Thursday, 27 August 2026

Aube.

News of progress
Original and translation

Cisco brings up to 800G firewalling to Nexus switches

Leave comparison

Both versions are aligned block by block, in reading order: title, the essentials, then paragraph by paragraph. Where the translation merged or split a paragraph, the matching cell stays empty — we never pair two passages by guesswork.

Original · German
Cisco bringt Firewalling mit bis zu 800G in Nexus-Switches
Translation · English
Cisco brings up to 800G firewalling to Nexus switches
Original · German
Das Release NX-OS 10.6(3s)F verlagert Stateful Firewalling direkt auf die DPUs der Switches.
Translation · English
The NX-OS 10.6(3s)F release moves stateful firewalling directly onto the switches' DPUs.
Original · German
Der Datenverkehr muss dafür nicht mehr über einen Umweg außerhalb des Switches geleitet werden.
Translation · English
Traffic no longer has to be routed outside the switch via a detour.
Original · German
Für die Funktion verlangt Cisco die teuerste Switch-Lizenz plus eine Hypershield-Lizenz.
Translation · English
Cisco requires its most expensive switch license plus a Hypershield license for the feature.
Original · German

Im Rack eines Rechenzentrums muss der Datenverkehr für eine Firewall nicht mehr zwingend den Switch verlassen und einen Umweg nehmen. Cisco aktiviert mit NX-OS 10.6(3s)F den neuen DPU-Security-Modus: Stateful Firewalling auf Layer 4 läuft direkt auf den DPUs, den spezialisierten Datenverarbeitungseinheiten der Nexus-Switches, mit bis zu 800G Durchsatz und ohne Hairpinning.

Translation · English

In a data center rack, traffic no longer necessarily has to leave the switch and take a detour to reach a firewall. With NX-OS 10.6(3s)F, Cisco enables the new DPU security mode: stateful firewalling on Layer 4 runs directly on the DPUs, the specialized data processing units in Nexus switches, with up to 800G throughput and without hairpinning.

Original · German

Die Funktion kommt für Ciscos Nexus-9000-Smart-Switches, darunter die Modelle N9348Y2C6D-SE1U und N9324C-SE1U. Bisher fehlte diesen Geräten laut heise online gerade das DPU-basierte Firewalling. HPE bietet eine vergleichbare Funktion in seiner CX-10000-Serie bereits seit einiger Zeit an; dort kommt für die Richtlinienverwaltung der AMD Pensando Policy and Services Manager zum Einsatz. Cisco setzt dagegen auf die eigene Verwaltung mit Hypershield, obwohl auch Ciscos DPUs von AMD stammen.

Translation · English

The feature is available for Cisco's Nexus 9000 smart switches, including the N9348Y2C6D-SE1U and N9324C-SE1U models. According to heise online, these devices previously lacked DPU-based firewalling. HPE has offered a comparable feature in its CX-10000 series for some time; there, the AMD Pensando Policy and Services Manager is used to manage policies. Cisco, by contrast, relies on its own management through Hypershield, even though Cisco's DPUs also come from AMD.

Original · German

Für die Weiterleitung zur DPU gibt es mehrere Wege: Layer-2-Mikrosegmentierung über ein Service-VLAN, eine Receive-Only-VLAN-Zuordnung, Enhanced Proxy-ARP oder die Umleitung eines VLANs beziehungsweise einer VRF, also einer getrennten Routing-Instanz. Die Switches können außerdem Verkehr zwischen VRFs prüfen und Sicherheitskontrollen in EVPN/VXLAN-Overlay-Netzen unterstützen. Hypershield ist dabei erstmals auch als On-Premises-Controller verfügbar, sodass Richtlinien lokal verwaltet werden können.

Translation · English

There are several ways to forward traffic to the DPU: Layer 2 microsegmentation via a service VLAN, a Receive-Only VLAN assignment, Enhanced Proxy-ARP, or the redirection of a VLAN or VRF, meaning a separate routing instance. The switches can also inspect traffic between VRFs and support security controls in EVPN/VXLAN overlay networks. Hypershield is now available for the first time as an on-premises controller, allowing policies to be managed locally.

Original · German

Cisco ergänzt Hochverfügbarkeitsfunktionen für Layer 2 und Layer 3. Sie sollen die Weiterleitung von Datenpaketen sichern, wenn ein einzelner Switch oder eine DPU ausfällt. Weil die Wege im Gerät zwischen NPU, der Network Processing Unit, und DPU komplexer werden, zeigt ein Packet Tracer den genommenen Pfad eines Pakets.

Translation · English

Cisco is adding high-availability features for Layer 2 and Layer 3. They are intended to secure packet forwarding if an individual switch or DPU fails. Because the paths inside the device between the NPU, or Network Processing Unit, and DPU are becoming more complex, a Packet Tracer displays the path taken by a packet.

Original · German

Und dann, konkret? Betreiber können Stateful Firewalling direkt auf den DPUs der Switches mit bis zu 800G Durchsatz ausführen, ohne den Verkehr über eine separate Firewall zu schleifen. Der Zugang ist allerdings teuer: Neben der DCN-Premier-Lizenz für die Switches ist eine zusätzliche Hypershield-Lizenz für die Richtlinienverwaltung erforderlich. Die Funktion ist veröffentlicht; für ihre Nutzung sind die genannten Lizenzen erforderlich.

Translation · English

So, what does this mean in practice? Operators can run stateful firewalling directly on the switches' DPUs with up to 800G throughput, without sending traffic through a separate firewall. Access is expensive, however: in addition to the DCN-Premier license for the switches, an additional Hypershield license is required for policy management. The feature has been released; the licenses mentioned are required to use it.

Back to the article