plan de données VPP · OS immuable · une seule CLI
L'appliance réseau
au cœur de lion
SiHA est un pare-feu, un routeur et un répartiteur de charge dans une seule boîte — un plan de données VPP kernel-bypass piloté par un plan de contrôle déclaratif, sur un OS immuable et auto-actualisant.
Du rack au routage, en quatre commandes
Simple à exploiter. Rien où se connecter en SSH.
Une boîte, trois rôles
Tout à la bordure, convergé
Pare-feu
ACL à état, NAT44 (statique, dynamique, twice-NAT). Les règles se compilent directement dans le plan de données VPP.
Routeur
VRF, routes statiques et BGP embarqué (par tenant, en-VRF). Les routes apprises atterrissent dans la FIB VPP.
Répartiteur de charge
VIP NAT-LB avec backends contrôlés en santé et anycast BGP actif-actif entre les nœuds.
Où elle se place
Le trafic passe par SiHA
Plan de données VPP kernel-bypass
Les pilotes poll-mode DPDK prennent les NIC. Les paquets ne touchent jamais le noyau Linux — la commutation tourne à débit maximal.
OS immuable, A/B
Une image squashfs signée unique, imposée par SecureBoot. Les mises à jour sont atomiques et conditionnées à la santé, avec retour arrière automatique.
Plan de contrôle déclaratif
Chaque fonctionnalité est une ressource que vous appliquez. Le plan de contrôle la réconcilie dans le plan de données et la maintient convergée.
Sous le capot
La vie d'un paquet
Une trame arrive sur une NIC liée à DPDK et parcourt un graphe de nœuds VPP — aucun changement de contexte, aucune pile réseau du noyau.
L'interface d'admin en lecture seule, en direct
Regardez le trafic la traverser
Un client martèle une VIP répartie en charge. sihactl web ouvre le dashboard
intégré dans votre navigateur — en lecture seule, sur mTLS — et le montre en direct : des
paquets capturés directement sur le plan de données VPP, les compteurs LB par backend qui
grimpent, et le fabric BGP qui tient bon. Pas de SSH, pas de tcpdump sur la boîte.
Géré par une seule CLI
Déclarez-le. Appliquez-le. Terminé.
Pas de SSH sur l'appliance, pas de fichiers de configuration à éditer à la main. Vous décrivez
interfaces, ACL, NAT, VIP et routes comme des ressources ; sihactl les applique
sur mTLS et le plan de contrôle réconcilie le plan de données.
# declare a load-balanced VIP — sihactl applies it,
# the control plane reconciles it into the dataplane
type: NATLBMappings.lb.siha
metadata:
id: web
spec:
vip: 10.40.0.100
port: 80
protocol: TCP
twiceNat: true
backends:
- { address: 10.41.0.10, port: 80 }
- { address: 10.41.0.11, port: 80 } Redondant par conception
Passez à l'échelle, basculez
Faites tourner une paire ou une flotte. VRRP partage une passerelle virtuelle ; le BGP actif-actif répartit une VIP entre les nœuds en anycast. Un nœud peut être drainé, mis à jour et réintégré sans perte de flux.