記錄開發(fā)ebpf 遇到的問題

1、內(nèi)核態(tài)和用戶態(tài)傳遞信息的結(jié)構(gòu)定義,數(shù)據(jù)結(jié)構(gòu)要對齊宿饱,數(shù)據(jù)結(jié)構(gòu)成員的大小要確定肠阱;
這里定義了一個(gè)perf map蔚携,用戶態(tài)用golang實(shí)現(xiàn)。
C的對其方式很多,按照類型長度從大大小排序,不足的地方增加pad即可厂榛。

struct event_t {
    u64 saddr[2];
    u64 daddr[2];
    u64 ipt_delay;
    u64 kernel_ip;
    //time
    u64 start_ns;
    u64 test;
    void *skb;


    u32  netns;
    u32 len;

    u32 hook;
    u32 verdict;

    int kernel_stack_id;     // call stack
    u16 tot_len;
    u16 icmpid;

    u16 icmpseq;
    u16 sport;
    u16 dport;
    u16 tcpflags;

    u8 flags;
    u8 cpu;
    u8 dir;
    u8 ip_version;
    u8 l4_proto;
    u8 icmptype;
    u8 pf;
    u8 pkt_type; //skb->pkt_type
    u8 dest_mac[6];
    char func_name[FUNCNAME_MAX_LEN];
    char ifname[IFNAMSIZ];
    char tablename[XT_TABLE_MAXNAMELEN];
};
BPF_PERF_OUTPUT(route_event);

go代碼:

type traceEvent struct {
    SAddr    [2]uint64
    DAddr    [2]uint64
    IptDelay uint64
    KernelIp uint64
    StartNs  uint64
    Test     uint64
    Skb      uint64

    NetNs         uint32
    Len           uint32
    Hook          uint32
    Verdict       uint32
    KernalStackId uint32
    TotolLen      uint16
    IcmpId        uint16
    IcmpSeq       uint16
    SPort         uint16
    DPort         uint16
    TcpFlags      uint16
    Flags         uint8
    Cpu           uint8
    Dir           uint8
    IpVersion     uint8
    L4Proto       uint8
    IcmpType      uint8
    Pf            uint8
    PktType       uint8 //skb->pkt_type
    Dmac          [6]uint8

    // call stack
    FuncName  [FUNCNAME_MAX_LEN]byte
    IfName    [IFNAME_MAX_LEN]byte
    TableName [XT_TABLE_MAXNAMELEN]byte
    Pad       [10]byte
}

其中有個(gè)細(xì)節(jié)盖矫,上面C的定義中有個(gè) int 類型的“int kernel_stack_id”,如果在go中也定義int類型會(huì)報(bào)錯(cuò)击奶,需要使用uint32代替辈双,按道理大小應(yīng)該一樣的。

failed to decode received data: binary.Read: invalid type *main.traceEvent

2柜砾、kprobe跟蹤內(nèi)核函數(shù)的時(shí)候湃望,基本上有符號表的都能跟蹤,但內(nèi)核是模塊化的痰驱,可能由于未加載模塊導(dǎo)致kprobe加載失敗证芭。
如,在加載ebt_do_table的時(shí)候萄唇,報(bào)錯(cuò):

Failed to load kprobe__ebt_do_table: Module: unable to find kprobe__ebt_do_table

這個(gè)函數(shù)不是內(nèi)連函數(shù)檩帐,也沒有static 修飾是可以跟蹤的术幔,但看不到符號表:

[root@172-25-116-187 ~]# cat /proc/kallsyms | grep do_table
ffffffffc03c9030 r __ksymtab_ipt_do_table   [ip_tables]
ffffffffc03c93c8 r __kstrtab_ipt_do_table   [ip_tables]
ffffffffc03c6020 T ipt_do_table [ip_tables]

加載一下ebtables 模塊就ok了另萤。

[root@172-25-116-166 perf]# lsmod | grep ebtable
ebtable_filter         16384  1
ebtables               36864  1 ebtable_filter
[root@172-25-116-166 perf]# cat /proc/kallsyms | grep do_table
ffffffffc0407030 r __ksymtab_ebt_do_table   [ebtables]
ffffffffc0407f22 r __kstrtab_ebt_do_table   [ebtables]
ffffffffc04038f0 T ebt_do_table [ebtables]
ffffffffc02d5030 r __ksymtab_ipt_do_table   [ip_tables]
ffffffffc02d53c8 r __kstrtab_ipt_do_table   [ip_tables]
ffffffffc02d2020 T ipt_do_table [ip_tables]

3、[]byte 轉(zhuǎn) string
C語言使用char數(shù)組存儲(chǔ)字符串诅挑,go在使用的時(shí)候要轉(zhuǎn)一下四敞。

    event.funcName = C.GoString((*C.char)(unsafe.Pointer(&event.FuncName)))
    event.tableName = C.GoString((*C.char)(unsafe.Pointer(&event.TableName)))
    event.ifName = C.GoString((*C.char)(unsafe.Pointer(&event.IfName)))

使用string強(qiáng)轉(zhuǎn)會(huì)有問題,舉個(gè)例子拔妥,如下忿危,在C語言中為空的情況,轉(zhuǎn)成go string之后没龙,len為64铺厨,無法使用go的字符串為空判斷。

    var IfName [64]byte
    // 輸出: ifName:[][64]
    fmt.Printf("ifName:[%s][%d]\n", string(IfName[:]), len(string(IfName[:])))
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末硬纤,一起剝皮案震驚了整個(gè)濱河市解滓,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌筝家,老刑警劉巖洼裤,帶你破解...
    沈念sama閱讀 217,277評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異溪王,居然都是意外死亡腮鞍,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,689評論 3 393
  • 文/潘曉璐 我一進(jìn)店門莹菱,熙熙樓的掌柜王于貴愁眉苦臉地迎上來移国,“玉大人,你說我怎么就攤上這事道伟〖W海” “怎么了?”我有些...
    開封第一講書人閱讀 163,624評論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長裹芝。 經(jīng)常有香客問我部逮,道長,這世上最難降的妖魔是什么嫂易? 我笑而不...
    開封第一講書人閱讀 58,356評論 1 293
  • 正文 為了忘掉前任兄朋,我火速辦了婚禮,結(jié)果婚禮上怜械,老公的妹妹穿的比我還像新娘颅和。我一直安慰自己,他們只是感情好缕允,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,402評論 6 392
  • 文/花漫 我一把揭開白布峡扩。 她就那樣靜靜地躺著,像睡著了一般障本。 火紅的嫁衣襯著肌膚如雪教届。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,292評論 1 301
  • 那天驾霜,我揣著相機(jī)與錄音案训,去河邊找鬼。 笑死粪糙,一個(gè)胖子當(dāng)著我的面吹牛强霎,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播蓉冈,決...
    沈念sama閱讀 40,135評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼城舞,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了寞酿?” 一聲冷哼從身側(cè)響起家夺,我...
    開封第一講書人閱讀 38,992評論 0 275
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎熟嫩,沒想到半個(gè)月后秦踪,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,429評論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡掸茅,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,636評論 3 334
  • 正文 我和宋清朗相戀三年椅邓,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片昧狮。...
    茶點(diǎn)故事閱讀 39,785評論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡景馁,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出逗鸣,到底是詐尸還是另有隱情合住,我是刑警寧澤绰精,帶...
    沈念sama閱讀 35,492評論 5 345
  • 正文 年R本政府宣布,位于F島的核電站透葛,受9級特大地震影響笨使,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜僚害,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,092評論 3 328
  • 文/蒙蒙 一硫椰、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧萨蚕,春花似錦靶草、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,723評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至浩蓉,卻和暖如春派继,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背妻往。 一陣腳步聲響...
    開封第一講書人閱讀 32,858評論 1 269
  • 我被黑心中介騙來泰國打工互艾, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人讯泣。 一個(gè)月前我還...
    沈念sama閱讀 47,891評論 2 370
  • 正文 我出身青樓,卻偏偏與公主長得像阅悍,于是被迫代替她去往敵國和親好渠。 傳聞我的和親對象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,713評論 2 354