Empezamos a construir nuestro propio sistema de filtrado inline, sobre XDP y eBPF.
Filtrar en el hook XDP significa que el paquete se inspecciona y se descarta dentro del driver de red, antes de que el kernel llegue a reservarle un socket buffer. Es el punto más barato posible para decir que no, y es lo que hace que mitigar a line rate sobre servidores estándar sea realista y no teórico.
Comprar un appliance habría sido más rápido. Escribirlo nosotros significa que la mitigación se adapta a nuestra red, a nuestros PoPs y a los patrones de tráfico de nuestros clientes, y que podemos desplegar una regla nueva el mismo día en que un ataque cambia de forma, en lugar de abrir una petición de funcionalidad a un fabricante.
En qué acabó convirtiéndose:
