L7-Firewall im Kernel: Entscheidungen in Nanosekunden statt Millisekunden
We Put an L7 Firewall in the Kernel

Ein Team um Jason Evans hat eine Firewall entwickelt, die HTTP/2-Header direkt im Linux-Kernel per eBPF und XDP analysiert. Die Policy wird als JavaScript-App geschrieben und in einen Aho-Corasick-Automaten kompiliert, der pro Paket in Nanosekunden entscheidet – ohne Neustart oder Rebuild. Das System läuft bereits vor echtem Enterprise-Traffic und schafft etwa 5 Millionen Entscheidungen pro Sekunde pro Kern. Der Artikel erklärt die technischen Details, darunter die Bewältigung von HPACK-Kompression und die Gründe für den Kernel-Ansatz.
Ein Paket, das bei XDP stirbt, wird nie zu einem Socket-Buffer und betritt nie den Netzwerk-Stack – es ist der günstigste Drop, den Linux kennt.