Les deux versions sont alignées bloc par bloc, dans l’ordre du texte : titre, l’essentiel, puis paragraphe par paragraphe. Quand la traduction a fusionné ou scindé un paragraphe, la case correspondante reste vide — on ne rapproche jamais deux passages au jugé.
Im Rack eines Rechenzentrums muss der Datenverkehr für eine Firewall nicht mehr zwingend den Switch verlassen und einen Umweg nehmen. Cisco aktiviert mit NX-OS 10.6(3s)F den neuen DPU-Security-Modus: Stateful Firewalling auf Layer 4 läuft direkt auf den DPUs, den spezialisierten Datenverarbeitungseinheiten der Nexus-Switches, mit bis zu 800G Durchsatz und ohne Hairpinning.
Dans la baie d’un centre de données, le trafic ne doit plus nécessairement quitter le commutateur et emprunter un détour pour atteindre un pare-feu. Avec NX-OS 10.6(3s)F, Cisco active le nouveau mode de sécurité DPU : le pare-feu stateful sur la couche 4 fonctionne directement sur les DPU, les unités spécialisées dans le traitement des données des commutateurs Nexus, avec un débit pouvant atteindre 800G et sans hairpinning.
Die Funktion kommt für Ciscos Nexus-9000-Smart-Switches, darunter die Modelle N9348Y2C6D-SE1U und N9324C-SE1U. Bisher fehlte diesen Geräten laut heise online gerade das DPU-basierte Firewalling. HPE bietet eine vergleichbare Funktion in seiner CX-10000-Serie bereits seit einiger Zeit an; dort kommt für die Richtlinienverwaltung der AMD Pensando Policy and Services Manager zum Einsatz. Cisco setzt dagegen auf die eigene Verwaltung mit Hypershield, obwohl auch Ciscos DPUs von AMD stammen.
La fonction est disponible pour les commutateurs Smart Nexus-9000 de Cisco, notamment les modèles N9348Y2C6D-SE1U et N9324C-SE1U. Selon heise online, ces appareils ne disposaient jusqu’à présent justement pas du pare-feu basé sur une DPU. HPE propose déjà depuis quelque temps une fonction comparable dans sa série CX-10000 ; la gestion des politiques y est assurée par l’AMD Pensando Policy and Services Manager. Cisco mise en revanche sur sa propre gestion avec Hypershield, même si les DPU de Cisco proviennent elles aussi d’AMD.
Für die Weiterleitung zur DPU gibt es mehrere Wege: Layer-2-Mikrosegmentierung über ein Service-VLAN, eine Receive-Only-VLAN-Zuordnung, Enhanced Proxy-ARP oder die Umleitung eines VLANs beziehungsweise einer VRF, also einer getrennten Routing-Instanz. Die Switches können außerdem Verkehr zwischen VRFs prüfen und Sicherheitskontrollen in EVPN/VXLAN-Overlay-Netzen unterstützen. Hypershield ist dabei erstmals auch als On-Premises-Controller verfügbar, sodass Richtlinien lokal verwaltet werden können.
Plusieurs méthodes permettent de rediriger le trafic vers la DPU : la microsegmentation de couche 2 via un VLAN de service, une attribution à un VLAN en réception seule, l’Enhanced Proxy-ARP ou la redirection d’un VLAN ou d’une VRF, c’est-à-dire une instance de routage distincte. Les commutateurs peuvent également inspecter le trafic entre les VRF et prendre en charge les contrôles de sécurité dans les réseaux overlay EVPN/VXLAN. Hypershield est pour la première fois aussi disponible sous la forme d’un contrôleur sur site, ce qui permet de gérer les politiques localement.
Cisco ergänzt Hochverfügbarkeitsfunktionen für Layer 2 und Layer 3. Sie sollen die Weiterleitung von Datenpaketen sichern, wenn ein einzelner Switch oder eine DPU ausfällt. Weil die Wege im Gerät zwischen NPU, der Network Processing Unit, und DPU komplexer werden, zeigt ein Packet Tracer den genommenen Pfad eines Pakets.
Cisco ajoute des fonctions de haute disponibilité pour les couches 2 et 3. Elles doivent sécuriser l’acheminement des paquets de données lorsqu’un commutateur ou une DPU tombe en panne. Comme les chemins dans l’appareil deviennent plus complexes entre le NPU, la Network Processing Unit, et la DPU, un Packet Tracer affiche le chemin emprunté par un paquet.
Und dann, konkret? Betreiber können Stateful Firewalling direkt auf den DPUs der Switches mit bis zu 800G Durchsatz ausführen, ohne den Verkehr über eine separate Firewall zu schleifen. Der Zugang ist allerdings teuer: Neben der DCN-Premier-Lizenz für die Switches ist eine zusätzliche Hypershield-Lizenz für die Richtlinienverwaltung erforderlich. Die Funktion ist veröffentlicht; für ihre Nutzung sind die genannten Lizenzen erforderlich.
Et concrètement ? Les opérateurs peuvent exécuter le pare-feu stateful directement sur les DPU des commutateurs, avec un débit pouvant atteindre 800G, sans faire transiter le trafic par un pare-feu distinct. L’accès est toutefois coûteux : en plus de la licence DCN-Premier pour les commutateurs, une licence Hypershield supplémentaire est nécessaire pour gérer les politiques. La fonction a été publiée ; les licences citées sont nécessaires pour l’utiliser.