Cloudflare mendorong batas tumpukan jaringan Linux

Insinyur Cloudflare menghadapi tantangan signifikan dalam memperluas penggunaan fungsi soft-unicast dalam tumpukan jaringan Linux, didorong oleh konfigurasi routing dan anycast yang kompleks untuk redundansi. Upaya untuk mengatasi keterbatasan menggunakan opsi soket lanjutan akhirnya mengarah pada solusi proxy yang lebih sederhana. Pengalaman ini menyoroti kesulitan dalam menyesuaikan Linux untuk kebutuhan jaringan berskala tinggi.

Infrastruktur jaringan Cloudflare bergantung pada routing dan konfigurasi rumit yang menguji batas tumpukan jaringan Linux. Seperti yang dirinci dalam posting blog baru oleh insinyur Chris Branch, perusahaan berusaha meningkatkan kemampuan soft-unicast, yang selaras dengan penggunaan anycast yang berat mereka untuk mendistribusikan redundansi di jaringan eksternal.

Masalah utama muncul dengan modul pelacakan koneksi Netfilter, yang dikenal sebagai conntrack, dan subsistem soket Linux selama proses penulisan ulang paket. Soft-unicast memerlukan beberapa proses untuk mengenali koneksi yang sama, tetapi desain Linux mencegah penulisan ulang paket yang efektif. Awalnya, tim menerapkan proxy lokal untuk menanganinya, meskipun itu menimbulkan overhead kinerja.

Untuk mengatasinya, para insinyur mengeksplorasi penyalahgunaan opsi soket TCP_REPAIR, yang biasanya digunakan untuk memigrasi koneksi jaringan mesin virtual. Ini memungkinkan mereka untuk menggambarkan dan 'memperbaiki' status koneksi soket secara penuh. Mereka memasangkannya dengan TCP Fast Open, menggunakan kue TFO untuk melewati jabat tangan standar. Meskipun inovasi ini, masalah yang tersisa tetap ada, dengan mekanisme demux awal yang diusulkan sebagai perbaikan parsial.

Pada akhirnya, kompleksitas terlalu tinggi. Tim memilih pendekatan proxy lokal yang lebih langsung, yang mengakhiri koneksi TCP dan mengarahkan lalu lintas ke soket lokal. Keputusan ini menggarisbawahi bahwa sepenuhnya keluar dari tumpukan jaringan Linux tetap menjadi tantangan besar, bahkan bagi perusahaan seperti Cloudflare di garis depan infrastruktur internet.

Artikel Terkait

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Gambar dihasilkan oleh AI

Linux CopyFail exploit threatens root access amid Ubuntu outage

Dilaporkan oleh AI Gambar dihasilkan oleh AI

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

Elastic Security Labs has detailed the evolution of Linux rootkits in a two-part research series published on March 5, 2026. These modern threats exploit kernel features like eBPF and io_uring to remain hidden in cloud, IoT, and server environments. The research highlights how such rootkits evade traditional detection methods.

Dilaporkan oleh AI

Law enforcement agencies from the United States and Europe, supported by private partners, have taken down the SocksEscort cybercrime proxy network. This service, powered by the AVRecon malware infecting Linux-based devices, provided cybercriminals with access to compromised IP addresses. The operation resulted in the seizure of domains, servers, and cryptocurrency assets.

One week after the FCC banned sales of new foreign-made Wi-Fi routers over national security risks, new details emerge on implicated cyberattacks and growing criticism of the broad policy's effectiveness.

Dilaporkan oleh AI

Researchers have used artificial intelligence to identify a significant performance boost in Linux's IO_uring subsystem. The discovery reveals a 50-80x improvement in efficiency. This finding highlights AI's role in optimizing open-source software.

Situs web ini menggunakan cookie

Kami menggunakan cookie untuk analisis guna meningkatkan situs kami. Baca kebijakan privasi kami untuk informasi lebih lanjut.
Tolak