零拷贝 · 内核态直接 drop 恶意包
延迟低于 1μs · 无需修改内核模块
eBPF 程序运行在 Linux 内核态,在网络数据包到达用户态之前即可完成过滤,实现真正的零拷贝拦截。
XDP (eXpress Data Path) 钩子点XDP_DROP在网卡驱动层即执行过滤,数据包不进入 Linux 网络协议栈,延迟低于 1μs,性能接近 DPDK
黑 IP 池存储在 eBPF LPM Trie Map 中,单次查找耗时 <100ns,支持 CIDR 前缀匹配
eBPF 程序在内核验证器 (Verifier) 的严格检查下运行,确保不会导致内核崩溃或安全漏洞
通过 eBPF Map 实时更新过滤规则,无需卸载/重载 eBPF 程序,规则变更即时生效
在 TC 层维护 TCP 连接状态表,识别异常连接模式(如半开连接洪水、RST 攻击等)
每个包都需经过完整协议栈处理,规则匹配线性扫描,万条规则时性能急剧下降
XDP 层零拷贝拦截,Map 查找 O(1),百万条规则仍保持纳秒级响应
需要编译内核模块,版本兼容性差,Bug 可导致内核崩溃,运维风险极高
内核验证器确保安全,无需编译内核模块,跨内核版本兼容,零运维风险
数据包需从内核拷贝到用户态再处理,延迟高、CPU 开销大,容易被 DDoS 打满
恶意流量在内核层直接丢弃,不消耗用户态资源,DDoS 攻击对业务零影响