🔧
💎 SVIP 专属

eBPF 内核层拦截

零拷贝 · 内核态直接 drop 恶意包
延迟低于 1μs · 无需修改内核模块

内核层拦截架构

eBPF 程序运行在 Linux 内核态,在网络数据包到达用户态之前即可完成过滤,实现真正的零拷贝拦截。

数据包处理路径

🌐 网络接口
数据包从网卡到达内核网络栈,进入 XDP (eXpress Data Path) 钩子点
⚡ XDP 钩子
Aegis eBPF 程序在 XDP 层执行,直接读取包内容,匹配黑 IP / 异常特征,命中即 XDP_DROP
📦 TC 钩子
未在 XDP 层拦截的包进入 TC (Traffic Control) 层,执行更精细的协议解析和状态检测
🖥 用户态
仅放行的包到达用户态应用程序,恶意流量在内核层已被丢弃,零资源浪费

关键指标

<1μs
拦截延迟
XDP 层直接 DROP,纳秒级响应
0
拷贝次数
零拷贝,包数据不进入用户态
10M+
PPS 处理能力
单核处理千万级包/秒

核心技术

与传统方案对比

iptables / nftables

每个包都需经过完整协议栈处理,规则匹配线性扫描,万条规则时性能急剧下降

Aegis eBPF

XDP 层零拷贝拦截,Map 查找 O(1),百万条规则仍保持纳秒级响应

内核模块 (LKM)

需要编译内核模块,版本兼容性差,Bug 可导致内核崩溃,运维风险极高

Aegis eBPF

内核验证器确保安全,无需编译内核模块,跨内核版本兼容,零运维风险

用户态 WAF

数据包需从内核拷贝到用户态再处理,延迟高、CPU 开销大,容易被 DDoS 打满

Aegis eBPF

恶意流量在内核层直接丢弃,不消耗用户态资源,DDoS 攻击对业务零影响

解锁 eBPF 内核层拦截

SVIP 企业版专属 · 延迟低于 1μs 的内核级防护

升级 SVIP 查看其他引擎