攻击越来越短促、高频、小包
Hyper-volumetric 攻击同比 +700%,PPS 已取代 bps 成为防御设备真正的瓶颈。
2025 Q4 体积型攻击峰值,最大一次仅持续 35 秒。
2025 峰值包速率,从 Q1 的 48 亿一路攀升。
Hyper-volumetric 攻击同比增长,源于新型僵尸网络。
2025 全年 DDoS 事件总量,同比 +121%。
数据来源:Cloudflare 2025 Q4 DDoS Threat Report,Akamai / NETSCOUT 2025 年报交叉验证。L3/L4 体积型约 78%,L7 应用层约 22%。
可编程性 · 性能 · 单位成本——过去只能三选二
御盾的目标:在通用服务器上同时拿到 ASIC 的性能、FPGA 的可编程性、x86 的成本结构。
高性能 / 低灵活
单价 4–8× 通用方案,新攻击类型 firmware 迭代以季度甚至半年计,ACL 容量受限,难适配 L7 状态机。
中性能 / 中灵活
HDL/HLS 开发周期 8–12 周一次发版,状态机表达能力弱,浮点与字符串处理代价高,功耗密度难降。
高灵活 / 核心数受限
单机峰值约 500 Mpps,但 socket 内核心数偏少,面对 DPI、连接追踪等计算密集场景吃紧。
Siware-Kernel · 高性能通用数通底座
一套底座替代 DPDK + VPP + eBPF 三拼。所有 DDoS 防御模块作为可热插拔插件挂载,抗 DDoS、负载均衡、CGNAT、5G UPF 同源共存。
向量化报文引擎
一次调度 256 包 vector(AVX2),摊薄 I-cache 与分支预测开销。
流水线 Run-to-Complete
一核一收发,零中断、无锁;快路径不跨 NUMA,cache 命中率最优。
插件热插拔
所有业务作为 Siware-Kernel 插件,挂载 / 卸载零停机。
配置毫秒级热加载
无需重启数据面,新规则灰度切换、可回滚、版本化。
硬件基座与实测:英特尔® 至强® 6+ · 576 E-cores | 10 × 400 GbE | 1 TB DDR5-8000。2,400 Mpps 稳态 · 3.6 μs P50 · 10M 并发流平均 1.02 次哈希探测 · < 200 ms 配置热加载。
为何能跑 2400 Mpps
向量 + 流水线 · 数据结构 · 硬件协同——端到端 cache-friendly,单核稳态 6 Mpps。
单核稳态处理(S1 parse → S2 classify → S3 lookup → S4 mitigate → S5 forward 五阶段流水线)。
L1d 缓存命中率,256 包同帧调度摊薄开销。
TLB miss——1 GB 大页内存、全表常驻、零 swap。
跨核 NUMA 流量——流表 / 计数器按核分片,NUMA-local 写入。
数据结构五项关键设计:无锁 RCU + per-CPU · 按核分片 · 数组下标 O(1) 寻址 · 1 GB 大页 · 高性能 Hash(亿级流表,99% < 2 probe)。
越靠前越省,越往后越智能
把能解决的攻击留在更便宜的层级,命中前置规则后防御成本骤降。
出口清洗后流量回源,SLA 99.99%。本地负载持续 > 80% 时发布 BGP Flowspec 上游规则;负载 < 50% 持续 60 秒后自动撤销。
漏斗式多级过滤
每一级过滤更大比例的攻击,仅余可疑流量进入下一级——单包成本由低到高。
旁路 AI · 只产出配置,不进数据面
AI 担任「策略生成者」而非「裁判」——决策权始终在数据面。
指纹合成
攻击采样 → 提取 payload 指纹(n-gram 聚类)→ 合成 DPI 过滤规则,下发至 L4 DPI 模块。
基线建模
per-dest 流量采样 → 正常基线建模(CPS / 连接数 / 协议 / 包长)→ 推导阈值、协议保护与限速参数。
Fail-safe:AI 不在数据面 hot path。AI 离线 / 失效时,数据面沿用上一版配置继续防御,不掉线。数据面只跑纳秒级、可预测、可回滚的确定性规则。
单台 2U · 高密度清洗实测
双路英特尔® 至强® 6+ · 576 E-cores | 10 × 400 GbE · 1 TB DDR5-8000。
2U · 4 Tbps · 当前全球最高单机密度
单机密度领先主流旗舰 5–20×,机柜空间 / 功耗 / 运维成本同步下降。
| 方案 | 吞吐 | PPS | 形态 | 密度 (Tbps/U) | 功耗 |
|---|---|---|---|---|---|
| 御盾 Nova Shield(旗舰) | 4.0 Tbps | 2400 M | 2U | 2.00 | 1.9 kW |
| 友商 A · 旗舰 NP+CPU | 2.4 Tbps | 1800 M | 16U | 0.15 | ~6.4 kW |
| 友商 B · 4× 半宽刀片 | 1.5 Tbps | 440 M | 4U | 0.38 | ~3.5 kW |
| 友商 C · FPGA 全系旗舰 | 0.3 Tbps | 250 M | 3U | 0.10 | ~1.5 kW |
| 友商 C · FPGA 1U 高密 | 0.22 Tbps | — | 1U | 0.22 | ~1.0 kW |
| 友商 D · 1U 入门 | 0.1 Tbps | — | 1U | 0.10 | ~0.4 kW |
| 友商 E · 1U 入门 | 0.08 Tbps | — | 1U | 0.08 | ~0.5 kW |
御盾为实验室实测数据,其余为友商公开数据;竞品名称已脱敏。
御盾 Nova Shield 型号谱系
统一 E / S / P / X 档位,从边缘到骨干,软硬件同源交付。
| 型号 | 档位 | 清洗能力 | 形态 | 目标场景 |
|---|---|---|---|---|
NS-E20 | Entry | 20 Gbps | 1U | 中小企业 / 边缘 |
NS-S60 | Standard | 60 Gbps | 1U | 中型 IDC |
NS-P120 | Pro | 120 Gbps | 2U | 大型企业 / 金融 |
NS-X300 | eXtreme | 300 Gbps | 2U | 云 / 运营商 |
NS-X1000 | 旗舰 | 1 Tbps | 4U / 集群 | 骨干清洗中心 |
高密度平台单台 2U 最高可达 4 Tbps / 2400 Mpps;软件版(-VE)适配云与 NFV,双机(-HA)提供高可用套装。
五地互联,Anycast 分布式清洗
查看 20 台 Nova Shield 在五个清洗中心中的流量选路、旁路引流、清洗回注与容量分布。