Zero-Copy-Fast-Path
Pakete verlassen nie den DMA-Bereich der Netzwerkkarte. Die Engine liest, klassifiziert und leitet direkt aus dem gemeinsamen Speicher-Ring heraus — ohne eine einzige Kernelkopie.
Ein einzelner Flow im Durchlauf
- 1Pakete landen direkt in Ringen des gemeinsamen Speichers, die aus der Netzwerkkarte in den Adressraum der Engine abgebildet werden.
- 2Ein einzelner Worker durchläuft den Ring per Index — ohne Paketpuffer-Allokation und ohne Socket-Queue.
- 3Entscheidungen — durchlassen, verwerfen oder neu einspeisen — werden direkt auf demselben Ring getroffen und ausgeführt.
- 4Pakete werden in Batches verarbeitet, um einen Cache-freundlichen Durchlauf zu ermöglichen.
Technische Hinweise
Klassische Inspektions-Stacks kopieren jedes Paket zunächst von der Netzwerkkarte in Kernelpuffer und anschließend in den User-Space. Zedmos verzichtet auf beide Kopien und bildet den Ring der Netzwerkkarte direkt in die Engine ab — jede Inspektionsstufe, von DPI über TLS bis zur Policy, arbeitet auf demselben Speicher.
Bevor die Engine startet, prüft eine Validierungsroutine die Schnittstelle auf native Fast-Path-Fähigkeit. Nicht unterstützte Kombinationen werden mit einem klaren Ausweichpfad gemeldet — Überraschungen im Produktivbetrieb bleiben aus.
Gemessene Werte
Monitor-Modus, 256er-Batch, CPU-Affinität — ohne Policy-Durchsetzung.
Bridge-Modus mit aktiver Suffix-Trie-Policy-Engine; 5-8 % CPU.
Amortisierter Aufrufaufwand: vier Aufrufe je 256 Pakete statt vier je Paket. Nicht die Gesamtkosten pro Paket.