御盾 Nova Shield · 抗 DDoS

面向 T 级流量的下一代高密度 DDoS 防御

软件定义 + 逼近专用硬件性能。基于 Siware-Kernel 高性能通用数通底座与英特尔® 至强® 6+ 平台,单台 2U 实现 4 Tbps / 2400 Mpps 清洗——灵活可控,同时成本显著降低。

4 Tbps
单机清洗吞吐
2400 Mpps
小包线速处理
< 5 μs
端到端转发时延
2U
全球最高单机密度
威胁与挑战

攻击越来越短促、高频、小包

Hyper-volumetric 攻击同比 +700%,PPS 已取代 bps 成为防御设备真正的瓶颈。

31.4 Tbps

2025 Q4 体积型攻击峰值,最大一次仅持续 35 秒。

90 亿 PPS

2025 峰值包速率,从 Q1 的 48 亿一路攀升。

+700%

Hyper-volumetric 攻击同比增长,源于新型僵尸网络。

47.1 M

2025 全年 DDoS 事件总量,同比 +121%。

数据来源:Cloudflare 2025 Q4 DDoS Threat Report,Akamai / NETSCOUT 2025 年报交叉验证。L3/L4 体积型约 78%,L7 应用层约 22%。

传统方案的天花板

可编程性 · 性能 · 单位成本——过去只能三选二

御盾的目标:在通用服务器上同时拿到 ASIC 的性能、FPGA 的可编程性、x86 的成本结构。

A · 专用硬件 ASIC

高性能 / 低灵活

单价 4–8× 通用方案,新攻击类型 firmware 迭代以季度甚至半年计,ACL 容量受限,难适配 L7 状态机。

迭代慢单价高厂商锁定
B · 可编程网卡 / FPGA

中性能 / 中灵活

HDL/HLS 开发周期 8–12 周一次发版,状态机表达能力弱,浮点与字符串处理代价高,功耗密度难降。

开发周期长L7 困难功耗高
C · 上一代通用 x86

高灵活 / 核心数受限

单机峰值约 500 Mpps,但 socket 内核心数偏少,面对 DPI、连接追踪等计算密集场景吃紧。

软件定义核心数偏少DPI 算力吃紧
系统架构 · Architecture

Siware-Kernel · 高性能通用数通底座

一套底座替代 DPDK + VPP + eBPF 三拼。所有 DDoS 防御模块作为可热插拔插件挂载,抗 DDoS、负载均衡、CGNAT、5G UPF 同源共存。

向量化报文引擎

一次调度 256 包 vector(AVX2),摊薄 I-cache 与分支预测开销。

流水线 Run-to-Complete

一核一收发,零中断、无锁;快路径不跨 NUMA,cache 命中率最优。

插件热插拔

所有业务作为 Siware-Kernel 插件,挂载 / 卸载零停机。

配置毫秒级热加载

无需重启数据面,新规则灰度切换、可回滚、版本化。

硬件基座与实测:英特尔® 至强® 6+ · 576 E-cores | 10 × 400 GbE | 1 TB DDR5-8000。2,400 Mpps 稳态 · 3.6 μs P50 · 10M 并发流平均 1.02 次哈希探测 · < 200 ms 配置热加载。

性能内核

为何能跑 2400 Mpps

向量 + 流水线 · 数据结构 · 硬件协同——端到端 cache-friendly,单核稳态 6 Mpps。

6 Mpps

单核稳态处理(S1 parse → S2 classify → S3 lookup → S4 mitigate → S5 forward 五阶段流水线)。

99%

L1d 缓存命中率,256 包同帧调度摊薄开销。

< 0.1%

TLB miss——1 GB 大页内存、全表常驻、零 swap。

0

跨核 NUMA 流量——流表 / 计数器按核分片,NUMA-local 写入。

数据结构五项关键设计:无锁 RCU + per-CPU · 按核分片 · 数组下标 O(1) 寻址 · 1 GB 大页 · 高性能 Hash(亿级流表,99% < 2 probe)。

报文处理流水线

越靠前越省,越往后越智能

把能解决的攻击留在更便宜的层级,命中前置规则后防御成本骤降。

STAGE 1–2 · 网卡硬件
NIC RSS(5-tuple Toeplitz 哈希均匀分发)+ Flow Director 精确流匹配;已知坏流量在 NIC 层直接 drop,好流量直通快队列。
~ 0 cycle
STAGE 3 · Siware-Kernel
防御插件热加载:黑白名单 · 连接追踪 · GeoBlocking · 应用协议保护 · DPI 过滤,精准清洗、业务永续。
~ 80–600 cycle
控制面 · 旁路慢路径
K-means + Isolation Forest 提取攻击指纹与流量异常,合成 DPI 规则和动态阈值,协同下发 Flowspec。
async
运营商联动
BGP Flowspec 上游 ACL 协同过滤畸形 / 反射流量;RTBH 黑洞路由就近丢弃极端流量;异常自动撤回。
upstream

出口清洗后流量回源,SLA 99.99%。本地负载持续 > 80% 时发布 BGP Flowspec 上游规则;负载 < 50% 持续 60 秒后自动撤销。

防御算法

漏斗式多级过滤

每一级过滤更大比例的攻击,仅余可疑流量进入下一级——单包成本由低到高。

L1
动态匹配 · 无状态黑白名单 / GeoBlocking,单表查询命中即放行/丢弃,规则热加载
100%
L2
特征识别 · 快速防御剔除畸形 TCP / 错误 SYN,拦截 UDP / ICMP 及反射放大类攻击
~30%
L3
可信源验证SYN cookie / 反向探测验证源合法性,会话表只保留可信连接
~8%
L4
深度分析 · 精准处置采样送检、DPI 过滤、按会话整型,避免误伤主业务 → 转发
~1%
AI 检测

旁路 AI · 只产出配置,不进数据面

AI 担任「策略生成者」而非「裁判」——决策权始终在数据面。

PIPELINE 1 · 攻击 PCAP → DPI 规则

指纹合成

攻击采样 → 提取 payload 指纹(n-gram 聚类)→ 合成 DPI 过滤规则,下发至 L4 DPI 模块。

PIPELINE 2 · 流量画像 → 防御参数

基线建模

per-dest 流量采样 → 正常基线建模(CPS / 连接数 / 协议 / 包长)→ 推导阈值、协议保护与限速参数。

Fail-safe:AI 不在数据面 hot path。AI 离线 / 失效时,数据面沿用上一版配置继续防御,不掉线。数据面只跑纳秒级、可预测、可回滚的确定性规则。

Benchmark

单台 2U · 高密度清洗实测

双路英特尔® 至强® 6+ · 576 E-cores | 10 × 400 GbE · 1 TB DDR5-8000。

4 Tbps
10×400G 线速吞吐
2400 Mpps
64B 小包最坏情况
3.6 / 5 μs
P50 / P99 时延(受攻击下)
2.1 Tbps/kW
能效 · 整机满载 1.9 kW
< 200 ms
策略热切换 · 原子 swap
2.7×
每瓦性能对比上一代 SPR
99.99%
清洗后回源 SLA
竞品对比

2U · 4 Tbps · 当前全球最高单机密度

单机密度领先主流旗舰 5–20×,机柜空间 / 功耗 / 运维成本同步下降。

方案吞吐PPS形态密度 (Tbps/U)功耗
御盾 Nova Shield(旗舰)4.0 Tbps2400 M2U2.001.9 kW
友商 A · 旗舰 NP+CPU2.4 Tbps1800 M16U0.15~6.4 kW
友商 B · 4× 半宽刀片1.5 Tbps440 M4U0.38~3.5 kW
友商 C · FPGA 全系旗舰0.3 Tbps250 M3U0.10~1.5 kW
友商 C · FPGA 1U 高密0.22 Tbps1U0.22~1.0 kW
友商 D · 1U 入门0.1 Tbps1U0.10~0.4 kW
友商 E · 1U 入门0.08 Tbps1U0.08~0.5 kW

御盾为实验室实测数据,其余为友商公开数据;竞品名称已脱敏。

产品型号

御盾 Nova Shield 型号谱系

统一 E / S / P / X 档位,从边缘到骨干,软硬件同源交付。

型号档位清洗能力形态目标场景
NS-E20Entry20 Gbps1U中小企业 / 边缘
NS-S60Standard60 Gbps1U中型 IDC
NS-P120Pro120 Gbps2U大型企业 / 金融
NS-X300eXtreme300 Gbps2U云 / 运营商
NS-X1000旗舰1 Tbps4U / 集群骨干清洗中心

高密度平台单台 2U 最高可达 4 Tbps / 2400 Mpps;软件版(-VE)适配云与 NFV,双机(-HA)提供高可用套装。

开始

把 T 级攻击挡在通用服务器上

预约一次演示,或直接与我们的工程团队聊聊你的场景。