提供網路安全、效能與可靠性服務的Cloudflare,將Linux核心可程式化技術eBPF導入全球邊緣網路,用於DDoS防護、流量分流、服務不中斷的重新啟動,以及系統運作狀態觀測,根據Linux基金會旗下eBPF基金會本週公布的Cloudflare eBPF部署案例,這套架構可因應Anycast網路及數百萬個IP位址的管理需求,並減少Cloudflare對客製化Linux核心修補及特定硬體的依賴。
在DDoS防護方面,Cloudflare結合eBPF與Linux高速封包處理框架eXpress Data Path(XDP),打造第四層DDoS防護機制L4Drop,可在惡意封包進入Linux核心網路堆疊前加以過濾,單一CPU核心每秒可處理逾1,000萬個封包。設於邊緣節點的dosd偵測系統,可在數秒內套用DDoS緩解規則。eBPF基金會指出,Cloudflare曾於2025年11月透過這套防護機制,自動緩解流量規模達31.4 Tbps的DDoS攻擊。
在連線分流方面,Cloudflare自行開發流量分派系統Tubular,在socket層級分配流量,讓多項服務共用相同IP位址與通訊埠。Cloudflare另以eBPF開發udpgrm,讓使用者資料包協定(User Datagram Protocol,UDP)服務在重新啟動期間持續處理流量。
Cloudflare也結合ebpf_exporter與追蹤工具,掌握Linux核心延遲分布情形及封包處理流程,協助工程人員找出傳統工具不易察覺的Linux核心競爭條件與延遲尖峰。
Comments (0)