Designing Transport-Level Encryption for Datacenter Networks
تقدم هذه الورقة بروتوكول SMT، وهو بروتوكول مُنفذ في نواة لينكس يدمج التشفير القائم على TLS في بروتوكولات نقل مراكز البيانات القائمة على الرسائل مثل Homa لتوفير استدعاءات إجراءات عن بُعد (RPCs) آمنة ومقاومة لإعادة التشغيل، مع الاستفادة من عمليات تسريع بطاقات الشبكة (NIC offloads) لتحسين الإنتاجية وزمن الاستجابة بشكل كبير مقارنة ببروتوكولات TLS/TCP التقليدية.
البحث الأصلي مرخَّص بموجب CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). هذا شرح مولَّده بالذكاء الاصطناعي للبحث أدناه. لم يكتبه المؤلفون ولم يصادقوا عليه. وللتحقق من الدقة التقنية، يرجى الرجوع إلى البحث الأصلي. اقرأ إخلاء المسؤولية الكامل
تخيل مركز بيانات ضخم وعالي السرعة كأنه سوبر ماركت صاخب. في الداخل، آلاف المتسوقين (التطبيقات) يلتقطون السلع (البيانات) ويهرعون إلى صناديق المحاسبة.
في الأيام الخوالي، كان هؤلاء المتسوقون يستخدمون نوعًا محددًا من عربات التسوق يسمى TCP. كان موثوقًا، لكن كانت له بعض العيوب:
- مشكلة "التدفق": يعامل TCP كل شيء كأنه تيار طويل ومستمر من الماء. إذا أردت إرسال كيس من التفاح وكيس من البرتقال، يخلط TCP بينهما في تيار واحد طويل. وعلى الشخص الموجود في الطرف المستلم أن يكتشف بنفسه أين ينتهي التفاح وأين يبدأ البرتقال.
- مشكلة "الاتجاه الواحد": إذا سقطت تفاحة واحدة من الشخص الموجود في مقدمة الطابور، يتوقف الطابور بأكمله حتى يتم العثور على تلك التفاحة. يُسمى هذا "حجب رأس الخط" (Head-of-Line Blocking).
- الغطاء الأمني: لكي يحافظ المتسوقون على سرية قوائم تسوقهم من الجيران الفضوليين أو الموظفين المتسللين، يقومون بلف عرباتهم بغطاء ثقيل ومغلق يسمى TLS.
المشكلة:
السوبر ماركت أصبح سريعًا جدًا بالنسبة لهذه العربات القديمة. لقد تم اختراع عربات جديدة فائقة السرعة تسمى Homa و NDP. وهي مصممة للسرعة:
- تعامل كل صنف كطرد متميز (نظام قائم على الرسائل).
- لا تنتظر وصول صنف واحد قبل إرسال الصنف التالي؛ بل يمكنها التلاعب بالعديد من الأصناف في وقت واحد.
- هي فعالة للغاية للمهام الصغيرة والسريعة (مثل التقاط زجاجة صودا واحدة).
ولكن هناك عقبة: لا يمكنك ببساض رمي غطاء TLS الثقيل والمغلق فوق هذه العربات الجديدة فائقة السرعة. فقد صُمم هذا الغطاء ليتناسب مع عربات التدفق القديمة. إذا حاولت لف العربات الجديدة، فسيصاب نظام الإغلاق بالارتباك، أو تنخفض السرعة، أو تفشل عملية التأمين.
الحل: SMT (نقل الرسائل الآمن)
صمم مؤلفو هذه الورقة طريقة جديدة للف هذه العربات فائقة السرعة. فكر في SMT كـ نظام أمني ذكي ومعياري يناسب العربات الجديدة تمامًا دون إبطائها.
إليك كيف يعمل SMT باستخدام تشبيهات بسيطة:
1. القفل "لكل صنف" (بدلاً من القفل "لكل تدفق")
- الطريقة القديمة (TLS/TCP): تخيل قفلًا واحدًا ضخمًا يؤمن كامل تيار الماء. إذا اختلط الماء، يصاب القفل بالارتباك ويرفضه.
- طريقة SMT: تضع SMT قفلًا صغيرًا وفريدًا على كل طرد فردي (رسالة). حتى لو وصلت الطرود بترتيب مختلف (الطرد ب قبل الطرد أ)، فإن المستلم يعرف بالضبط أي قفل يخص أي طرد. وهذا يسمح للسوبر ماركت بالحفاظ على سير عمل التلاعب السريع مع الحفاظ على الأمان.
2. "شارة الهوية السحرية"
لمنع الأشرار من سرقة طرد، وإعادة لفه، والتظاهر بأنه جديد (هجوم إعادة التشغيل - Replay Attack)، تمنح SMT كل طرد شارة هوية فريدة و رقم تسلسلي.
- الأمر يشبه حارس أمن يتحقق من قائمة الضيوف. إذا حاول ضيف الدخول بشارة استخدمها بالأمس، يقول الحارس: "لا، لقد كنت هنا بالفعل".
- تدمج SMT "هوية الضيف" (معرف الرسالة) و "رقم الزيارة" (الرقم التسلسلي) في كود فائق واحد. هذا يضمن أنه حتى لو وصلت الطرود بترتيب غير منظم، فإن النظام يعرف تمامًا ما هو الحقيقي وما هو المكرر المزيف.
3. "المساعد العتادي" (Offloading)
عادةً، يتطلب لف الأشياء بغطاء أمني الكثير من قوة المعالجة (CPU) الخاصة بالكمبيوتر، مما يبطئ العمل.
- السحر: تحتوي بطاقات الشبكة الحديثة (NICs) على "مساعدين أمنيين" مدمجين يمكنهم لف الطرود تلقائيًا.
- الابتكار: النظام القديم كان يخبر المساعد: "لف تدفقات TCP فقط". أما SMT فقد علمت المساعد: "مهلاً، يمكنك أيضًا لف هذه الطرود المبعثرة!".
- النتيجة: يصبح عقل الكمبيوتر حرًا للقيام بأعمال أخرى، وتتم عملية اللف الأمني بسرعة البرق في العتاد (Hardware).
4. "الدخول الفوري" (0-RTT)
في النظام القديم، قبل أن تبدأ التسوق، كان عليك المرور بفحص أمني طويل (المصافحة - Handshake) استغرق رحلة ذهاب وإياب إلى المدير.
- ابتكار SMT: تسمح SMT لك بإحضار "تصريح معتمد مسبقًا" (تذكرة) من مصدر موثوق (مثل خادم DNS). يمكنك الذهاب مباشرة إلى صندوق المحاسبة والبدء في التسوق فورًا، بينما تتم عملية الفحص الأمني في الخلفية. هذا يوفر أجزاء ثمينة من الملي ثانية.
النتائج: لماذا يهم هذا؟
قام الباحثون بدمج هذا النظام في نواة لينكس (Linux kernel) واختبروه.
- السرعة: وجدوا أن SMT كان أسرع بنسبة تصل إلى 41% من الطريقة الأمنية القديمة (TLS/TCP) للمهام الصغيرة والسريعة.
- زمن الاستجابة (Latency): قلل من التأخير بنسبة تصل إلى 35%.
- التوافق: يعمل مع نفس شرائح الأمان العتادية التي تمتلكها الشركات بالفعل، لذا لا حاجة لمعدات جديدة باهظة الثمن.
الصورة الكبيرة
تخل مركز البيانات كأنه طريق سريع.
- TCP هو شاحنة موثوقة لكنها بطيئة تحمل تيارًا مستمرًا من البضائع.
- Homa هي أسطول من الطائرات المسيرة (الدرونز) الرشيقة وعالية السرعة.
- TLS هو الدرع المدرع.
- SMT هو الدرع الجديد المصمم خصيصًا ليسمح للطائرات المسيرة بالتحليق بأقصى سرعة دون أن تثقل كاهلها، مع الحفاظ على سلامة الشحنة من اللصوص.
تثبت هذه الورقة أننا لسنا مضطرين للاختيار بين السرعة و الأمان. يمكننا الحصول على كليهما، مما يجعل عالمنا الرقمي أسرع وأكثر أمانًا في آن واحد.
غارق في أبحاث مجالك؟
تصلك نشرة يومية بأحدث الأبحاث المطابقة لكلماتك البحثية المفتاحية — مع ملخصات تقنية، بلغتك.