eBPF技术
Linux eBPF全栈深度实战:从内核可编程引擎到XDP/TC/安全检测与性能优化
系统梳理eBPF全栈技术体系:架构哲学、编程工具链(bcc/libbpf/bpftool)、Map数据结构、内核Hook点分类(kprobes/uprobes/tracepoints/XDP/TC/cgroup/LSM)、XDP实战(DDoS防护与负载均衡)、Verifier安全验证原理、CO-RE可移植性、性能优化最佳实践、生态全景与选型指南。
eBPF 自上而下的性能分析实战:从 CPU 火焰图到全链路追踪
本文介绍自上而下(Top-Down)性能分析方法论,结合 eBPF 工具链实战:从 CPU 火焰图、Off-CPU 分析、调度延迟、内存子系统、块设备 IO 到网络栈全链路追踪,最后讲解如何编写自定义 eBPF 分析器。
Linux XDP 极速数据路径深度实战:从 DDoS 缓解到高性能负载均衡
XDP(eXpress Data Path)技术深度剖析——从驱动层 BPF 程序架构、三种运行模式、DDoS 缓解、L4 负载均衡(Katran 模型),到 AF_XDP 零拷贝方案。详解生产环境部署陷阱与性能基准,揭示单核 20Mpps 背后的技术原理。
eBPF可观测性实战:从内核探针到分布式追踪
eBPF在可观测性领域的核心原理与工程实践,涵盖kprobe/uprobe、maps、Verifier安全验证、CO-RE可移植方案及与OpenTelemetry生态集成
eBPF 文件系统可观测性实战:opensnoop/fatrace 与文件访问追踪深度解析
在 Linux 系统运维中,哪个进程在读写什么文件是一个高频却难以回答的问题。传统的 strace 太重、inotify 太窄、auditd 太复杂,而 eBPF 提供了在不牺牲性能的前提下获得全知视角的可能。
eBPF 网络可观测性实战:tcpconnect/tcplife/tcpconnlat 深度解析
深入剖析 BCC/bpftrace 工具集中三个经典的网络观测工具——tcpconnect、tcplife、tcpconnlat,从 eBPF 探针注入、内核事件捕获、用户态聚合到生产环境实战,完整揭示 eBPF 网络可观测性的工程实践。
eBPF CO-RE与BTF portable tracing实战
深入剖析eBPF CO-RE与BTF portable tracing技术,从BTF二进制格式到libbpf骨架加载,完整构建跨内核版本可运行的进程追踪器。
Linux内核eBPF验证器深度实战:从静态分析到安全沙箱的生产级落地
深入剖析eBPF Verifier的算法内核与工程实践——为什么它是eBPF安全模型的基石、如何解决指针运算验证、边界检查消除、循环与有界循环证明等核心问题
Linux XDP 高性能网络数据面深度实战:从内核旁路到生产级 DDoS 防护
XDP(eXpress Data Path)在网卡驱动层直接处理数据包,无需sk_buff,无需协议栈逐包提交,单机即可实现线速丢包与转发。本文深入解析XDP架构、编程实战、生产部署方案,涵盖SYN Flood防护、Maglev负载均衡、AF_XDP零拷贝socket等实战案例。
eBPF 网络流量观测深度实战:从 XDP 到 tc 的全栈可观测性工程
eBPF网络流量观测全栈工程实战:从XDP驱动层、TC流量控制、sockmap套接字重定向到cgroup观测的完整体系,涵盖BPF映射选型、libbpf/Aya开发、性能调优及生产级案例。
Linux eBPF 深度工程实战:从虚拟机内核到 XDP/LSM 全栈可编程架构
深入eBPF完整技术栈:虚拟机指令集与验证器架构、BPF类型格式(BTF)、多种映射数据结构、XDP/TC网络数据通路、LSM安全钩子、CO-RE可移植方案,以及libbpf现代工具链
Linux eBPF 深度实战:重定义内核可编程技术的未来
eBPF(Extended Berkeley Packet Filter)正在彻底改变 Linux 内核的扩展方式。从网络包过滤到性能剖析,从安全审计到可观测性,eBPF 提供了一种在内核中安全、高效地运行沙箱程序的方式,无需修改内核源码或加载内核模块。
eBPF 内核可编程追踪技术深度解析:从虚拟机设计到生产级观测实践
深入剖析 eBPF 完整技术栈——从虚拟机指令集架构、JIT 编译管线、Maps 数据结构语义、验证器静态分析算法,到 kprobe/tracepoint/uprobe 三类探测点的实现差异,再到 XDP 的高性能网络数据面编程模型,最终给出生产级 eBPF 工具链的选型与部署实践。
