在 ESX 虚拟机管理程序上配置 NetScaler VPX 以在 SR-IOV 模式下使用 Intel QAT 进行 SSL 加速

Last published : Oct 06, 2026
VMware ESX 虚拟机管理程序上的 NetScaler VPX 实例可以使用 Intel QuickAssist Technology (QAT) 来加速 NetScaler SSL 性能。使用 Intel QAT,所有高延迟的加密处理都可以卸载到芯片,从而释放一个或多个主机 CPU 来执行其他任务。
以前,所有 NetScaler 数据路径加密处理都是通过主机 vCPU 在软件中完成的。
注意:
目前,NetScaler VPX 仅支持 Intel QAT 系列下的 C62x 芯片型号。此功能从 NetScaler 14.1 版本 build 8.50 开始支持。

先决条件

限制

没有为单个 VM 保留加密单元或带宽的规定。任何 Intel QAT 硬件的所有可用加密单元都由使用 QAT 硬件的所有 VM 共享。

设置使用 Intel QAT 的主机环境

  1. 在 VMware 主机中下载并安装 Intel 提供的适用于 C62x 系列 (QAT) 芯片型号的 VMware 驱动程序。有关 Intel 软件包下载和安装说明的更多信息,请参阅 适用于 VMware 的 Intel QuickAssist Technology 驱动程序。
  2. 在 ESX 主机上启用 SR-IOV。
  3. 创建虚拟机。创建 VM 时,分配适当数量的 PCI 设备以满足性能要求。
注意:
每个 C62x (QAT) 芯片最多可以有三个独立的 PCI 端点。每个端点都是 VFs 的逻辑集合,并与芯片的其他 PCI 端点平等共享带宽。每个端点最多可以有 16 个 VF,它们显示为 16 个 PCI 设备。您可以将这些设备添加到虚拟机中,以使用 QAT 芯片进行加密加速。

注意事项

  • 如果虚拟机加密要求使用多个 QAT PCI 端点/芯片,建议以循环方式选择相应的 PCI 设备/VF,以实现对称分布。
  • 建议选择的 PCI 设备数量等于许可的 vCPU 数量(不包括管理 vCPU 计数)。添加的 PCI 设备数量超过可用 vCPU 数量不一定会提高性能。
    示例:
    考虑一个具有一个 Intel C62x 芯片(包含 3 个端点)的 ESX 主机。在预配具有 6 个 vCPU 的虚拟机时,从每个端点选择 2 个 VF,并将它们分配给虚拟机。这种分配方式可确保虚拟机加密单元的有效和公平分配。在所有可用 vCPU 中,默认情况下,一个 vCPU 保留用于管理平面,其余 vCPU 可用于数据平面 PE。

使用 vSphere Web 客户端将 QAT VF 分配给 VPX

  1. 在 vSphere Web 客户端中,导航到虚拟机所在的 ESX 主机,然后单击 “关闭电源”。
    关闭虚拟机电源(/en-us/vpx/media/vpx-ssl-power-off-vm.png)
  2. 导航到 “操作” > “编辑设置” > “添加其他设备”,然后选择 PCI 设备。
    选择 PCI 设备(/en-us/vpx/media/vpx-ssl-select-pci-device.png)
  3. 对于新添加的 PCI 设备,分配 c6xx QAT VF,并保存配置。
    分配 c6xx QAT VF(/en-us/vpx/media/vpx-ssl-assign-c6xx-qat.png)
  4. 再次启动虚拟机。
  5. 在 NetScaler CLI 中运行 stat ssl 命令以显示 SSL 摘要,并在将 QAT VF 分配给 VPX 后验证 SSL 卡。
    运行 stat ssl 命令

关于部署

此部署已使用以下组件规格进行测试:
  • NetScaler VPX 版本和内部版本: 14.1–8.50
  • VMware ESXi 版本: 7.0.3 (构建 20036589)
  • 适用于 VMware 的 Intel C62x QAT 驱动程序版本: 1.5.1.54