Firewall L7 en el kernel: decisiones en nanosegundos con eBPF y JavaScript
We Put an L7 Firewall in the Kernel

Un equipo ha construido un firewall de capa 7 que decide en el kernel usando eBPF y permite escribir las políticas como aplicaciones JavaScript. Las decisiones toman nanosegundos, sin necesidad de reconstruir o reiniciar al cambiar reglas. Ya está en producción frente a tráfico empresarial real. El artículo explica cómo funciona, por qué el kernel ahora puede hacer esto, y cómo manejan la compresión HPACK de HTTP/2 sin desactivarla, a diferencia de otros enfoques.
Básicamente compilamos un enorme tablero de serpientes y escaleras. Cada paquete que ve el firewall juega: ganas y te bloquean, pierdes y te dejan pasar.