#xdp — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #xdp, aggregated by home.social.
-
[Перевод] XDP: практический гайд по разбору сетевого трафика с eBPF
Когда трафик измеряется миллионами пакетов в секунду, даже небольшие накладные расходы сетевого стека начинают иметь значение. XDP позволяет подключиться к обработке значительно раньше, но работать приходится почти напрямую с данными пакета. На практическом примере разберём, как подключить XDP-программу к интерфейсу, читать сетевые заголовки и понять, для каких задач такого уровня обработки достаточно, а где стоит подняться выше по стеку. Разобрать XDP
https://habr.com/ru/companies/otus/articles/1067528/
#eBPF #сетевой_трафик #XDP #linux #обработка_пакетов #сетевые_пакеты #фильтрация_трафика #TCP_UDP #IPv4_IPv6
-
[Перевод] XDP: практический гайд по разбору сетевого трафика с eBPF
Когда трафик измеряется миллионами пакетов в секунду, даже небольшие накладные расходы сетевого стека начинают иметь значение. XDP позволяет подключиться к обработке значительно раньше, но работать приходится почти напрямую с данными пакета. На практическом примере разберём, как подключить XDP-программу к интерфейсу, читать сетевые заголовки и понять, для каких задач такого уровня обработки достаточно, а где стоит подняться выше по стеку. Разобрать XDP
https://habr.com/ru/companies/otus/articles/1067528/
#eBPF #сетевой_трафик #XDP #linux #обработка_пакетов #сетевые_пакеты #фильтрация_трафика #TCP_UDP #IPv4_IPv6
-
[Перевод] XDP: практический гайд по разбору сетевого трафика с eBPF
Когда трафик измеряется миллионами пакетов в секунду, даже небольшие накладные расходы сетевого стека начинают иметь значение. XDP позволяет подключиться к обработке значительно раньше, но работать приходится почти напрямую с данными пакета. На практическом примере разберём, как подключить XDP-программу к интерфейсу, читать сетевые заголовки и понять, для каких задач такого уровня обработки достаточно, а где стоит подняться выше по стеку. Разобрать XDP
https://habr.com/ru/companies/otus/articles/1067528/
#eBPF #сетевой_трафик #XDP #linux #обработка_пакетов #сетевые_пакеты #фильтрация_трафика #TCP_UDP #IPv4_IPv6
-
…a ping to the management ip got a dest unreachable. 🤯
*WTF*
Need to crash it just another time to have a serial console logging ready: https://tpaste.us/VnYv
It initial happened on 6.18.33 with 1Gbps/140k pps forwarding traffic, but also on 6.18.35 with some lower throughput. 😭
The XDP program can be found at https://codeberg.org/routerkit/fragg-off - it might crash your machine 🤷
What a day!
(2/2)
-
…a ping to the management ip got a dest unreachable. 🤯
*WTF*
Need to crash it just another time to have a serial console logging ready: https://tpaste.us/VnYv
It initial happened on 6.18.33 with 1Gbps/140k pps forwarding traffic, but also on 6.18.35 with some lower throughput. 😭
The XDP program can be found at https://codeberg.org/routerkit/fragg-off - it might crash your machine 🤷
What a day!
(2/2)
-
…a ping to the management ip got a dest unreachable. 🤯
*WTF*
Need to crash it just another time to have a serial console logging ready: https://tpaste.us/VnYv
It initial happened on 6.18.33 with 1Gbps/140k pps forwarding traffic, but also on 6.18.35 with some lower throughput. 😭
The XDP program can be found at https://codeberg.org/routerkit/fragg-off - it might crash your machine 🤷
What a day!
(2/2)
-
…a ping to the management ip got a dest unreachable. 🤯
*WTF*
Need to crash it just another time to have a serial console logging ready: https://tpaste.us/VnYv
It initial happened on 6.18.33 with 1Gbps/140k pps forwarding traffic, but also on 6.18.35 with some lower throughput. 😭
The XDP program can be found at https://codeberg.org/routerkit/fragg-off - it might crash your machine 🤷
What a day!
(2/2)
-
BPF XDP DNS: оптимизации, которые мы заслужили (часть 1)
Ошибки в работе компонент DNS могут приводить к инцидентам: нагрузка за секунды возрастает на порядки, а с учётом политики обработки ошибок timeout и retry на клиентах — быстро приобретает лавинообразный характер. Такое случалось в истории эксплуатации нашего внутреннего рекурсивного контура DNS. Отказы в обслуживании создавались небольшим числом внешних запросов, которые обрабатывались параллельно с внутренними. Но в результате их расследования нам удалось преодолеть фундаментальные ограничения функционирования DNS‑сервисов. Меня зовут Олег Горохов, в Yandex Infrastructure я работаю в команде управления трафиком. В этой статье поделюсь, как мы оптимизировали процессы обработки в задаче классификации и изоляции DNS‑запросов — и в итоге исключили влияние внешних запросов на внутренние благодаря перераспределению ресурсов. 2 мкс — ровно столько сейчас требуется выбранному методу для ответа на запросы в прод‑контуре. Это на три порядка быстрее , если сравнивать с традиционными ответами обычных DNS‑серверов.
https://habr.com/ru/companies/yandex_cloud_and_infra/articles/1056358/
-
BPF XDP DNS: оптимизации, которые мы заслужили (часть 1)
Ошибки в работе компонент DNS могут приводить к инцидентам: нагрузка за секунды возрастает на порядки, а с учётом политики обработки ошибок timeout и retry на клиентах — быстро приобретает лавинообразный характер. Такое случалось в истории эксплуатации нашего внутреннего рекурсивного контура DNS. Отказы в обслуживании создавались небольшим числом внешних запросов, которые обрабатывались параллельно с внутренними. Но в результате их расследования нам удалось преодолеть фундаментальные ограничения функционирования DNS‑сервисов. Меня зовут Олег Горохов, в Yandex Infrastructure я работаю в команде управления трафиком. В этой статье поделюсь, как мы оптимизировали процессы обработки в задаче классификации и изоляции DNS‑запросов — и в итоге исключили влияние внешних запросов на внутренние благодаря перераспределению ресурсов. 2 мкс — ровно столько сейчас требуется выбранному методу для ответа на запросы в прод‑контуре. Это на три порядка быстрее , если сравнивать с традиционными ответами обычных DNS‑серверов.
https://habr.com/ru/companies/yandex_cloud_and_infra/articles/1056358/
-
BPF XDP DNS: оптимизации, которые мы заслужили (часть 1)
Ошибки в работе компонент DNS могут приводить к инцидентам: нагрузка за секунды возрастает на порядки, а с учётом политики обработки ошибок timeout и retry на клиентах — быстро приобретает лавинообразный характер. Такое случалось в истории эксплуатации нашего внутреннего рекурсивного контура DNS. Отказы в обслуживании создавались небольшим числом внешних запросов, которые обрабатывались параллельно с внутренними. Но в результате их расследования нам удалось преодолеть фундаментальные ограничения функционирования DNS‑сервисов. Меня зовут Олег Горохов, в Yandex Infrastructure я работаю в команде управления трафиком. В этой статье поделюсь, как мы оптимизировали процессы обработки в задаче классификации и изоляции DNS‑запросов — и в итоге исключили влияние внешних запросов на внутренние благодаря перераспределению ресурсов. 2 мкс — ровно столько сейчас требуется выбранному методу для ответа на запросы в прод‑контуре. Это на три порядка быстрее , если сравнивать с традиционными ответами обычных DNS‑серверов.
https://habr.com/ru/companies/yandex_cloud_and_infra/articles/1056358/
-
Как eBPF меняет правила безопасности и наблюдаемости в Kubernetes
eBPF часто подают как кнопку «ускорить Kubernetes», но на практике всё сложнее. Он действительно помогает уйти от тяжёлых цепочек iptables, снизить задержки и получить наблюдаемость ближе к ядру Linux. Но стоит перейти от L4 к L7, включить глубокую инспекцию трафика или mTLS — и бесплатная магия заканчивается. Разбираем, где eBPF меняет правила игры, а где всё ещё приходится считать оверхед. Читать разбор
https://habr.com/ru/companies/otus/articles/1047398/
#eBPF #Kubernetes #Cilium #kubeproxy #iptables #XDP #observability #сетевые_политики #безопасность_кластера #L7фильтрация
-
Как eBPF меняет правила безопасности и наблюдаемости в Kubernetes
eBPF часто подают как кнопку «ускорить Kubernetes», но на практике всё сложнее. Он действительно помогает уйти от тяжёлых цепочек iptables, снизить задержки и получить наблюдаемость ближе к ядру Linux. Но стоит перейти от L4 к L7, включить глубокую инспекцию трафика или mTLS — и бесплатная магия заканчивается. Разбираем, где eBPF меняет правила игры, а где всё ещё приходится считать оверхед. Читать разбор
https://habr.com/ru/companies/otus/articles/1047398/
#eBPF #Kubernetes #Cilium #kubeproxy #iptables #XDP #observability #сетевые_политики #безопасность_кластера #L7фильтрация
-
Как eBPF меняет правила безопасности и наблюдаемости в Kubernetes
eBPF часто подают как кнопку «ускорить Kubernetes», но на практике всё сложнее. Он действительно помогает уйти от тяжёлых цепочек iptables, снизить задержки и получить наблюдаемость ближе к ядру Linux. Но стоит перейти от L4 к L7, включить глубокую инспекцию трафика или mTLS — и бесплатная магия заканчивается. Разбираем, где eBPF меняет правила игры, а где всё ещё приходится считать оверхед. Читать разбор
https://habr.com/ru/companies/otus/articles/1047398/
#eBPF #Kubernetes #Cilium #kubeproxy #iptables #XDP #observability #сетевые_политики #безопасность_кластера #L7фильтрация
-
Relying on iptables for volumetric DDoS mitigation is an exercise in futility. At 20M PPS, kernel context switching will completely starve your CPU.
The modern enterprise standard is eBPF & XDP.
Our engineering blueprint covers:
✅ Kernel Bypass via xdp_drop
✅ Handling multi-queue NIC race conditions using LRU_PERCPU_HASH maps
✅ Why 100Gbps Bare Metal is required to prevent upstream null-routesRead the full guide:
🔗 https://www.servermo.com/howto/ebpf-xdp-ddos-protection/ -
Собираем NetFlow-статистику через eBPF: от физических серверов до K8s
Привет, Хабр! Я работаю сетевым инженером в компании, которая занимается разработкой софта. В этой статье расскажу о том, как мы собираем статистику сетевого трафика, и о трудностях, с которыми столкнулись и успешно справились. Когда речь идёт о расследовании инцидентов, связанных с безопасностью своих ресурсов, «приблизительной» статистики недостаточно — нужны подробности. Однако, встроенные в сетевое оборудование решения (вроде sFlow/NetFlow) с этим, как правило, не справляются:
-
Собираем NetFlow-статистику через eBPF: от физических серверов до K8s
Привет, Хабр! Я работаю сетевым инженером в компании, которая занимается разработкой софта. В этой статье расскажу о том, как мы собираем статистику сетевого трафика, и о трудностях, с которыми столкнулись и успешно справились. Когда речь идёт о расследовании инцидентов, связанных с безопасностью своих ресурсов, «приблизительной» статистики недостаточно — нужны подробности. Однако, встроенные в сетевое оборудование решения (вроде sFlow/NetFlow) с этим, как правило, не справляются:
-
Собираем NetFlow-статистику через eBPF: от физических серверов до K8s
Привет, Хабр! Я работаю сетевым инженером в компании, которая занимается разработкой софта. В этой статье расскажу о том, как мы собираем статистику сетевого трафика, и о трудностях, с которыми столкнулись и успешно справились. Когда речь идёт о расследовании инцидентов, связанных с безопасностью своих ресурсов, «приблизительной» статистики недостаточно — нужны подробности. Однако, встроенные в сетевое оборудование решения (вроде sFlow/NetFlow) с этим, как правило, не справляются:
-
XDP + Jenkins: высокоскоростной фильтр по TLS-отпечаткам
В период массового импортозамещения средств защиты от DDoS один из провайдеров перевёл свои центры очистки трафика на отечественное решение. Помимо стандартной защиты на уровне L4, провайдер позиционировал его нам как эффективную защиту от L7-атак за счёт механизма фильтрации по TLS-отпечаткам (тогда это был ещё JA3). Однако на практике мы показали, что рандомизация параметров отпечатка (cipher suites, extensions, порядок) позволяет обойти этот механизм и существенно снижает его эффективность против L7-атак. Стоит ли использовать механизмы защиты по отпечаткам JA3/JA4, зная о возможности обхода? Да, стоит. Процесс обхода требует от атакующего значительных ресурсов — кастомного TLS-клиента для генерации уникальных отпечатков. При дополнительной настройке, например, добавлении счётчика с разными лимитами для новых и известных отпечатков (более высокие лимиты для «белых» отпечатков), можно добиться высокой эффективности против ботовых L7-атак (флуд от ботов с повторяющимися отпечатками). В этой статье мы реализуем защиту на основе фильтрации TLS-отпечатков, вдохновлённую подходом JA4, но в упрощённой версии FST1 (по отсортированным cipher suites с использованием Jenkins-хэша). Почему не полноценный JA4? Из-за жёстких ограничений eBPF (ограниченный стек, запрет на сложные циклы, отсутствие динамической памяти и строгие правила верификатора ядра) реализация полного JA4 (с учётом всех расширений, ALPN и других параметров) становится крайне сложной.
-
XDP + Jenkins: высокоскоростной фильтр по TLS-отпечаткам
В период массового импортозамещения средств защиты от DDoS один из провайдеров перевёл свои центры очистки трафика на отечественное решение. Помимо стандартной защиты на уровне L4, провайдер позиционировал его нам как эффективную защиту от L7-атак за счёт механизма фильтрации по TLS-отпечаткам (тогда это был ещё JA3). Однако на практике мы показали, что рандомизация параметров отпечатка (cipher suites, extensions, порядок) позволяет обойти этот механизм и существенно снижает его эффективность против L7-атак. Стоит ли использовать механизмы защиты по отпечаткам JA3/JA4, зная о возможности обхода? Да, стоит. Процесс обхода требует от атакующего значительных ресурсов — кастомного TLS-клиента для генерации уникальных отпечатков. При дополнительной настройке, например, добавлении счётчика с разными лимитами для новых и известных отпечатков (более высокие лимиты для «белых» отпечатков), можно добиться высокой эффективности против ботовых L7-атак (флуд от ботов с повторяющимися отпечатками). В этой статье мы реализуем защиту на основе фильтрации TLS-отпечатков, вдохновлённую подходом JA4, но в упрощённой версии FST1 (по отсортированным cipher suites с использованием Jenkins-хэша). Почему не полноценный JA4? Из-за жёстких ограничений eBPF (ограниченный стек, запрет на сложные циклы, отсутствие динамической памяти и строгие правила верификатора ядра) реализация полного JA4 (с учётом всех расширений, ALPN и других параметров) становится крайне сложной.
-
XDP + Jenkins: высокоскоростной фильтр по TLS-отпечаткам
В период массового импортозамещения средств защиты от DDoS один из провайдеров перевёл свои центры очистки трафика на отечественное решение. Помимо стандартной защиты на уровне L4, провайдер позиционировал его нам как эффективную защиту от L7-атак за счёт механизма фильтрации по TLS-отпечаткам (тогда это был ещё JA3). Однако на практике мы показали, что рандомизация параметров отпечатка (cipher suites, extensions, порядок) позволяет обойти этот механизм и существенно снижает его эффективность против L7-атак. Стоит ли использовать механизмы защиты по отпечаткам JA3/JA4, зная о возможности обхода? Да, стоит. Процесс обхода требует от атакующего значительных ресурсов — кастомного TLS-клиента для генерации уникальных отпечатков. При дополнительной настройке, например, добавлении счётчика с разными лимитами для новых и известных отпечатков (более высокие лимиты для «белых» отпечатков), можно добиться высокой эффективности против ботовых L7-атак (флуд от ботов с повторяющимися отпечатками). В этой статье мы реализуем защиту на основе фильтрации TLS-отпечатков, вдохновлённую подходом JA4, но в упрощённой версии FST1 (по отсортированным cipher suites с использованием Jenkins-хэша). Почему не полноценный JA4? Из-за жёстких ограничений eBPF (ограниченный стек, запрет на сложные циклы, отсутствие динамической памяти и строгие правила верификатора ядра) реализация полного JA4 (с учётом всех расширений, ALPN и других параметров) становится крайне сложной.
-
Cloudflare chrání miliony webů po celém světě před DDoS útoky a dalšími hrozbami. Díky obrovské síti datacenter, vlastnímu softwaru a inteligentní automatizaci dokáže zachytit i ty nejmasivnější útoky, často během několika sekund, aniž by ohrozila přístup legitimních návštěvníků.
https://zdrojak.cz/clanky/proc-ma-cloudflare-spickovou-ddos-ochranu-a-jak-funguje/
-
Cloudflare chrání miliony webů po celém světě před DDoS útoky a dalšími hrozbami. Díky obrovské síti datacenter, vlastnímu softwaru a inteligentní automatizaci dokáže zachytit i ty nejmasivnější útoky, často během několika sekund, aniž by ohrozila přístup legitimních návštěvníků.
https://zdrojak.cz/clanky/proc-ma-cloudflare-spickovou-ddos-ochranu-a-jak-funguje/
-
Реализация гео-блокировки на основе eBPF/XDP
В 2022 году финансовый сектор, в частности банки, столкнулся с волной продолжительных и достаточно мощных DDoS-атак разных векторов. Среди них были и банальные L7 HTTP-флуды, не представлявшие собой ничего сложного в техническом плане, но для организаций с несколькими сотнями пользовательских сервисов и защитой от L7-атак только критичных из них, это стало серьезным вызовом. Типичная L4-защита не давала необходимой эффективности, а количество атакующих устройств было достаточно, чтобы забить каналы пропускной способностью в десятки гигабит. Тогда на помощь пришла фильтрация трафика по географическому признаку, поскольку основная часть атакующего трафика шла из-за границы. Применение гео-фильтрации оказалось достаточным, чтобы в критический момент восстановить доступность сервисов и выиграть время для настройки более точной защиты на основе детального анализа трафика. Этот опыт наглядно показал, что иногда простые решения оказываются наиболее эффективными в критических ситуациях. Гео-фильтрация, будучи грубым инструментом, в условиях DDoS-атаки может стать тем самым «спасательным кругом», который позволяет локализовать проблему и выиграть время для более тонкой настройки. Технология XDP (eXpress Data Path) идеально подходит для таких сценариев — она позволяет обрабатывать пакеты на самом раннем этапе, еще до того, как они попадут в сетевой стек ядра, что обеспечивает беспрецедентную производительность. Данной статьей хочется продемонстрировать, как с помощью XDP можно достаточно легко реализовать собственный гео-фильтр. Эту защиту можно реализовать, например, модулями nginx, но в таком случае все нежелательные запросы будут проходить полный сетевой стек операционной системы и потреблять ресурсы веб-сервера, прежде чем быть отклоненными. В нашем же случае защита отрабатывает до того, как пакеты поступят в сетевой стек ядра.
-
Реализация гео-блокировки на основе eBPF/XDP
В 2022 году финансовый сектор, в частности банки, столкнулся с волной продолжительных и достаточно мощных DDoS-атак разных векторов. Среди них были и банальные L7 HTTP-флуды, не представлявшие собой ничего сложного в техническом плане, но для организаций с несколькими сотнями пользовательских сервисов и защитой от L7-атак только критичных из них, это стало серьезным вызовом. Типичная L4-защита не давала необходимой эффективности, а количество атакующих устройств было достаточно, чтобы забить каналы пропускной способностью в десятки гигабит. Тогда на помощь пришла фильтрация трафика по географическому признаку, поскольку основная часть атакующего трафика шла из-за границы. Применение гео-фильтрации оказалось достаточным, чтобы в критический момент восстановить доступность сервисов и выиграть время для настройки более точной защиты на основе детального анализа трафика. Этот опыт наглядно показал, что иногда простые решения оказываются наиболее эффективными в критических ситуациях. Гео-фильтрация, будучи грубым инструментом, в условиях DDoS-атаки может стать тем самым «спасательным кругом», который позволяет локализовать проблему и выиграть время для более тонкой настройки. Технология XDP (eXpress Data Path) идеально подходит для таких сценариев — она позволяет обрабатывать пакеты на самом раннем этапе, еще до того, как они попадут в сетевой стек ядра, что обеспечивает беспрецедентную производительность. Данной статьей хочется продемонстрировать, как с помощью XDP можно достаточно легко реализовать собственный гео-фильтр. Эту защиту можно реализовать, например, модулями nginx, но в таком случае все нежелательные запросы будут проходить полный сетевой стек операционной системы и потреблять ресурсы веб-сервера, прежде чем быть отклоненными. В нашем же случае защита отрабатывает до того, как пакеты поступят в сетевой стек ядра.
-
Реализация гео-блокировки на основе eBPF/XDP
В 2022 году финансовый сектор, в частности банки, столкнулся с волной продолжительных и достаточно мощных DDoS-атак разных векторов. Среди них были и банальные L7 HTTP-флуды, не представлявшие собой ничего сложного в техническом плане, но для организаций с несколькими сотнями пользовательских сервисов и защитой от L7-атак только критичных из них, это стало серьезным вызовом. Типичная L4-защита не давала необходимой эффективности, а количество атакующих устройств было достаточно, чтобы забить каналы пропускной способностью в десятки гигабит. Тогда на помощь пришла фильтрация трафика по географическому признаку, поскольку основная часть атакующего трафика шла из-за границы. Применение гео-фильтрации оказалось достаточным, чтобы в критический момент восстановить доступность сервисов и выиграть время для настройки более точной защиты на основе детального анализа трафика. Этот опыт наглядно показал, что иногда простые решения оказываются наиболее эффективными в критических ситуациях. Гео-фильтрация, будучи грубым инструментом, в условиях DDoS-атаки может стать тем самым «спасательным кругом», который позволяет локализовать проблему и выиграть время для более тонкой настройки. Технология XDP (eXpress Data Path) идеально подходит для таких сценариев — она позволяет обрабатывать пакеты на самом раннем этапе, еще до того, как они попадут в сетевой стек ядра, что обеспечивает беспрецедентную производительность. Данной статьей хочется продемонстрировать, как с помощью XDP можно достаточно легко реализовать собственный гео-фильтр. Эту защиту можно реализовать, например, модулями nginx, но в таком случае все нежелательные запросы будут проходить полный сетевой стек операционной системы и потреблять ресурсы веб-сервера, прежде чем быть отклоненными. В нашем же случае защита отрабатывает до того, как пакеты поступят в сетевой стек ядра.
-
🎉 Wow, someone discovered that #XDP can handle #egress traffic! 🚀 Meanwhile, the rest of us are just trying to figure out why we should care about packet processing speeds when our network is already down. 😂 #KubeConBooth1752
https://loopholelabs.io/blog/xdp-for-egress-traffic #traffic #packetprocessing #KubeCon #networkperformance #technews #HackerNews #ngated -
🎉 Wow, someone discovered that #XDP can handle #egress traffic! 🚀 Meanwhile, the rest of us are just trying to figure out why we should care about packet processing speeds when our network is already down. 😂 #KubeConBooth1752
https://loopholelabs.io/blog/xdp-for-egress-traffic #traffic #packetprocessing #KubeCon #networkperformance #technews #HackerNews #ngated -
🎉 Wow, someone discovered that #XDP can handle #egress traffic! 🚀 Meanwhile, the rest of us are just trying to figure out why we should care about packet processing speeds when our network is already down. 😂 #KubeConBooth1752
https://loopholelabs.io/blog/xdp-for-egress-traffic #traffic #packetprocessing #KubeCon #networkperformance #technews #HackerNews #ngated -
🎉 Wow, someone discovered that #XDP can handle #egress traffic! 🚀 Meanwhile, the rest of us are just trying to figure out why we should care about packet processing speeds when our network is already down. 😂 #KubeConBooth1752
https://loopholelabs.io/blog/xdp-for-egress-traffic #traffic #packetprocessing #KubeCon #networkperformance #technews #HackerNews #ngated -
An eBPF Loophole: Using XDP for Egress Traffic
https://loopholelabs.io/blog/xdp-for-egress-traffic
#HackerNews #eBPF #XDP #EgressTraffic #Networking #TechInnovation
-
An eBPF Loophole: Using XDP for Egress Traffic
https://loopholelabs.io/blog/xdp-for-egress-traffic
#HackerNews #eBPF #XDP #EgressTraffic #Networking #TechInnovation
-
An eBPF Loophole: Using XDP for Egress Traffic
https://loopholelabs.io/blog/xdp-for-egress-traffic
#HackerNews #eBPF #XDP #EgressTraffic #Networking #TechInnovation
-
An eBPF Loophole: Using XDP for Egress Traffic
https://loopholelabs.io/blog/xdp-for-egress-traffic
#HackerNews #eBPF #XDP #EgressTraffic #Networking #TechInnovation
-
An eBPF Loophole: Using XDP for Egress Traffic
https://loopholelabs.io/blog/xdp-for-egress-traffic
#HackerNews #eBPF #XDP #EgressTraffic #Networking #TechInnovation
-
NSD 4.13.0 is now available. The most prominent new feature of our authoritative #DNS server is support for AF_XDP sockets.
With zero-copy disabled, we see a 1.7x improvement in handled queries per second compared to UDP through the network stack. We expect the improvement to be higher with a driver that fully supports AF_XDP zero-copy mode.
Release notes:
https://github.com/NLnetLabs/nsd/releases/tag/NSD_4_13_0_RELBlog post:
https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/ -
NSD 4.13.0 is now available. The most prominent new feature of our authoritative #DNS server is support for AF_XDP sockets.
With zero-copy disabled, we see a 1.7x improvement in handled queries per second compared to UDP through the network stack. We expect the improvement to be higher with a driver that fully supports AF_XDP zero-copy mode.
Release notes:
https://github.com/NLnetLabs/nsd/releases/tag/NSD_4_13_0_RELBlog post:
https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/ -
NSD 4.13.0 is now available. The most prominent new feature of our authoritative #DNS server is support for AF_XDP sockets.
With zero-copy disabled, we see a 1.7x improvement in handled queries per second compared to UDP through the network stack. We expect the improvement to be higher with a driver that fully supports AF_XDP zero-copy mode.
Release notes:
https://github.com/NLnetLabs/nsd/releases/tag/NSD_4_13_0_RELBlog post:
https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/ -
NSD 4.13.0 is now available. The most prominent new feature of our authoritative #DNS server is support for AF_XDP sockets.
With zero-copy disabled, we see a 1.7x improvement in handled queries per second compared to UDP through the network stack. We expect the improvement to be higher with a driver that fully supports AF_XDP zero-copy mode.
Release notes:
https://github.com/NLnetLabs/nsd/releases/tag/NSD_4_13_0_RELBlog post:
https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/ -
NSD 4.13.0 is now available. The most prominent new feature of our authoritative #DNS server is support for AF_XDP sockets.
With zero-copy disabled, we see a 1.7x improvement in handled queries per second compared to UDP through the network stack. We expect the improvement to be higher with a driver that fully supports AF_XDP zero-copy mode.
Release notes:
https://github.com/NLnetLabs/nsd/releases/tag/NSD_4_13_0_RELBlog post:
https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/ -
A hexamer tandem repeat RNA embedded within an SVA retrotransposon drives R-loop formation and neurodegeneration.
#Transposons #Retrotransposons #SVA #XLinkedDystoniaParkinsonism #XDP #Neurodegeneration #Organoids #ShortTandemRepeats #Rloops #AntisenseNucleotides
https://www.cell.com/cell-reports/fulltext/S2211-1247(25)00583-2
-
A hexamer tandem repeat RNA embedded within an SVA retrotransposon drives R-loop formation and neurodegeneration.
#Transposons #Retrotransposons #SVA #XLinkedDystoniaParkinsonism #XDP #Neurodegeneration #Organoids #ShortTandemRepeats #Rloops #AntisenseNucleotides
https://www.cell.com/cell-reports/fulltext/S2211-1247(25)00583-2
-
A hexamer tandem repeat RNA embedded within an SVA retrotransposon drives R-loop formation and neurodegeneration.
#Transposons #Retrotransposons #SVA #XLinkedDystoniaParkinsonism #XDP #Neurodegeneration #Organoids #ShortTandemRepeats #Rloops #AntisenseNucleotides
https://www.cell.com/cell-reports/fulltext/S2211-1247(25)00583-2
-
A hexamer tandem repeat RNA embedded within an SVA retrotransposon drives R-loop formation and neurodegeneration.
#Transposons #Retrotransposons #SVA #XLinkedDystoniaParkinsonism #XDP #Neurodegeneration #Organoids #ShortTandemRepeats #Rloops #AntisenseNucleotides
https://www.cell.com/cell-reports/fulltext/S2211-1247(25)00583-2
-
A kind reminder to please provide your feedback on the #XDP implementation we did for NSD, our authoritative #DNS server.
With zero-copy disabled, weI saw a 1.7x improvement in handled queries per second compared to UDP through the network stack. We expect the improvement to be higher with a driver that fully supports AF_XDP zero-copy mode.
We're curious to hear about your experiences!
https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/ -
A kind reminder to please provide your feedback on the #XDP implementation we did for NSD, our authoritative #DNS server.
With zero-copy disabled, weI saw a 1.7x improvement in handled queries per second compared to UDP through the network stack. We expect the improvement to be higher with a driver that fully supports AF_XDP zero-copy mode.
We're curious to hear about your experiences!
https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/ -
A kind reminder to please provide your feedback on the #XDP implementation we did for NSD, our authoritative #DNS server.
With zero-copy disabled, weI saw a 1.7x improvement in handled queries per second compared to UDP through the network stack. We expect the improvement to be higher with a driver that fully supports AF_XDP zero-copy mode.
We're curious to hear about your experiences!
https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/ -
A kind reminder to please provide your feedback on the #XDP implementation we did for NSD, our authoritative #DNS server.
With zero-copy disabled, weI saw a 1.7x improvement in handled queries per second compared to UDP through the network stack. We expect the improvement to be higher with a driver that fully supports AF_XDP zero-copy mode.
We're curious to hear about your experiences!
https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/ -
Encouraged by the rest of the team, @themozzie had quite the rollercoaster ride building #XDP support for our authoritative #DNS nameserver NSD. You can read about his experiences in this article and then try it our for yourself. 🎢 https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/
-
Encouraged by the rest of the team, @themozzie had quite the rollercoaster ride building #XDP support for our authoritative #DNS nameserver NSD. You can read about his experiences in this article and then try it our for yourself. 🎢 https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/
-
Encouraged by the rest of the team, @themozzie had quite the rollercoaster ride building #XDP support for our authoritative #DNS nameserver NSD. You can read about his experiences in this article and then try it our for yourself. 🎢 https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/
-
Encouraged by the rest of the team, @themozzie had quite the rollercoaster ride building #XDP support for our authoritative #DNS nameserver NSD. You can read about his experiences in this article and then try it our for yourself. 🎢 https://blog.nlnetlabs.nl/experimental-support-for-af_xdp-sockets-in-nsd/
-
With #XDP, .cz was able to decrease the number of servers (and/or to handle more traffic, specially for hosting .ua, which has to withstand dDoS).
Electric consumption went down by 60%.
-
With #XDP, .cz was able to decrease the number of servers (and/or to handle more traffic, specially for hosting .ua, which has to withstand dDoS).
Electric consumption went down by 60%.
-
With #XDP, .cz was able to decrease the number of servers (and/or to handle more traffic, specially for hosting .ua, which has to withstand dDoS).
Electric consumption went down by 60%.
-
With #XDP, .cz was able to decrease the number of servers (and/or to handle more traffic, specially for hosting .ua, which has to withstand dDoS).
Electric consumption went down by 60%.
-
With #XDP, .cz was able to decrease the number of servers (and/or to handle more traffic, specially for hosting .ua, which has to withstand dDoS).
Electric consumption went down by 60%.
-
Anyone on the fediverse have experience with eBPF, XDP or AF_XDP and want to help @unredacted build something cool?
Feel free to reach out! You don’t even need to help build it, just looking for general advice.
-
Anyone on the fediverse have experience with eBPF, XDP or AF_XDP and want to help @unredacted build something cool?
Feel free to reach out! You don’t even need to help build it, just looking for general advice.
-
Anyone on the fediverse have experience with eBPF, XDP or AF_XDP and want to help @unredacted build something cool?
Feel free to reach out! You don’t even need to help build it, just looking for general advice.
-
Anyone on the fediverse have experience with eBPF, XDP or AF_XDP and want to help @unredacted build something cool?
Feel free to reach out! You don’t even need to help build it, just looking for general advice.