)|Mar 4, 2024
Software-Defined Networks and 5G参考文献 32被引用数 4
ひとこと要約

MTSは、SR-IOVと最小特権原則を活用して、ホストから分離された専用で区画化されたVMにvswitchを移動させることで、テナントネットワークを隔離するセキュアでマルチテナント対応のバーチャルスイッチアーキテクチャを提案する。1つの追加CPUコアで済ませながら、ベースラインvswitchよりも1.5–2倍の高いスループットを達成し、クラウド環境におけるセキュリティとパフォーマンスの隔離を顕著に向上させる。

ABSTRACT

Multi-tenant cloud computing provides great benefits in terms of resource sharing, elastic pricing, and scalability, however, it also changes the security landscape and introduces the need for strong isolation between the tenants, also inside the network. This paper is motivated by the observation that while multi-tenancy is widely used in cloud computing, the virtual switch designs currently used for network virtualization lack sufficient support for tenant isolation. Hence, we present, implement, and evaluate a virtual switch architecture, MTS, which brings secure design best-practice to the context of multi-tenant virtual networking: compartmentalization of virtual switches, least-privilege execution, complete mediation of all network communication, and reducing the trusted computing base shared between tenants. We build MTS from commodity components, providing an incrementally deployable and inexpensive upgrade path to cloud operators. Our extensive experiments, extending to both micro-benchmarks and cloud applications, show that, depending on the way it is deployed, MTS may produce 1.5-2x the throughput compared to state-of-the-art, with similar or better latency and modest resource overhead (1 extra CPU). MTS is available as open source software.

研究の動機と目的

  • 既存のマルチテナントバーチャルスイッチ設計における強固なネットワーク隔離の欠如という深刻な課題に応えること。
  • 仮想化スタックやインfraストラクチャの大規模な変更なしに、クラウド仮想ネットワークにおけるテナント隔離を向上させること。
  • 商用ハードウェアと既存のvswitch(例:Open vSwitch)を活用し、実用的で段階的導入可能なアップグレードパスを提供すること。
  • vswitchコンponentを区画化し、すべてのネットワーク通信を仲介することで、テナント間で共有される信頼性の低いコンピューティング基盤(TCB)を削減すること。
  • セキュアな仮想ネットワーキングが、わずかなパフォーマンスおよびリソースオーバーヘッドで実現可能であることを示し、広範な採用を可能にすること。

提案手法

  • MTSは、SR-IOVを活用して直接ハードウェアアクセスを可能にし、すべてのネットワークI/Oを完全に仲介する、各テナントに専用に割り当てられた複数の隔離されたvswitchコンパートメント(VMとして実装)をデプロイする。
  • 各vswitchを最小特権で実行するためのセキュリティ強化を図り、攻撃面積を低減する。
  • テナントVMとその専用vswitchVMとの間で割り込みベースの通信を採用し、共有メモリを避けることで、隔離性を向上させる。
  • Open vSwitchのような既存のプロダクショングレードvswitchを活用することで、QEMUの変更やアプリケーションの再プログラミングを必要とせず、シームレスな統合を実現する。
  • 高パフォーマンス転送を実現しながらも、強固な隔離保証を維持できる、軽量でユーザー空間でのパケット処理モデルを採用する。
  • 段階的導入を想定して設計されており、既存のデプロイメントを最小限の構成変更で移行可能である。
Figure 1 : A high-level view of the tradeoffs between security, performance and resources for the state-of-the-art and MTS
Figure 1 : A high-level view of the tradeoffs between security, performance and resources for the state-of-the-art and MTS

実験結果

リサーチクエスチョン

  • RQ1強固なテナント間ネットワーク隔離を実現しつつ、高いパフォーマンスを維持できるバーチャルスイッチアーキテクチャを設計することは可能か?
  • RQ2既存の仮想化スタックやvswitchソフトウェアの変更なしに、クラウド仮想ネットワーキングにおけるテナント隔離をどのように向上させられるか?
  • RQ3ホストから分離されたVMにvswitchを移行させることで、どの程度のパフォーマンスおよびリソースオーバーヘッドが生じるか?
  • RQ4セキュアで区画化されたvswitchアーキテクチャは、従来のホストベースvswitchよりも高いスループットと遅延を達成できるか?
  • RQ5商用ハードウェアを用いて、実世界のクラウド環境で段階的にこのシステムを導入することは可能か?

主な発見

  • MTSは、1つの追加CPUコアを追加するだけで、共有モードでデプロイされた際、ベースラインの最先端vswitchと比較して1.5–2倍の高いフォワーディングスループット(パケット/秒)を達成する。
  • ウェブサーバーやキーバリューストアを含むテナントワークロードは、MTSを用いることでスループットと応答時間の両方で1.5–2倍の向上を達成する。
  • vswitch VMが侵害されても、区画化とネットワークI/Oの完全な仲介のおかげで、依然として強固なネットワーク隔離を維持する。
  • MTSは1つの追加CPUコアというわずかなリソースオーバーヘッドしか導入しないため、クラウドオペレータにとって実用的なアップグレードパスとなる。
  • QEMUの変更や既存vswitchの再プログラミングを必要とせず、後方互換性を保ちながら、セキュアで高パフォーマンスな仮想ネットワーキングを実現する。
  • この解決策は段階的導入が可能で、既存のクラウドシステムに簡単にスクリプト化可能であり、最小限のエンジニアリング作業で広範な採用が可能になる。
Figure 2 : High-level overview of MTS in security Level-2. The Red and Blue vswitch compartments (VMs) are allocated dedicated virtual functions (VFs) to communicate with external networks using the In/Out VF , their respective tenants using the Gw VF and T VF . Communication between the vswitches,
Figure 2 : High-level overview of MTS in security Level-2. The Red and Blue vswitch compartments (VMs) are allocated dedicated virtual functions (VFs) to communicate with external networks using the In/Out VF , their respective tenants using the Gw VF and T VF . Communication between the vswitches,

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。