Donnerstag, 27. August 2026

Aube.

Nachrichten vom Fortschritt
In ProduktionEinzelquelle

Cisco bringt Firewalling mit bis zu 800G in Nexus-Switches

Sprachen dieses Artikels
Original · DEENFR

Originaltext auf Deutsch. 3 Sprachen verfügbar, Ihre kommt mit einem Klick dazu.

Im Rack eines Rechenzentrums muss der Datenverkehr für eine Firewall nicht mehr zwingend den Switch verlassen und einen Umweg nehmen. Cisco aktiviert mit NX-OS 10.6(3s)F den neuen DPU-Security-Modus: Stateful Firewalling auf Layer 4 läuft direkt auf den DPUs, den spezialisierten Datenverarbeitungseinheiten der Nexus-Switches, mit bis zu 800G Durchsatz und ohne Hairpinning.

Die Funktion kommt für Ciscos Nexus-9000-Smart-Switches, darunter die Modelle N9348Y2C6D-SE1U und N9324C-SE1U. Bisher fehlte diesen Geräten laut heise online gerade das DPU-basierte Firewalling. HPE bietet eine vergleichbare Funktion in seiner CX-10000-Serie bereits seit einiger Zeit an; dort kommt für die Richtlinienverwaltung der AMD Pensando Policy and Services Manager zum Einsatz. Cisco setzt dagegen auf die eigene Verwaltung mit Hypershield, obwohl auch Ciscos DPUs von AMD stammen.

Für die Weiterleitung zur DPU gibt es mehrere Wege: Layer-2-Mikrosegmentierung über ein Service-VLAN, eine Receive-Only-VLAN-Zuordnung, Enhanced Proxy-ARP oder die Umleitung eines VLANs beziehungsweise einer VRF, also einer getrennten Routing-Instanz. Die Switches können außerdem Verkehr zwischen VRFs prüfen und Sicherheitskontrollen in EVPN/VXLAN-Overlay-Netzen unterstützen. Hypershield ist dabei erstmals auch als On-Premises-Controller verfügbar, sodass Richtlinien lokal verwaltet werden können.

Cisco ergänzt Hochverfügbarkeitsfunktionen für Layer 2 und Layer 3. Sie sollen die Weiterleitung von Datenpaketen sichern, wenn ein einzelner Switch oder eine DPU ausfällt. Weil die Wege im Gerät zwischen NPU, der Network Processing Unit, und DPU komplexer werden, zeigt ein Packet Tracer den genommenen Pfad eines Pakets.

Und dann, konkret? Betreiber können Stateful Firewalling direkt auf den DPUs der Switches mit bis zu 800G Durchsatz ausführen, ohne den Verkehr über eine separate Firewall zu schleifen. Der Zugang ist allerdings teuer: Neben der DCN-Premier-Lizenz für die Switches ist eine zusätzliche Hypershield-Lizenz für die Richtlinienverwaltung erforderlich. Die Funktion ist veröffentlicht; für ihre Nutzung sind die genannten Lizenzen erforderlich.

800GMaximaler Durchsatz des DPU-basierten Stateful Firewalling

Quellen — die Originale lesen(Pariser Zeit)

heise onlineDE
0000

Weiterlesen

Kommentare

Der Thread wird geladen…

Melden Sie sich an, um einen Kommentar zu schreiben. Anmelden