返回
SURE: A High-Performance, Efficient, and Secure Serverless Framework Based on Unikernels
DOI:10.1109/tcc.2026.3697819.png)
摘要
En 中文
当前无服务器平台面临基于内核的网络和每函数边车的巨大开销。此外,基于容器的运行时存在启动时间过长和隔离性受限的问题。这些限制促使需要更高效和安全的设计。我们提出SURE,一种基于单内核的无服务器框架,它结合了快速函数启动和高性能、安全的数据平面。SURE通过无缝集成用户空间零拷贝TCP/IP栈(Z-stack)与节点内共享内存处理,实现了分布式零拷贝通信。为消除每函数边车的低效性,SURE引入了一种轻量级基于库的边车,相比传统用户空间边车将CPU开销降低了两个数量级以上。在安全性方面,SURE利用Intel的内存保护密钥(MPK)在共享内存数据平面中实施细粒度、页面级隔离,并将函数运行时中的可信计算基(TCB)组件(如基于库的边车、调度器等)与不可信用户代码隔离。这通过基于内存池的安全域来补充,隔离每个函数链,确保可扩展性。SURE进一步集成了二进制检查、W$\oplus$X执行和TCB页面黑名单相结合的方法,以防止单地址空间单内核中的MPK权限提升。这些综合努力创造了一个更安全、更高效的数据平面,并提升了性能。我们的评估表明,相比高性能无服务器平台SPRIGHT,SURE将吞吐量提高了6倍至8倍。
Keyword:
Serverless computing
unikernels
shared memory
memory protection keys
sidecar
期刊
I
IF:
5
论文数:
1.8K
被引数:
4.3K

