Skip navigation

DSpace

機構典藏 DSpace 系統致力於保存各式數位資料(如:文字、圖片、PDF)並使其易於取用。

點此認識 DSpace
DSpace logo
English
中文
  • 瀏覽論文
    • 校院系所
    • 出版年
    • 作者
    • 標題
    • 關鍵字
    • 指導教授
  • 搜尋 TDR
  • 授權 Q&A
    • 我的頁面
    • 接受 E-mail 通知
    • 編輯個人資料
  1. NTU Theses and Dissertations Repository
  2. 電機資訊學院
  3. 資訊工程學系
請用此 Handle URI 來引用此文件: http://tdr.lib.ntu.edu.tw/jspui/handle/123456789/101192
標題: 基於 SEV-SNP 和 pKVM 的機密虛擬機器的網路 I/O 的 測量和最佳化
Measuring and Optimizing Network I/O Performance of SEV-SNP and pKVM Based Confidential Virtual Machine
作者: 魏晧融
Hao-Jung Wei
指導教授: 黎士瑋
Shih-Wei Li
關鍵字: AMD,SEV-SNPpKVM虛擬機器網路最佳化VSOCK
AMD,SEV-SNPpKVMVirtual MachineNetworkingOptimizationVSOCK
出版年 : 2025
學位: 碩士
摘要: 機密虛擬機器是一個興盛的實現機密運算的方式。然而,過去的研究始終缺乏對網路功能的透徹的討論。在這篇論文中,我們討論了數個機密虛擬機器中值得注意的網路相關的問題。首先,我們檢視了現代網路虛擬化技術 ─ 如 vhost-user、DPDK virtio-net 驅動程式、基於 VFIO 的 device passthrough ─ 與 Arm pKVM 和 AMD SEV-SNP 機密虛擬機器的相容性,並且測量了他們的效能表現。在測量的過程中,我們發現了一個機會能夠最佳化使用 device passthrough 的機密虛擬機器的開機速度。透過只將 bounce buffer 映射到 IOMMU 上便足以支援 CVM 使用 device passthrough,並將開機速度加快 66%。最後,我們進行了首個對於機密虛擬機器系統中的數據分享機制使用情形的安全性分析。我們發現一個先前在 Bifrost 中提出的機制 ── Zero-Copy Encryption Deduplication (ZCED),在使用上會產生一個行為:Prolonged Data Exposure,進而導致作業系統核心的網路協定疊在使用 ZCED 時被納入可信計算基中。由於作業系統核心的網路協定疊相當複雜,這會導致使用 ZCED 時有潛在風險。為了在不損及效能及相容性的前提下減輕此風險,我們提出了一個新的針對機密虛擬機器的網路架構 ── VSOCK-net。VSOCK-net 使用了 VSOCK 取代了作業系統核心中的網路協定疊,並以 sockmap 有效地處理了 TCP 和 VSOCK 間的封包重定向。量測檢果顯示 VSOCK-net 相比基準設定有著高至 97% 的進步。
Confidential Virtual Machines (CVM) is a popular approach to enabling confidential computing. However, one essential functionality – networking – lacks thorough discussion in prior research. In this thesis, we address several topics regarding networking in CVM systems that deserve further study. We first examine the compatibility of the modern networking virtualization technologies – such as vhost-user, the DPDK virtio-net driver, and VFIO-based device passthrough – with the Arm pKVM and AMD SEV-SNP CVMs and evaluate their performance characteristics. During the evaluation, we identify an opportunity to improve the start-up time of device passthrough CVMs by mapping only the bounce buffer to IOMMU, which is sufficient to support device passthrough and yields up to a 66% improvement. Finally, we perform the first comprehensive security analysis on data sharing mechanisms in CVM systems. We discover that Zero-Copy Encryption Deduplication (ZCED), an optimized data sharing mechanism proposed in Bifrost, causes a behavior: prolonged data exposure, which extends the trusted computing base (TCB) to include the kernel TCP/IP network stack. The complexity of the kernel TCP/IP network stack incus potential security risk. To mitigate the risk without sacrificing the performance and the compatibility, we propose a new network architecture for CVM systems: VSOCK-net, which replaces the kernel network stack with VSOCK and leverages sockmap to efficiently handle packet redirection between VSOCK and TCP sockets. The evaluation shows that VSOCK-net delivers improvements of up to 97% compared to the baseline.
URI: http://tdr.lib.ntu.edu.tw/jspui/handle/123456789/101192
DOI: 10.6342/NTU202504748
全文授權: 同意授權(全球公開)
電子全文公開日期: 2026-01-01
顯示於系所單位:資訊工程學系

文件中的檔案:
檔案 大小格式 
ntu-114-1.pdf2.03 MBAdobe PDF檢視/開啟
顯示文件完整紀錄


系統中的文件,除了特別指名其著作權條款之外,均受到著作權保護,並且保留所有的權利。

社群連結
聯絡資訊
10617臺北市大安區羅斯福路四段1號
No.1 Sec.4, Roosevelt Rd., Taipei, Taiwan, R.O.C. 106
Tel: (02)33662353
Email: ntuetds@ntu.edu.tw
意見箱
相關連結
館藏目錄
國內圖書館整合查詢 MetaCat
臺大學術典藏 NTU Scholars
臺大圖書館數位典藏館
本站聲明
© NTU Library All Rights Reserved