思科N9300智慧型交換器整合Silicon One與AMD DPU,將資安服務下沉至網路層

思科在2025年2月舉行的Cisco Live Amsterdam 2025大會發表N9300系列智慧型交換器(Smart Switch),透過自家Silicon One E100網路ASIC、嵌入式AMD Pensando資料處理器(DPU),以及分散式AI原生資安架構Cisco Hypershield,嘗試把網路與資安服務直接整合至資料中心交換器。

N9300系列首波包含N9324C-SE1U與N9348Y2C6D-SE1U兩款1U機型。前者配備24個100GbE網路埠,規畫於2025年4月正式推出;後者定位為置頂機櫃型交換器(Top-of-Rack,ToR),提供48個25GbE、2個100GbE及6個400GbE網路埠,預定於5月展開客戶與合作廠商的早期實地測試,7月正式推出。

從服務加速交換器延伸至新一代N9300

目前市場上的DPU或基礎設施處理器(IPU)多半安裝於伺服器,AMD旗下Pensando DPU則可整合至網路設備。HPE Aruba Networking早在2021年10月推出採用Pensando Elba DPU的CX 10000交換器,成為相關技術落地的早期案例。

思科於Cisco Live Las Vegas 2024大會預告的8102-28FH-DPU-O,則是該公司第一代智慧型交換器。這款400Gb等級服務加速交換器採用Silicon One Q200L網路處理器與8個AMD Pensando Elba DSC-200 DPU,總頻寬為12.8 Tbps,其中網路交換能力為11.2 Tbps,DPU處理能力為1.6 Tbps。

N9300系列進一步將智慧型交換器定位與Cisco Hypershield結合。Hypershield於2024年4月發表,架構建立在開放原始碼eBPF技術之上,目標是把安全政策與執行能力分散至網路基礎設施,而非僅依賴獨立資安設備。

Silicon One E100負責交換,DPU加速有狀態服務

N9300系列內建思科Silicon One E100 ASIC,交換容量為4.8 Tbps。依思科說明,這款晶片可提供高速網路連線、細緻遙測、線速流量加密處理及較佳的電源使用效率,以支援現代資料中心工作負載。

交換器內的AMD Pensando DPU則提供最高800 Gbps服務吞吐量,主要用於處理需要維持連線狀態或執行額外運算的網路與資安服務,包括:

  • 有狀態網路分段(stateful segmentation)
  • 大規模網路位址轉換(NAT)
  • IPsec流量加密
  • 事件導向的網路遙測
  • DDoS攻擊防護

系統可依服務需求,將流量從交換器ASIC重新導向DPU處理。N9300系列第一項支援的服務,是透過Cisco Hypershield在網路第四層,也就是傳輸層,執行以區域為基礎的網路分段(Zone-based segmentation)。

思科宣稱,相較於傳統IT基礎架構,這種設計可降低存取延遲,並透過硬體整併節省77%耗電量與89%機櫃空間。不過,這些數據屬於廠商公布的比較結果,來源資料未提供測試環境、基準架構與實際工作負載等細節,企業導入時仍須依自身環境驗證。

上市初期支援L3,DPU功能設有授權門檻

N9300系列採用Cisco NX-OS作業系統,上市初期支援第三層網路(L3)功能;第二層網路(L2)及其他增益功能則預計在後續版本提供。交換器亦搭配Cisco Data Center Networking(DCN)訂閱授權。

值得注意的是,N9300系列的DPU預設處於停用狀態。依思科公布的資訊,企業若要啟用相關資安能力,必須具備Cisco Hypershield授權,以及內含Hypershield的Cisco Security Cloud Control。若要實際運用DPU功能,還需要最高階的DCN Premier授權。

這代表交換器雖已內建DPU硬體,但企業能否使用其服務加速與安全功能,仍取決於軟體訂閱及整體管理平臺的部署情況。採購評估不能只比較硬體價格與連接埠規格,也須納入長期授權及維運成本。

SecOps與NetOps分別透過兩套平臺管理

Smart Switch與Hypershield整合後,資安政策由Cisco Security Cloud Control集中管理。這套平臺前身為Cisco Defense Orchestrator,可讓資安維運團隊(SecOps)針對不同網路工作負載及雲端環境,編寫、測試、部署與調度資安政策。

交換器、DPU與網路政策本身則可透過Cisco Nexus Dashboard管理。思科將其定位為資料中心網路自動化與維運平臺,可依網路維運團隊(NetOps)的角色及職責提供對應工作流程。

這種架構試圖讓SecOps負責安全政策,NetOps維持網路設備與連線管理,同時由交換器內的DPU執行實際服務。不過,跨團隊的權責劃分、授權管理與故障排查流程,仍會是企業導入時需要處理的營運課題。

規畫四類應用情境

思科目前為Smart Switch與Hypershield規畫四種主要應用案例:

  1. 網路分段:依區域或工作負載執行安全隔離與政策控管。
  2. 防護雲端邊緣環境:以Secure Cloud Edge模式保護雲端邊界流量。
  3. 防護資料中心互連:為跨資料中心連線提供安全控管。
  4. ToR有狀態分段:由置頂機櫃型交換器執行網路分段與政策強制控管。

N9300系列主要硬體規格

項目N9324C-SE1UN9348Y2C6D-SE1U
機箱尺寸1U1U
網路介面24個100GbE埠48個25GbE埠、2個100GbE埠、6個400GbE埠
交換ASICSilicon One E100,4.8 TbpsSilicon One E100,4.8 Tbps
DPU配置4個AMD Pensando Elba2個AMD Pensando Giglio
DPU資源128GB記憶體、800 Gbps服務吞吐量128GB記憶體、800 Gbps服務吞吐量
系統運算資源英特爾16核心處理器、96GB記憶體、480GB固態硬碟英特爾16核心處理器、96GB記憶體、480GB固態硬碟
封包緩衝容量64MB64MB
電源供應器1400瓦1400瓦
風扇6臺6臺
作業系統Cisco NX-OSCisco NX-OS
供應時程2025年4月正式推出2025年5月早期實地測試、7月正式推出

兩款產品的建議售價尚未公布。整體而言,N9300系列反映資料中心網路設備正從單純封包交換,逐步延伸至安全政策與有狀態服務執行平臺;其實際效益則取決於工作負載、授權配置、既有網路架構,以及企業是否採用Cisco Hypershield與相關管理工具。

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles