Jeudi 27 août 2026

Aube.

Les nouvelles du progrès
En productionSource unique

Cisco ajoute un pare-feu jusqu’à 800G aux commutateurs Nexus

Langues de cet articleComparer à l’original

Traduit par IA, langue d’origine : allemand — voir le texte original. 3 langues disponibles, la vôtre s’ajoute en un clic.

Dans la baie d’un centre de données, le trafic ne doit plus nécessairement quitter le commutateur et emprunter un détour pour atteindre un pare-feu. Avec NX-OS 10.6(3s)F, Cisco active le nouveau mode de sécurité DPU : le pare-feu stateful sur la couche 4 fonctionne directement sur les DPU, les unités spécialisées dans le traitement des données des commutateurs Nexus, avec un débit pouvant atteindre 800G et sans hairpinning.

La fonction est disponible pour les commutateurs Smart Nexus-9000 de Cisco, notamment les modèles N9348Y2C6D-SE1U et N9324C-SE1U. Selon heise online, ces appareils ne disposaient jusqu’à présent justement pas du pare-feu basé sur une DPU. HPE propose déjà depuis quelque temps une fonction comparable dans sa série CX-10000 ; la gestion des politiques y est assurée par l’AMD Pensando Policy and Services Manager. Cisco mise en revanche sur sa propre gestion avec Hypershield, même si les DPU de Cisco proviennent elles aussi d’AMD.

Plusieurs méthodes permettent de rediriger le trafic vers la DPU : la microsegmentation de couche 2 via un VLAN de service, une attribution à un VLAN en réception seule, l’Enhanced Proxy-ARP ou la redirection d’un VLAN ou d’une VRF, c’est-à-dire une instance de routage distincte. Les commutateurs peuvent également inspecter le trafic entre les VRF et prendre en charge les contrôles de sécurité dans les réseaux overlay EVPN/VXLAN. Hypershield est pour la première fois aussi disponible sous la forme d’un contrôleur sur site, ce qui permet de gérer les politiques localement.

Cisco ajoute des fonctions de haute disponibilité pour les couches 2 et 3. Elles doivent sécuriser l’acheminement des paquets de données lorsqu’un commutateur ou une DPU tombe en panne. Comme les chemins dans l’appareil deviennent plus complexes entre le NPU, la Network Processing Unit, et la DPU, un Packet Tracer affiche le chemin emprunté par un paquet.

Et concrètement ? Les opérateurs peuvent exécuter le pare-feu stateful directement sur les DPU des commutateurs, avec un débit pouvant atteindre 800G, sans faire transiter le trafic par un pare-feu distinct. L’accès est toutefois coûteux : en plus de la licence DCN-Premier pour les commutateurs, une licence Hypershield supplémentaire est nécessaire pour gérer les politiques. La fonction a été publiée ; les licences citées sont nécessaires pour l’utiliser.

800GDébit maximal du pare-feu stateful basé sur une DPU

Sources — lire les originaux(heure de Paris)

heise onlineDE
0000

À lire ensuite

Commentaires

Chargement du fil…

Connectez-vous pour écrire un commentaire. Se connecter