← Neueste Arbeiten
💻 computer science

TurboRetry: Mitigating Large-Scale QUIC Handshake Floods with Off-the-Shelf DPU Offloading

Dieses Paper präsentiert TurboRetry, eine DPU-offloadgestützte Lösung, die groß angelegte QUIC-Handshake-Floods durch die Partitionierung des Retry-Mechanismus zwischen Host und DPU abmildert und dabei eine 10–20-fache Durchsatzverbesserung gegenüber herkömmlichen Implementierungen auf der Host-Seite erreicht.

Ursprüngliche Autoren: Jiahao Wu, Heng Pan, Kai Lv, Zhenyu Li, Yanbiao Li, Gaogang Xie

Veröffentlicht 2026-08-04
📖 6 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Jiahao Wu, Heng Pan, Kai Lv, Zhenyu Li, Yanbiao Li, Gaogang Xie

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Stellen Sie sich das Internet als eine riesige, belebte Stadt vor, in der Milliarden von Menschen ständig versuchen, verschiedene Gebäude zu betreten, um zu chatten, einzukaufen oder Videos anzusehen. Um hineinzukommen, müssen Sie an die Tür klopfen und beweisen, dass Sie dorthin gehören. In der Welt der Computernetzwerke wird dieses „Klopfen“ als Handshake bezeichnet. Es ist ein schneller, höflicher Austausch, bei dem sich Ihr Gerät und der Server begrüßen, geheime Schlüssel austauschen, um das Gespräch zu sichern, und vereinbaren, wie sie miteinander kommunizieren. Die moderne Version dieses Handshakes, genannt QUIC, ist darauf ausgelegt, super schnell und sicher zu sein, sodass Sie fast augenblicklich mit dem Chatten beginnen können.

Doch genau wie eine echte Stadt hat auch diese digitale Metropole ein Problem: böse Akteure. Stellen Sie sich eine Menge von Tausenden von Menschen vor, die sich alle als verschiedene Kunden ausgeben und gleichzeitig die Eingangstür stürmen. Sie sind nicht da, um etwas zu kaufen; sie sind nur da, um zu klopfen, klopfen, klopfen, immer und immer wieder. Dies ist ein DDoS-Angriff (Distributed Denial of Service). Da der Server viel Rechenarbeit leisten muss, um jedes Klopfen zu verifizieren und die geheimen Schlüssel zu prüfen, kann diese Flut von gefälschten Anfragen das Gehirn des Servers (seine CPU) erschöpfen, wodurch er zu müde wird, um die echten Kunden hereinzulassen. Der eingebaute Sicherheitswachmann des Servers, der Retry-Mechanismus, versucht dies zu verhindern, indem er die Klopfenden bittet, zu beweisen, dass sie echt sind, bevor er die schwere Rechenarbeit leistet. Aber selbst dieser Wachmann wird überwältigt, wenn die Menge riesig ist.

Hier beginnt die Geschichte von TurboRetry. Die Forscher hinter dieser Arbeit stellten eine einfache Frage: Was wäre, wenn wir nicht das Hauptgehirn des Servers die ganze schwere Arbeit erledigen ließen? Was wäre, wenn wir dem Sicherheitswachmann einen superstarken Roboter-Assistenten gaben? Sie bauten ein System namens TurboRetry, das die Aufgabe, diese gefälschten Klopfzeichen zu prüfen, auf eine spezielle Hardware namens DPU (Data Processing Unit) überträgt. Denken Sie an eine DPU als einen winzigen, dedizierten Roboter-Gehirn, der direkt in das Netzwerkkabel eingebaut ist und Millionen von Prüfungen pro Sekunde bewältigen kann, ohne müde zu werden. Die Arbeit zeigt, dass, indem dieser Roboter die langweilige, repetitive Arbeit der Identitätsprüfung übernimmt, der Hauptserver frisch bleibt und immer noch echte Menschen hereinlassen kann, selbst wenn eine massive Menge versucht, einzubrechen.

Das Problem: Ein Türsteher, der müde wird

In der digitalen Welt, wenn Sie versuchen, eine Website über QUIC zu verbinden, muss der Server einige sehr teure mathematische Operationen durchführen, um sicherzustellen, dass Sie der sind, der Sie vorgeben zu sein. Wenn ein Hacker Millionen von gefälschten Verbindungsanfragen gleichzeitig sendet, versucht der Server, die Mathematik für jede einzelne Anfrage durchzuführen. Dies ist wie ein Türsteher in einem Club, der versucht, den Ausweis von einer Million Menschen gleichzeitig zu prüfen; schließlich wird der Türsteher erschöpft, und die echten Gäste können nicht hineinkommen.

Das QUIC-Protokoll verfügt bereits über eine Verteidigung namens Retry. Anstatt die schwere Mathematik sofort auszuführen, sagt der Server: „Warte kurz, hier ist ein spezielles Ticket (ein Token). Hol dir dieses Ticket, bring es zurück, und dann lasse ich dich rein.“ Dies verhindert, dass der Server Energie an Leute verschwendet, die nie zurückkommen. Die Forscher fanden jedoch heraus, dass der Server selbst mit diesem Ticketsystem immer noch viel Arbeit leisten muss, um diese Tickets zu generieren und zu prüfen. Wenn der Angriff riesig ist, wird der Hauptprozessor (die CPU) des Servers allein durch das Überprüfen dieser Tickets belastet, und das gesamte System verlangsamt sich massiv.

Die Lösung: TurboRetry und der Roboter-Assistent

Das Team hinter TurboRetry erkannte, dass die Aufgabe, diese Tickets zu prüfen, eigentlich sehr repetitiv ist und nicht das Hauptgehirn des Servers benötigt. Sie entschieden sich, diese Aufgabe an eine DPU (Data Processing Unit) auszulagern. Eine DPU ist wie eine intelligente Netzwerkkarte, die ihr eigenes kleines Computerinneres besitzt. Sie ist speziell darauf ausgelegt, den Netzwerkverkehr zu handhaben, ohne den Hauptserver zu stören.

TurboRetry teilt die Arbeit in zwei Teile auf:

  1. Der Roboter (DPU): Die DPU übernimmt die „zustandslosen“ Aufgaben. Das bedeutet, sie prüft die Tickets, generiert neue und stellt sicher, dass sie nicht manipuliert wurden. Sie nutzt spezielle Hardware, die in der DPU eingebaut ist, um dies unglaublich schnell zu tun. Wenn das Ticket gefälscht ist oder die Anfrage Teil des Angriffs ist, verwirft der Roboter sie einfach. Der schädliche Verkehr erreicht den Hauptserver gar nicht erst.
  2. Der Manager (Host-CPU): Der Hauptserver wird erst involviert, wenn der Roboter sagt: „Dieser hier sieht echt aus!“ Dann erledigt der Server die endgültige, komplexe Arbeit, um die eigentliche Verbindung aufzubauen und das Gespräch zu verwalten.

Um sicherzustellen, dass der Roboter und der Manager auf derselben Wellenlänge sind, erfanden sie ein universelles Ticketformat. Es ist wie ein spezieller Ausweis, den sowohl der Roboter als auch der Manager lesen und verstehen können, obwohl sie an unterschiedlichen Orten sind. Dies stellt sicher, dass der Verbindungsaufbau sicher bleibt und alle Regeln befolgt, auch wenn die schwere Arbeit vom Roboter erledigt wird.

Die Ergebnisse: Supergeschwindigkeit und Null Verzögerung

Die Forscher testeten TurboRetry auf einem echten Hardware-Setup unter Verwendung einer BlueField-3 DPU. Die Ergebnisse waren beeindruckend.

  • Umgang mit der Menge: Während ein Standardserver, der nur mit Software läuft, etwa 209.000 gefälschte Anfragen pro Sekunde bewältigen konnte, bevor er zu ersticken begann, konnte TurboRetry bis zu 3 Millionen Pakete pro Sekunde verarbeiten, ohne ein einziges echtes Paket zu verlieren. Das ist eine Verbesserung des Durchsatzes um das 10- bis 20-fache.
  • Geschwindigkeit: Das Beste daran war, dass dies die Verbindung nicht langsamer gemacht hat. Für echte Nutzer erhöhte sich die Zeit, die es dauerte, durch die Tür zu kommen (Verbindungsaufbau-Latenz), um nur etwa 0,2 Millisekunden – ein Blinzeln, das ein Mensch nicht bemerken würde.
  • Sicherheitsnetz: Das System ist auch so konzipiert, dass es „fail-open“ arbeitet. Wenn der Roboter-Assistent (die DPU) jemals abstürzt oder ausfällt, schaltet das System automatisch zum Sicherheitswachmann des Hauptservers zurück. Der Dienst wird nicht abgeschaltet; er wird nur ein wenig langsamer, aber er funktioniert weiter. Dies stellt sicher, dass selbst wenn die Hardware ausfällt, das Internet nicht dunkel wird.

Warum das wichtig ist

Die Arbeit zeigt, dass wir, indem wir die langweiligen, repetitiven Sicherheitsprüfungen an einen dedizierten Roboter-Assistenten übertragen, unsere digitalen Städte vor massiven Fluten von gefälschtem Verkehr schützen können. Sie beweist, dass wir uns nicht zwischen Sicherheit und Geschwindigkeit entscheiden müssen. Mit TurboRetry können Server massiven Angriffen standhalten und gleichzeitig echte Nutzer sofort hereinlassen. Es ist eine kluge Art, neue Hardware zu nutzen, um ein altes Problem zu lösen, und sicherzustellen, dass das Internet für alle offen und schnell bleibt, selbst wenn die Bösen versuchen, sich ihren Weg hineinzudrängen.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →