Intel QAT 设备插件为 Kubernetes 环境提供 Intel QAT 设备支持。该插件通过 Linux 内核中的虚拟功能(VF)设备驱动识别并管理 QAT 硬件资源,使容器能够访问 QAT 硬件加速的加密和压缩功能。支持的设备由系统中可用的 VF 驱动决定,适用于需要高性能加密/压缩处理的 Kubernetes 工作负载。
插件支持的设备包括但不限于:
QAT 插件支持多种命令行参数配置,核心模式包括 dpdk 和 kernel,具体参数如下表:
| 参数 | 参数类型 | 说明 |
|---|---|---|
| -dpdk-driver | string | 用于配置 QAT 设备的 DPDK 设备驱动(默认:vfio-pci) |
| -kernel-vf-drivers | string | 系统中 QAT 设备的 VF 驱动列表(逗号分隔),支持驱动包括:DH895xCC、C62x、C3xxx、4xxx、C4xxx、D15xx(默认:c6xxvf,4xxxvf) |
| -max-num-devices | int | 插件可提供的最大 QAT 设备数量(默认:32) |
| -mode | string | 插件模式,可选 dpdk 或 kernel(默认:dpdk) |
| -allocation-policy | string | 资源分配策略:balanced(均衡分配 VF 资源到 PF 设备)或 packed(优先填满一个 PF 设备再分配下一个)(无默认值) |
注意:
- 若内核版本 ≥ 5.9,
vfio-pci模块需加载disable_denylist=1参数以确保插件正常工作。kernel模式默认不包含在构建中(包括 Docker Hub 镜像),需通过特定命令构建(见 构建插件镜像)。kernel模式基于系统配置的逻辑实例分配资源,不保证容器间设备隔离,不推荐使用,未来将被弃用。
dpdk 模式(推荐)提供隔离的设备访问,kernel 模式(兼容旧系统)基于逻辑实例分配。Docker Hub 提供预构建镜像 intel/intel-qat-plugin,支持最新版本和特定版本标签(如 v0.18.0)。部署命令:
bash# 部署指定版本(替换 <RELEASE_VERSION> 为版本号,如 v0.18.0) kubectl apply -k https://github.com/intel/intel-device-plugins-for-kubernetes/deployments/qat_plugin?ref=<RELEASE_VERSION> # 部署调试模式(开启详细日志) kubectl apply -k https://github.com/intel/intel-device-plugins-for-kubernetes/deployments/qat_plugin/overlays/debug?ref=<RELEASE_VERSION>
bashexport INTEL_DEVICE_PLUGINS_SRC=/path/to/intel-device-plugins-for-kubernetes git clone https://github.com/intel/intel-device-plugins-for-kubernetes ${INTEL_DEVICE_PLUGINS_SRC}
构建插件镜像
使用 make 构建本地镜像(默认驱动为 Docker,可通过 BUILDER 参数指定其他工具):
bashcd ${INTEL_DEVICE_PLUGINS_SRC} # 构建 dpdk 模式镜像(默认) make intel-qat-plugin # 构建 kernel 模式镜像(需手动指定) make intel-qat-plugin-kerneldrv
构建成功后生成镜像 intel/intel-qat-plugin:devel。
部署 DaemonSet
通过 kustomize 部署 ConfigMap 和 DaemonSet:
bash# 部署默认配置 kubectl apply -k ${INTEL_DEVICE_PLUGINS_SRC}/deployments/qat_plugin # 部署调试模式 kubectl apply -k ${INTEL_DEVICE_PLUGINS_SRC}/deployments/qat_plugin/overlays/debug
验证 QAT 设备插件注册状态
检查节点资源分配,确认插件已注册 QAT 设备:
bashkubectl describe node <节点名称> | grep qat.intel.com/generic # 预期输出(示例): # qat.intel.com/generic: 10 # qat.intel.com/generic: 10
构建 QAT 设备插件
直接编译插件二进制文件:
bashcd ${INTEL_DEVICE_PLUGINS_SRC} make qat_plugin
部署 QAT 插件
在节点上以 root 身份运行插件(根据实际环境调整参数):
bashsudo -E ${INTEL_DEVICE_PLUGINS_SRC}/cmd/qat_plugin/qat_plugin \ -dpdk-driver igb_uio \ -kernel-vf-drivers dh895xccvf \ -max-num-devices 10 \ -debug # 预期输出(示例): # QAT device plugin started # Discovered Devices below: # 03:01.0 device: corresponding DPDK device detected is uio0 # ... # device-plugin registered
DPDK QAT 演示
通过 DPDK 的 crypto-perf 和 compress-perf 工具验证 QAT 加密/压缩加速能力。
DPDK 前提条件
igb_uio、vfio-pci)。hugepages-2Mi=1024)。构建镜像
bashcd ${INTEL_DEVICE_PLUGINS_SRC} make crypto-perf # 生成镜像 intel/crypto-perf:devel
部署 Pod
通过 kustomize 部署 DPDK 测试 Pod(包含 QAT 设备请求和大页配置):
bashkubectl apply -k ${INTEL_DEVICE_PLUGINS_SRC}/deployments/qat_dpdk_app/base/ kubectl get pods # 确认 Pod 状态为 Running
手动测试运行
进入 Pod 执行加密性能测试:
bashkubectl exec -it qat-dpdk bash # 执行 AES-CBC 加密吞吐量测试(根据 DPDK 版本调整 .so 文件版本) dpdk-test-crypto-perf -l 6-7 -w $QAT1 \ -d /usr/lib64/librte_mempool_ring.so.1.1 \ -d /usr/lib64/librte_pmd_qat.so.1.1 -- \ --ptest throughput --devtype crypto_qat \ --optype cipher-only --cipher-algo aes-cbc \ --cipher-op encrypt --cipher-key-sz 16 \ --total-ops 10000000 --burst-sz 32 --buffer-sz 64
自动测试运行
通过 kustomize 部署预配置的加密/压缩测试:
bashkubectl apply -k ${INTEL_DEVICE_PLUGINS_SRC}/deployments/qat_dpdk_app/test-crypto1 kubectl apply -k ${INTEL_DEVICE_PLUGINS_SRC}/deployments/qat_dpdk_app/test-compress1 # 查看测试日志 kubectl logs qat-dpdk-test-crypto-perf-tc1 kubectl logs qat-dpdk-test-compress-perf-tc1
注意:自动测试需集群启用 Kubernetes CPU 管理器
static策略。
OpenSSL QAT 演示
OpenSSL 加速演示需结合 Kata Containers,详情参考 https://github.com/kata-containers/documentation/blob/master/use-cases/using-Intel-QAT-and-kata.md#build-openssl-intel-qat-engine-container%E3%80%82
通过 PCI 设备 ID 检查节点是否存在 QAT 硬件:
bashfor i in 0442 0443 37c9 19e3; do lspci -d 8086:$i; done # 若输出包含类似 "8086:0442" 的设备,则表示存在 QAT 硬件
您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。
探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录认证访问私有仓库
无需登录使用专属域名
Kubernetes 集群配置 Containerd
K3s 轻量级 Kubernetes 镜像加速
VS Code Dev Containers 配置
Podman 容器引擎配置
HPC 科学计算容器配置
ghcr、Quay、nvcr 等镜像仓库
Harbor Proxy Repository 对接专属域名
Portainer Registries 加速拉取
Nexus3 Docker Proxy 内网缓存
需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单
docker search 限制
站内搜不到镜像
离线 save/load
插件要用 plugin install
WSL 拉取慢
安全与 digest
新手拉取配置
镜像合规机制
manifest unknown
no matching manifest(架构)
invalid tar header(解压)
TLS 证书失败
DNS 超时
域名连通性排查
410 Gone 排查
402 与流量用尽
401 认证失败
429 限流
D-Bus 凭证提示
413 与超大单层
来自真实用户的反馈,见证轩辕镜像的优质服务