Cette unité regroupe le réseau haute performance (câbles DAC, buffers 400G/800G, FCoE) et la sécurité matérielle (TPM 2.0, Intel SGX, AMD SEV-SNP, OPAL 2.0) — deux domaines étroitement liés dans les architectures de data center modernes.
Câbles DAC (Direct Attach Copper)
Un DAC (Direct Attach Copper) est un câble à paire torsadée blindée (STP/S-STP) terminé par des transcepteurs enfichables directement intégrés (QSFP28 pour 100G, QSFP-DD pour 400G/800G). Il est plus économique que la fibre optique pour les distances courtes, mais soumis à l’atténuation physique du cuivre à haute fréquence.
L’effet de peau (skin effect)
À haute fréquence, le courant alternatif tend à circuler principalement en surface du conducteur, réduisant la section effective et augmentant la résistance. Au-delà d’environ 5 mètres en 100G QSFP28, l’atténuation cumulée dépasse la capacité d’égalisation du récepteur (CTLE + DFE), forçant le passage à la fibre optique ou aux câbles actifs (AOC).
Buffers des commutateurs 400G/800G
Les commutateurs modernes (puces Broadcom Tomahawk, Trident) utilisent une architecture de mémoire partagée (Shared Memory Pooling) : l’intégralité de la SRAM embarquée est mise en commun. Un port recevant une rafale peut consommer temporairement une part disproportionnée du buffer total, évitant les pertes dues à des buffers per-port trop petits.
Cut-Through vs Store-and-Forward
- Cut-Through : lit l’en-tête du paquet et retransmet immédiatement sans attendre la réception complète. Latence minimale, mais les trames corrompues sont propagées.
- Store-and-Forward : met en buffer le paquet entier, vérifie le CRC puis retransmet. Latence plus élevée, mais aucun paquet corrompu n’est propagé — obligatoire pour le FCoE.
FCoE et contrôle de flux
Le FCoE (Fibre Channel over Ethernet) encapsule les trames Fibre Channel dans des trames Ethernet. Pour éviter toute perte de trame (condition indispensable au SAN), FCoE s’appuie sur le Priority Flow Control (PFC, IEEE 802.1Qbb) : la pause sélective par classe de service permet de stopper temporairement l’émission du trafic FCoE sans affecter les autres flux. Le 800G Ethernet (8 lanes de 100G en PAM4) équipe les switches de data center IA où les switches à buffer partagé de 100 Go absorbent les micro-rafales des workloads all-reduce entre GPU.
TPM 2.0 et FIPS 140-2/3
Le TPM (Trusted Platform Module)

est un microcontrôleur sécurisé (physique ou en firmware) qui stocke des clés cryptographiques, des hachages de configuration et des certificats dans une mémoire protégée contre la lecture physique. Le TPM 2.0 implémente AES-256, SHA-384 et ECC P-384.
Le FIPS 140-2 (remplacé par FIPS 140-3 depuis le 1er avril 2022, aligné sur ISO/IEC 19790) définit quatre niveaux de certification. Le Niveau 3 exige la résistance à l’effraction physique (tamper-resistance) et le zéroïsation des CSP (Critical Security Parameters) en cas de détection d’intrusion.
Isolation matérielle : Intel SGX et AMD SEV-SNP
L’Intel SGX (Software Guard Extensions) crée des enclaves : zones de mémoire chiffrées et isolées dans la DRAM, inaccessibles même à l’OS ou à l’hyperviseur. La clé de chiffrement est dérivée d’un Root of Trust propre au processeur. Intel a retiré SGX des processeurs client grand public à partir de la 11e génération (2021), le réservant aux plateformes Xeon.
L’alternative AMD est le SEV-SNP (Secure Encrypted Virtualization – Secure Nested Paging) : plutôt qu’isoler une petite enclave applicative, SEV-SNP chiffre la mémoire d’une VM entière avec une clé unique par VM. L’hyperviseur ne peut pas lire la mémoire de la VM — protection essentielle pour le Confidential Computing.
OPAL 2.0 — chiffrement natif des SSD
Le standard TCG OPAL 2.0 définit la gestion des clés de chiffrement des SSD auto-chiffrants (SED). Le contrôleur du SSD chiffre toutes les données en AES-256 en temps réel. L’effacement sécurisé s’effectue par crypto-effacement : seule la Key Encryption Key (KEK) est détruite, rendant les données définitivement illisibles en microsecondes — bien plus rapide et fiable qu’un écrasement de données.
À ne pas confondre avec l’IEEE 1667, qui gère l’autorisation des périphériques USB amovibles, pas le chiffrement interne des données du SSD.
- DAC 100G : limite physique de 5 m due à l’effet de peau ; au-delà, passer à la fibre ou l’AOC
- Shared Memory Pooling : buffer partagé sur commutateur = absorption optimale des micro-rafales
- FCoE exige le PFC (Priority Flow Control) pour garantir une livraison sans perte des trames
- Intel SGX = enclaves applicatives ; AMD SEV-SNP = chiffrement VM entière (Confidential Computing)
- OPAL 2.0 : crypto-effacement en microsecondes vs heures pour un écrasement de données traditionnel

-
Add a note