plan de données VPP · OS immuable · une seule CLI

L'appliance réseau
au cœur de lion

SiHA est un pare-feu, un routeur et un répartiteur de charge dans une seule boîte — un plan de données VPP kernel-bypass piloté par un plan de contrôle déclaratif, sur un OS immuable et auto-actualisant.

Lire la doc Pourquoi nous l'avons construit
RSTPWRSYSMGTSiHAfw1 · vpp dataplane
Performancestraitement de paquets, grâce à VPP/DPDK
3-en-1pare-feu · routeur · répartiteur de charge
A/Bmises à jour atomiques, retour arrière automatique
SécuritéOS Immutable

Du rack au routage, en quatre commandes

Simple à exploiter. Rien où se connecter en SSH.

$

Une boîte, trois rôles

Tout à la bordure, convergé

Pare-feu

ACL à état, NAT44 (statique, dynamique, twice-NAT). Les règles se compilent directement dans le plan de données VPP.

Routeur

VRF, routes statiques et BGP embarqué (par tenant, en-VRF). Les routes apprises atterrissent dans la FIB VPP.

Répartiteur de charge

VIP NAT-LB avec backends contrôlés en santé et anycast BGP actif-actif entre les nœuds.

Où elle se place

Le trafic passe par SiHA

INGRESSSiHABACKENDSClient AClient BClient CapplianceFirewallRouterLoad BalancerApp 01App 02Databaselive packets

Plan de données VPP kernel-bypass

Les pilotes poll-mode DPDK prennent les NIC. Les paquets ne touchent jamais le noyau Linux — la commutation tourne à débit maximal.

OS immuable, A/B

Une image squashfs signée unique, imposée par SecureBoot. Les mises à jour sont atomiques et conditionnées à la santé, avec retour arrière automatique.

Plan de contrôle déclaratif

Chaque fonctionnalité est une ressource que vous appliquez. Le plan de contrôle la réconcilie dans le plan de données et la maintient convergée.

Sous le capot

La vie d'un paquet

Une trame arrive sur une NIC liée à DPDK et parcourt un graphe de nœuds VPP — aucun changement de contexte, aucune pile réseau du noyau.

SiHAVPP DATAPLANE · packet pathNICDPDKingress ›NICDPDK› egress01parsel2 / l3 / l402aclpermit / deny03nat44translate04routefib lookup05balancepick backend

L'interface d'admin en lecture seule, en direct

Regardez le trafic la traverser

Un client martèle une VIP répartie en charge. sihactl web ouvre le dashboard intégré dans votre navigateur — en lecture seule, sur mTLS — et le montre en direct : des paquets capturés directement sur le plan de données VPP, les compteurs LB par backend qui grimpent, et le fabric BGP qui tient bon. Pas de SSH, pas de tcpdump sur la boîte.

Géré par une seule CLI

Déclarez-le. Appliquez-le. Terminé.

Pas de SSH sur l'appliance, pas de fichiers de configuration à éditer à la main. Vous décrivez interfaces, ACL, NAT, VIP et routes comme des ressources ; sihactl les applique sur mTLS et le plan de contrôle réconcilie le plan de données.

siha-config/40-natlb-web.yaml
# declare a load-balanced VIP — sihactl applies it,
# the control plane reconciles it into the dataplane
type: NATLBMappings.lb.siha
metadata:
  id: web
spec:
  vip: 10.40.0.100
  port: 80
  protocol: TCP
  twiceNat: true
  backends:
    - { address: 10.41.0.10, port: 80 }
    - { address: 10.41.0.11, port: 80 }

Redondant par conception

Passez à l'échelle, basculez

Faites tourner une paire ou une flotte. VRRP partage une passerelle virtuelle ; le BGP actif-actif répartit une VIP entre les nœuds en anycast. Un nœud peut être drainé, mis à jour et réintégré sans perte de flux.