Kata Containers中VFIO设备直通的技术实现与优化
2025-06-04 15:55:11作者:董灵辛Dennis
背景介绍
在云原生环境中,Kata Containers作为一种轻量级虚拟机运行时,为用户提供了更强的隔离性和安全性。其中,VFIO(Virtual Function I/O)设备直通技术允许虚拟机直接访问物理设备,这对于高性能计算、GPU加速和存储加速等场景至关重要。
技术挑战
在Kubernetes环境中实现VFIO设备直通面临两个关键阶段:
- 冷插拔阶段:在创建sandbox虚拟机时将VFIO设备添加到客户机
- 资源分配阶段:通过k8s设备插件将VFIO设备资源分配给特定容器
由于k8s设备插件仅在容器创建时生效,如果没有预先将VFIO设备冷插拔到sandbox虚拟机中,设备插件将无法正常工作。
现有解决方案的问题
目前常见的配置方式是通过containerd配置文件传递CDI(Container Device Interface)注解,例如:
[plugins."io.containerd.grpc.v1.cri".containerd.runtimes.kata-qemu]
runtime_type = "io.containerd.kata-qemu.v2"
privileged_without_host_devices = true
pod_annotations = ["io.katacontainers.*", "cdi.k8s.io/vfio*"]
这种方式会在sandbox创建时触发CDI功能,基于配置文件注入VFIO设备。然而,同样的注解会存在于容器spec中,导致在容器创建时再次触发CDI注入,从而产生错误。
技术优化方案
社区开发者提出了一个有效的解决方案:在将设备注入ociSpec后,删除外部的CDI设备注解。具体实现如下:
// 一旦我们将设备注入到ociSpec中,就不再需要来自外部运行时的CDI设备注解
// 运行时将根据设备创建适当的内层运行时CDI注解
for key := range spec.Annotations {
if strings.HasPrefix(key, cdi.AnnotationPrefix) {
delete(spec.Annotations, key)
}
}
这一修改确保了:
- 在sandbox创建阶段正确注入VFIO设备
- 避免了容器创建时的重复注入问题
- 保持了设备分配的准确性
vfio_mode参数的影响
在实际应用中,vfio_mode参数的设置会影响CDI设备的处理方式:
vfio_mode="vfio":VFIO设备未经修改直接传递给容器,适用于DPDK等用例vfio_mode="guest-kernel":设备以不同方式呈现给客户机内核
实践验证
开发者通过以下命令验证了解决方案的有效性:
sudo nerdctl run --runtime io.containerd.kata.v2 \
--label cdi.k8s.io/vfio="nvidia.com/pgpu=0" \
-it --rm $image nvidia-smi
验证结果显示GPU设备被正确识别和使用,同时避免了重复注入的问题。
总结
Kata Containers社区通过优化CDI注解处理机制,有效解决了VFIO设备在Kubernetes环境中的直通问题。这一改进使得高性能设备能够更可靠地在容器化环境中使用,为AI训练、高性能计算等场景提供了更好的支持。
对于使用者来说,只需更新到包含此修复的版本,即可享受更稳定的VFIO设备直通体验,无需担心注解冲突导致的设备注入问题。
登录后查看全文
热门项目推荐
相关项目推荐
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0153- DDeepSeek-V4-ProDeepSeek-V4-Pro(总参数 1.6 万亿,激活 49B)面向复杂推理和高级编程任务,在代码竞赛、数学推理、Agent 工作流等场景表现优异,性能接近国际前沿闭源模型。Python00
LongCat-Video-Avatar-1.5最新开源LongCat-Video-Avatar 1.5 版本,这是一款经过升级的开源框架,专注于音频驱动人物视频生成的极致实证优化与生产级就绪能力。该版本在 LongCat-Video 基础模型之上构建,可生成高度稳定的商用级虚拟人视频,支持音频-文本转视频(AT2V)、音频-文本-图像转视频(ATI2V)以及视频续播等原生任务,并能无缝兼容单流与多流音频输入。00
auto-devAutoDev 是一个 AI 驱动的辅助编程插件。AutoDev 支持一键生成测试、代码、提交信息等,还能够与您的需求管理系统(例如Jira、Trello、Github Issue 等)直接对接。 在IDE 中,您只需简单点击,AutoDev 会根据您的需求自动为您生成代码。Kotlin03
Intern-S2-PreviewIntern-S2-Preview,这是一款高效的350亿参数科学多模态基础模型。除了常规的参数与数据规模扩展外,Intern-S2-Preview探索了任务扩展:通过提升科学任务的难度、多样性与覆盖范围,进一步释放模型能力。Python00
skillhubopenJiuwen 生态的 Skill 托管与分发开源方案,支持自建与可选 ClawHub 兼容。Python0112
热门内容推荐
最新内容推荐
项目优选
收起
暂无描述
Dockerfile
733
4.75 K
Ascend Extension for PyTorch
Python
649
795
openEuler内核是openEuler操作系统的核心,既是系统性能与稳定性的基石,也是连接处理器、设备与服务的桥梁。
C
434
395
本项目是CANN提供的数学类基础计算算子库,实现网络在NPU上加速计算。
C++
1.01 K
1.01 K
Claude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed.
Get Started
Rust
1.24 K
153
deepin linux kernel
C
30
16
华为昇腾面向大规模分布式训练的多模态大模型套件,支撑多模态生成、多模态理解。
Python
146
237
暂无简介
Dart
985
252
昇腾LLM分布式训练框架
Python
166
198
🎉 (RuoYi)官方仓库 基于SpringBoot,Spring Security,JWT,Vue3 & Vite、Element Plus 的前后端分离权限管理系统
Vue
1.68 K
989