噪声邻居:利用 RDMA 实现容器化云端资源耗尽攻击
密码学与安全
2025-10-15 v1 网络与互联网体系结构
摘要
在现代容器化云环境中,RDMA(Remote Direct Memory Access,远程直接内存访问)的采用已扩展,以减少 CPU 开销并实现高性能数据交换。实现这一目标需要强大的性能隔离,以确保一个容器的 RDMA 工作负载不会损害其他容器的性能,从而维持关键的安全保证。然而,现有的隔离技术由于 RNIC(RDMA网卡)内部微观架构资源管理的复杂性,难以有效应用。本文对 NVIDIA BlueField-3 上两种资源耗尽攻击类型进行实验分析:(i) 状态饱和攻击和 (ii) 流水线饱和攻击。我们的结果显示,状态饱和攻击可导致带宽损失最高达 93.9%,延迟增加 1117 倍,缓存丢失增加 115%,而流水线饱和攻击导致严重的链路级拥塞和显著的放大效应,其中小型 verb 请求会导致不成比例的资源消耗。为缓解这些威胁并恢复可预测的安全保证,我们提出了 HT-Verbs,一种基于实时 per-container RDMA verb 遥测和自适应资源分类的阈值驱动框架,将 RNIC 资源划分为热、温、冷三个层级,对滥用工作负载进行节流,而无需硬件修改。
引用
@article{arxiv.2510.12629,
title = {Noisy Neighbor: Exploiting RDMA for Resource Exhaustion Attacks in Containerized Clouds},
author = {Gunwoo Kim and Taejune Park and Jinwoo Kim},
journal= {arXiv preprint arXiv:2510.12629},
year = {2025}
}
备注
20 pages, 14 figures, presented at the 4th International Workshop on System Security Assurance (SecAssure 2025), co-located with ESORICS 2025, to appear in Springer LNCS