Cloudflare pressar gränserna för Linux nätverksstack

Cloudflares ingenjörer har stött på betydande utmaningar när de utökar användningen av soft-unicast-funktionalitet inom Linux nätverksstack, drivet av komplexa ruttningar och anycast-konfigurationer för redundans. Försök att kringgå begränsningar med avancerade socket-alternativ ledde slutligen tillbaka till en enklare proxy-lösning. Upplevelsen belyser svårigheterna med att anpassa Linux för storskaliga nätverksbehov.

Cloudflares nätverksinfrastruktur bygger på intrikata ruttningar och konfigurationer som testar gränserna för Linux nätverksstack. Som beskrivs i en nylig bloggpost av ingenjören Chris Branch sökte företaget förbättra soft-unicast-förmågorna, som passar deras intensiva användning av anycast för att distribuera redundans över externa nätverk.

Det centrala problemet uppstod med Netfilter-modulen för anslutningsspårning, känd som conntrack, och Linux socket-undsystemet under paketskrivningsprocesser. Soft-unicast kräver att flera processer känner igen samma anslutning, men Linux design förhindrade effektiv pakketskrivning. Initialt implementerade teamet en lokal proxy för att hantera detta, även om det introducerade prestandaöverhead.

För att lösa detta undersökte ingenjörerna missbruk av TCP_REPAIR socket-optionen, som vanligtvis används för att migrera virtuella maskiners nätverksanslutningar. Detta tillät dem att fullt beskriva och 'reparera' socket-anslutningsstatusen. De kombinerade det med TCP Fast Open, med en TFO-cookie för att kringgå standardhandskakningen. Trots dessa innovationer kvarstod problem, med en tidig demux-mekanism föreslagen som partiell lösning.

Till slut blev komplexiteten för hög. Teamet valde den mer raka lokala proxy-metoden, som avslutar TCP-anslutningar och omdirigerar trafik till en lokal socket. Detta beslut understryker att en fullständig flykt från Linux nätverksstack förblir en formidabel utmaning, även för ett företag som Cloudflare i framkant av internetinfrastruktur.

Relaterade artiklar

Illustration of a Cloudflare outage affecting X and ChatGPT, showing a user facing an error screen amid global disruption.
Bild genererad av AI

Cloudflare outage disrupts X and ChatGPT access

Rapporterad av AI Bild genererad av AI

Cloudflare suffered a major outage on November 18, 2025, rendering millions of websites worldwide, including X and ChatGPT, inaccessible for about three hours. The company confirmed the issue stemmed from an old bug triggered by a routine configuration change, not a cyber attack. Cloudflare apologized for the global impact on customers.

Elastic Security Labs har beskrivit utvecklingen av Linux-rotkitar i en forskningsrapport i två delar som publicerades den 5 mars 2026. Dessa moderna hot utnyttjar kärnfunktioner som eBPF och io_uring för att förbli dolda i moln-, IoT- och servermiljöer. Forskningen belyser hur sådana rotkitar undviker traditionella detektionsmetoder.

Rapporterad av AI

Phoronix har rapporterat om uppdaterade Linux-lappar som syftar till att hantera beteende vid minnesbrist genom BPF-teknik. Dessa utvecklingar fokuserar på att förbättra hur Linuxkärnan hanterar minnesbrister. Uppdateringarna är en del av pågående insatser inom open source Linux-utveckling.

Microsoft har återgått till att utveckla 'Hornet', en säkerhetsfunktion för eBPF-program på Linux. Projektet, som uppmärksammats av Phoronix, fokuserar på att förbättra skydden för dessa program på kärnnivå.

Rapporterad av AI

Utvecklarna undersöker delning av sidminne som ett sätt att förbättra prestandan för EROFS-containers. Denna teknik verkar erbjuda betydande fördelar i Linux-miljöer. Resultaten kommer från Phoronix, en sajt fokuserad på recensioner av Linux-hårdvara och -mjukvara.

Forskare har använt artificiell intelligens för att identifiera en betydande prestandaförbättring i Linux IO_uring-underkomponent. Upptäckten visar en 50-80x förbättring i effektivitet. Detta fynd belyser AI:s roll i optimeringen av öppen källkod.

Rapporterad av AI

Cisco Talos har rapporterat om en Kina-kopplad hotaktör känd som UAT-7290 som spionerar på telekomföretag sedan 2022. Gruppen använder Linux-malware, sårbarheter på edge-enheter och ORB-infrastruktur för att behålla åtkomst till målade nätverk.

 

 

 

Denna webbplats använder cookies

Vi använder cookies för analys för att förbättra vår webbplats. Läs vår integritetspolicy för mer information.
Avböj