共有するInfiniBandネットワークの利用者分離と管理通信保護を、用途別の設定からまとめて適用できるようになった。ネットワーク製品NVIDIA Quantum InfiniBandの管理ソフトUFMに3種類のセキュリティプロファイルが加わり、設定後の状態を調べる診断機能も提供する。
利用形態を選ぶとUFMが保護設定を適用する
NVIDIAが提供するネットワーク管理ソフトUnified Fabric Manager(UFM)は、管理者が定義済みのセキュリティプロファイルを選ぶと、対応する設定を自動で適用する。複数のパラメーターを手動で組み合わせていた操作に、利用形態を指定して必要な保護を有効にする方法が加わった。
選択肢は、単一利用者向けのGeneral、複数利用者が共有する環境向けのBare Metal Cloud、さらに保護を強化するSecured Bare Metal Cloudの3種類である。NVIDIAは、この方式によって設定の習得や調整、導入、テストにかかる時間を数時間・数日から数分へ短縮できるとしている。
通信範囲と所属先をハードウェア側で固定する
Bare Metal Cloudプロファイルは、通信を分けるためのPartition Key(PKey)による利用者分離を有効にする。PKeyで定めたパーティションに応じて、異なる所属先のポート間アクセスをハードウェアが制限する。所属先はネットワークを集中管理するSubnet Manager(SM)が割り当てるため、ノードやアプリケーションが自由に変更することはできない。
その割り当てに関わるポート属性もハードウェアに保存され、SMとInfiniBandの半導体だけが知る管理用キーManagement Key(MKey)を介してアクセスされる。NVIDIAが説明するこれらのアクセス制御用キーは、許可された機器やアプリケーションの参加を制御するもので、通信データそのものを暗号化する機能ではない。
強化プロファイルが管理要求と送信量も制御する
Secured Bare Metal Cloudプロファイルは、PKeyによる分離に管理通信の保護を重ねる。管理用のメッセージであるManagement Datagram(MAD)に対し、ランダム化したシードを使うキー保護を有効にする。機器固有の識別子Global Unique Identifier(GUID)に基づくアクセス制御にはallowed_guid_listを使い、サービス単位の認証にはservice_keyを使う。
管理通信の送信量は、同じプロファイルに含まれるMAD Limiterが制御する。送信元のlidアドレスを基に通信を監視し、個々のノードから過剰な数のパケットが送られた場合に制限をかけることで、管理ノードを保護する。
静的解析とログ監査で設定後の状態を調べる
保護設定を適用したネットワークには、UFMの新しい診断機能Continuous Security Verification(CSV)を利用できる。この機能は静的解析とログ監査を行い、セキュリティ状態を示すSecurity Health Scoreと、検出した脆弱性に対する具体的な修正手順を提示する。
診断を実行するときは、エラーだけを表示するか、警告や情報メッセージまで含めるかを選択できる。PKey設定を検査するかどうかも指定でき、完了したレポートには選んだ詳細度に応じたエラー、警告、情報メッセージが表示される。