Почему хранилищам для ИИ нужен отказоустойчивый «вход»: взгляд с конференции SNIA SDC 2026

Источник: F5, Inc.•

Почему хранилищам для ИИ нужен отказоустойчивый «вход»: взгляд с конференции SNIA SDC 2026

F5 объясняет, почему отказоустойчивость и безопасность должны проектироваться совместно для хранилищ ИИ, как F5 BIG-IP обеспечивает и то, и другое на уровне S3, и чем мы поделились на конференции SNIA SDC 2026.

Отраслевые тенденции | 09 октября 2026 г.

У команд, занимающихся системами хранения данных для ИИ, нет недостатка в способах ускорения передачи данных. Однако им все чаще задают другой вопрос: будут ли данные, используемые для обучения, генеративно-поисковых систем (RAG) и инференса, доступны и целостны в случае сбоя узла, затянувшегося восстановления, некорректной работы агента или попытки несанкционированного перехвата трафика?

В F5 мы считаем, что отказоустойчивость и безопасность являются ключевыми аспектами архитектуры инфраструктуры хранения данных для ИИ. Это единая проектная задача, и лучшее место для ее решения — «вход» в систему, который понимает протокол S3. В этой статье объясняется, почему мы придерживаемся такого мнения, как F5 решает эту задачу и где мы недавно представили свои аргументы сообществу разработчиков систем хранения данных.

Отказоустойчивость и безопасность — это одна и та же проблема

Каждый этап генеративно-поисковых систем (RAG) — от базовых до продвинутых, модульных и графовых RAG — позволяет получать более точные ответы за счет извлечения большего количества векторов и документов из объектного хранилища. Это делает доступность хранилища и задержки при доступе такими же важными факторами для времени получения токена, как и скорость генерации.

В то же время, совместимость с S3 до сих пор не означает полную интероперабельность, даже спустя столько лет. Это практический аргумент в пользу создания единого «входа» перед хранилищем, чтобы клиент взаимодействовал с одним предсказуемым конечным узлом и ему не приходилось беспокоиться о том, чья система отвечает за ним. Кластеры хранения также деградируют и выходят из строя по разным причинам: от отключения узлов и сетевых сбоев до длительного восстановления, связанного с использованием дисков большой емкости. Когда это происходит, менеджер трафика должен перенаправлять запросы к хранилищу на работоспособные и производительные узлы, чтобы клиенты этого не замечали.

«Как только уровень обработки трафика начинает понимать S3, отказоустойчивость и безопасность перестают быть двумя отдельными проектами и становятся единой точкой контроля».

Автономные агенты теперь также обращаются к хранилищам напрямую, и как только нечеловеческие субъекты получают возможность самостоятельно открывать бакеты, контроль доступа должен осуществляться на уровне S3, а не где-то дальше, после того как запрос уже был обработан. Проблема в том, что большинство балансировщиков нагрузки, стоящих перед кластерами объектного хранилища, изначально не проектировались с учетом S3 и не могут видеть ничего из этого. Как только уровень обработки трафика начинает понимать S3, отказоустойчивость и безопасность перестают быть двумя отдельными проектами и становятся единой точкой контроля.

Защита данных при передаче до того, как это сделает платформа хранения

Рассмотрим стратегию «собирай сейчас, расшифровывай потом» — модель атаки, при которой злоумышленник записывает зашифрованный трафик в расчете на то, что в будущем квантовые вычисления позволят его расшифровать. Большинство платформ объектного хранения пока не могут защитить данные при передаче с помощью квантово-устойчивого шифрования. F5 BIG-IP с возможностями постквантовой криптографии может располагаться перед хранилищем и закрыть эту брешь, не дожидаясь, пока каждый поставщик СХД выпустит собственную реализацию. Это наглядный пример безопасности, которая является встроенной в путь передачи данных, а не добавленной где-то еще в стеке. Это тот тип контроля, который команда хранения может внедрить, не меняя ничего в самом кластере.

«Как только штраф к пропускной способности устранен, прокси-сервер перестает быть «налогом» на конвейер».

Это стало возможным благодаря исследованиям и лабораторным испытаниям, проведенным F5 для создания S3-специфичных TCP-профилей для BIG-IP. Это было независимо подтверждено, когда SecureIQLab провела валидацию BIG-IP перед кластером Dell ObjectScale. Благодаря S3-оптимизированным TCP-профилям пропускная способность S3 остается в пределах нескольких процентов от базового уровня (без BIG-IP в пути) для всех протестированных комбинаций размера объектов и сетевых задержек. При этом данная конфигурация успешно сдерживала деструктивный клиентский трафик и поддерживала работу сервиса S3 во время симуляции DDoS-атаки. Как только штраф к пропускной способности устранен, прокси-сервер перестает быть «налогом» на конвейер и становится местом, где домены сбоев, шифрование и политики контролируются в одной точке пути.

Настроенные TCP-потоки и инструменты тестирования, которым доверяет экосистема

TCP-профили S3, определенные в BIG-IP, являются отправной точкой, а не фиксированной настройкой. Их можно дополнительно настраивать и оптимизировать под характеристики конкретного производственного развертывания. Именно эти детали больше всего хотят услышать разработчики СХД, когда рассматривают возможность внедрения BIG-IP в путь передачи данных для оптимизации TCP-потоков между различными источниками S3-трафика и объектным хранилищем.

F5 также намерена внести свой вклад в методологии тестирования и инструменты с открытым исходным кодом, на которые полагаются поставщики S3-хранилищ и их клиенты для генерации S3-трафика, поскольку прокси-сервер, предназначенный для работы в каждом пути данных S3, должен измеряться теми же инструментами, которым доверяет остальная экосистема.

Что это означает для архитектора, проектирующего конвейер

Все это указывает на иерархию, которую, как нам кажется, большинство архитекторов СХД применяют инстинктивно: отказоустойчивость на первом месте, безопасность на втором, а производительность — это ограничение, которому должен соответствовать любой компонент в пути, а не причина для добавления нового. Вопрос, который руководство задает командам хранения, заключается в том, что организация получает за деньги, потраченные на каждый компонент в потоке ввода-вывода, и что этот компонент дает в условиях сбоев и атак, описанных выше.

Более широкая дискуссия в отрасли о «сетях данных» (data fabrics) и интеллектуальных данных приводит к тому же выводу с другой стороны: как только вопрос смещается с того, где данные живут, на то, как они обнаруживаются, управляются и используются, «вход», предоставляющий единую точку доступа и единую поверхность политик для всех S3-совместимых бэкендов, становится обязательным условием, независимо от того, какая платформа хранения победит в следующем цикле закупок.

Это та проблема, которую F5 называет доставкой данных для ИИ (AI data delivery). Контроллер доставки приложений, который понимает S3, занимает свое место в пути не как еще одна функция производительности, конкурирующая за внимание, а как точка, где обеспечиваются доступность, контроль доступа и шифрование для данных, от которых зависят обучение, RAG и инференс.

Сохранение данных ИИ доступными и надежными

Именно поэтому глобальные предприятия развертывают F5 перед S3-совместимыми хранилищами для обеспечения отказоустойчивости и безопасности при доставке данных для ИИ. BIG-IP поддерживает доступность объектного хранилища при сбоях узлов или всплесках нагрузки, размещает средства контроля безопасности на уровне S3, чтобы вредоносный трафик никогда не достигал данных, и делает все это без замедления конвейера, что подтвердило независимое тестирование SecureIQLab с использованием Dell ObjectScale. Для архитектора СХД результатом является один слой в пути передачи данных, который обеспечивает работу ИИ-конвейеров на основе данных, которым организация может доверять.

Недавно мы поделились этими идеями на конференции SNIA SDC 2026

F5 представила этот аргумент аудитории разработчиков СХД на конференции SNIA Storage Developer Conference в Санта-Кларе, где главный архитектор решений F5 Пол Пинделл подробно рассказал о том, как настроенный прокси-сервер в пути S3 обеспечивает отказоустойчивость, контроль доменов сбоев и разгрузку TLS без ущерба для пропускной способности.

Последующие вопросы о профилях S3 TCP, постквантовой защите данных при передаче и о том, как прокси-сервер должен оцениваться с помощью инструментов тестирования экосистемы, подтвердили, что команды по работе с хранилищами данных уже нуждаются в «парадной двери», понимающей S3-совместимые хранилища. Для получения дополнительной информации о том, как F5 обеспечивает отказоустойчивый и безопасный доступ к кластерам хранения данных, посетите страницу вариантов использования доставки данных для ИИ.

Об авторах

Флорин Мейлеску — старший главный инженер-программист и архитектор тестирования в F5, где он выступает в качестве архитектора тестирования решений для BIG-IP на аппаратных и программных платформах, а также в средах публичных облаков. Он обладает более чем 20-летним опытом работы на рынке контроллеров доставки приложений (ADC), включая работу в Citrix NetScaler. Его компетенции охватывают протоколы от L2 до L7 и системы, которые их поддерживают, от серверов Linux до сетевого оборудования, с которым он работал в начале своей карьеры. Флорин получил степень бакалавра инженерии в Политехническом университете Бухареста.

Пол Пинделл — главный архитектор в F5, где он работает в отделе технологических альянсов и курирует технические партнерства по всему портфелю продуктов F5. С 2019 года он также играет ключевую роль в инициативах корпоративной стратегии, включая помощь в запуске первого инновационного проекта F5. Пол возглавлял рабочую группу F5 по стратегии ИИ, сосредоточенную на определении того, как существующие продукты F5 могут помочь в обеспечении безопасности и доставке приложений ИИ. Позже он помогал разрабатывать эталонную архитектуру ИИ F5, определяя основные строительные блоки, проблемы, риски и партнерские решения, необходимые для поддержки доставки и безопасности приложений ИИ. Пол часто выступает с основными докладами и на секционных заседаниях на отраслевых мероприятиях, включая OPI Summit, OCP Global Summit, Intel InnovatiON, Open Source Summit, Red Hat Tech Exchange и многочисленные конференции VMworld в США и регионе EMEA. Он также является основателем и сопровождающим проектов с открытым исходным кодом, председателем комитета по связям с общественностью проекта Open Programmable Infrastructure, а ранее руководил операциями центров обработки данных для центров реагирования на антивирусные угрозы Symantec и лабораторий тестирования программного обеспечения безопасности.

Сандип Агарвал — старший архитектор программного обеспечения в F5, где он руководит разработкой базовой инфраструктуры и сетевой безопасности для высокопроизводительных распределенных систем и корпоративных конвейеров ИИ. Он занимается архитектурами обучения и вывода ИИ с низкой задержкой, а также управлением токенами и динамической балансировкой нагрузки ИИ. Он также отвечает за аппаратно-ускоренные конвейеры данных с использованием eBPF, разгрузки FPGA и DPU, а также руководит архитектурой для Kubernetes, облачных сетевых функций и безопасности L2–L7. Ранее в своей карьере он был штатным инженером-программистом в Juniper Networks, старшим главным инженером-программистом в Symantec и членом технического персонала в Sun Microsystems. Сандип получил степень магистра компьютерной инженерии в Университете штата Орегон и степень бакалавра электроники и связи в Технологическом институте Бирла, Месра.

Джонатан Чен — архитектор разработки программного обеспечения для SSL Orchestrator в F5, где он руководит работой по перехвату TLS, политикам прямого прокси-сервера и цепочкам обслуживания сторонних устройств безопасности. Он также отвечает за интеграцию предотвращения потери данных и новой среды выполнения программируемости в плоскость данных BIG-IP, а также руководит архитектурой и дорожной картой для обоих направлений. Ранее в своей карьере он был архитектором в Trend Micro в США, специализируясь на обнаружении и предотвращении взломов. Во время своего первого периода работы в F5 он занимался высокопроизводительными SSL-VPN, прокси-серверами перезаписи приложений, оптимизацией сетей и безопасными веб-шлюзами. Джонатан получил степень магистра и бакалавра с отличием в области компьютерных наук в Техасском университете в Остине.

О чём эта статья

Ещё в разделе «Кибербезопасность»

Все →

Ещё от F5