[论文解读] MTS: Bringing Multi-Tenancy to Virtual Networking
MTS 提出了一种安全的多租户虚拟交换机架构,通过将虚拟交换机从主机中移出并置于专用的、隔离的虚拟机中,结合 SR-IOV 和最小权限原则,实现了租户网络的隔离。与基线虚拟交换机相比,MTS 仅增加一个额外的 CPU 核心,即可实现 1.5–2× 的吞吐量提升,同时显著提高了云环境中安全性和性能隔离。
Multi-tenant cloud computing provides great benefits in terms of resource sharing, elastic pricing, and scalability, however, it also changes the security landscape and introduces the need for strong isolation between the tenants, also inside the network. This paper is motivated by the observation that while multi-tenancy is widely used in cloud computing, the virtual switch designs currently used for network virtualization lack sufficient support for tenant isolation. Hence, we present, implement, and evaluate a virtual switch architecture, MTS, which brings secure design best-practice to the context of multi-tenant virtual networking: compartmentalization of virtual switches, least-privilege execution, complete mediation of all network communication, and reducing the trusted computing base shared between tenants. We build MTS from commodity components, providing an incrementally deployable and inexpensive upgrade path to cloud operators. Our extensive experiments, extending to both micro-benchmarks and cloud applications, show that, depending on the way it is deployed, MTS may produce 1.5-2x the throughput compared to state-of-the-art, with similar or better latency and modest resource overhead (1 extra CPU). MTS is available as open source software.
研究动机与目标
- 解决现有多租户虚拟交换机设计中严重缺乏强网络隔离的问题,此类设计违反了核心安全原则。
- 在不牺牲性能或不需大规模基础设施改造的前提下,提升云虚拟网络中的租户隔离能力。
- 为云运营商提供一种实用的、可逐步部署的升级路径,使用通用硬件和现有的虚拟交换机(如 Open vSwitch)。
- 通过组件化虚拟交换机并中介所有网络通信,减少租户之间共享的可信计算基。
- 证明通过适度的性能和资源开销,可以实现安全的虚拟网络,从而推动更广泛的应用。
提出的方法
- MTS 将多个隔离的虚拟交换机组件作为虚拟机进行部署,每个组件专用于单个租户,利用 SR-IOV 实现对硬件的直接访问,并完全中介网络 I/O。
- 通过在独立虚拟机中以最小权限运行每个虚拟交换机,强制执行最小权限执行策略,从而减少攻击面。
- 架构采用基于中断的通信机制,实现租户虚拟机与其专用虚拟交换机虚拟机之间的通信,避免使用共享内存,进一步提升隔离性。
- 利用现有的生产级虚拟交换机(如 Open vSwitch),实现无缝集成,无需修改 QEMU 或重新编程应用程序。
- MTS 采用轻量级用户空间数据包处理模型,支持高性能转发,同时保持强隔离保证。
- 系统设计支持逐步部署,允许云运营商在极少配置变更的情况下迁移现有部署。

实验结果
研究问题
- RQ1能否设计一种虚拟交换机架构,在保持高性能的同时,为租户之间提供强网络隔离?
- RQ2如何在不修改现有虚拟化栈或虚拟交换机软件的前提下,提升云虚拟网络中的租户隔离?
- RQ3将虚拟交换机从主机移出并部署到隔离虚拟机中,会带来怎样的性能和资源开销?
- RQ4是否可以通过安全的、组件化的虚拟交换机设计,实现比传统基于主机的虚拟交换机更高的吞吐量和更低的延迟?
- RQ5在使用通用硬件的真实云环境中,是否可行实现该系统的渐进式部署?
主要发现
- 当在共享模式下部署且仅增加一个额外 CPU 核心时,MTS 的数据包转发吞吐量(每秒数据包数)相比基线最先进的虚拟交换机提升了 1.5–2×。
- 使用 MTS 时,租户工作负载(包括 Web 服务器和键值存储)的吞吐量和响应时间均提升了 1.5–2×。
- 即使某个虚拟交换机虚拟机被攻破,系统仍能保持强网络隔离,这是由于组件化设计和网络 I/O 的完全中介机制。
- MTS 仅引入了适度的资源开销,即一个额外的 CPU 核心,使其成为云运营商实用的升级路径。
- 该架构无需修改 QEMU 或重新编程现有虚拟交换机,即可实现安全的高性能虚拟网络,支持向后兼容。
- 该解决方案支持渐进式部署,可轻松通过脚本集成到现有云系统中,实现广泛采用且工程投入极少。

更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。