0

0

Linux如何使用BPF开发观测工具_LinuxeBPF探针开发教程

舞姬之光

舞姬之光

发布时间:2025-11-25 19:11:02

|

800人浏览过

|

来源于php中文网

原创

ebpf是linux内核级运行时编程框架,可安全插入探针实现系统观测。通过kprobe、uprobe、tracepoint等机制,开发者能监控函数调用、系统调用耗时、内存分配及tcp状态变化。使用bcc工具可用python快速开发原型,如跟踪openat调用;而生产环境推荐libbpf+co-re模式,以c语言编写、编译为bpf对象并加载执行,支持跨内核版本部署。常用探针包括kprobe(内核函数入口)、kretprobe(返回值捕获)、uprobe(用户空间函数)和tracepoint(稳定低开销接口),结合maps实现数据用户态交互,构建高效观测工具。

linux如何使用bpf开发观测工具_linuxebpf探针开发教程

在Linux系统中,BPF(Berkeley Packet Filter)早已超越最初的网络包过滤用途,演变为一个强大的内核级运行时编程框架。通过eBPF,开发者可以在不修改内校代码的前提下,安全地插入探针、收集性能数据、监控系统调用、追踪函数执行等。本文将带你了解如何使用BPF开发基本的系统观测工具

理解eBPF与观测工具的基础

eBPF允许用户编写一段受限制的C代码,在特定内核事件触发时运行。这些事件包括函数入口/出口(kprobe/uprobe)、定时器、tracepoint、USDT探针等。程序编译后由内核验证安全性,再加载到内核空间执行,结果可通过映射(map)传回用户态进行处理。

常见观测场景包括:

  • 监控某个内核函数被调用的频率
  • 统计进程系统调用耗时
  • 跟踪内存分配行为
  • 分析TCP连接状态变化

要实现这些功能,你不需要重启系统或加载内核模块,只需借助现代工具链如BCC或libbpf + CO-RE即可。

使用BCC快速开发观测脚本

BCC(BPF Compiler Collection)是一套高层工具集,封装了编译、加载、映射交互等复杂流程,适合快速构建Python+eBPF的观测工具。

安装BCC(以Ubuntu为例):

apt-get install bpfcc-tools linux-headers-$(uname -r)

示例:监控openat系统调用次数

from bcc import BPF

eBPF程序

bpf_code = """ int trace_openat(struct pt_regs *ctx) { bpf_trace_printk("openat called\n"); return 0; } """

加载并附加到uprobe

b = BPF(text=bpf_code) b.attach_kprobe(event="sys_openat", fn_name="trace_openat")

打印内核日志

print("Tracing openat... Hit Ctrl-C to end.") try: while True: try: event = b.trace_readline() print(event) except KeyboardInterrupt: break except: pass

这段代码通过kprobe挂接到sys_openat函数入口,每次调用都会打印一行日志。bpf_trace_printk是简单的调试输出方式,适用于原型验证。

使用libbpf和CO-RE构建生产级工具

对于更复杂的场景,推荐使用C语言配合libbpf和CO-RE(Compile Once – Run Everywhere)模型。这种方式生成的程序独立于内核版本,更适合部署。

Decktopus AI
Decktopus AI

AI在线生成高质量演示文稿

下载

基本步骤如下:

  • 编写带SEC段声明的C程序(.bpf.c)
  • 使用clang编译为ELF对象文件
  • 在用户态C程序中用libbpf加载并管理生命周期
  • 通过maps交换数据,例如perf buffer或hash map

示例片段:统计read调用次数

// trace_read.bpf.c #include "vmlinux.h" #include

SEC("kprobe/sys_read") int handle_entry(void *ctx) { __u64 pid_tgid = bpf_get_current_pid_tgid(); bpf_printk("read called by PID: %d\n", pid_tgid >> 32); return 0; }

char LICENSE[] SEC("license") = "GPL";

编译:

clang -O2 -target bpf -c trace_read.bpf.c -o trace_read.bpf.o

然后使用libbpf在宿主程序中加载该对象,并attach探针。

常用探针类型与选择建议

根据观测目标不同,应选择合适的探针机制:

  • kprobe:用于跟踪任意内核函数入口。如do_fork、tcp_v4_connect
  • kretprobe:捕获函数返回值和执行时间
  • uprobe:作用于用户空间程序的函数,比如libc中的malloc
  • tracepoint:稳定接口,开销小,优先选用。路径通常为/sys/kernel/debug/tracing/events/
  • USDT**:用户自定义静态探针,常用于应用层埋点

例如监听TCP连接建立:

b.attach_tracepoint(tp="sock:inet_sock_set_state", fn_name="trace_tcp_state")

此tracepoint会在TCP状态变更时触发,可用于绘制连接生命周期图。

基本上就这些。掌握eBPF的关键在于理解事件驱动模型和数据传递机制。从简单kprobe开始实践,逐步过渡到map聚合、定时采样、跨函数上下文追踪,就能构建出高效的系统观测工具。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
C语言变量命名
C语言变量命名

c语言变量名规则是:1、变量名以英文字母开头;2、变量名中的字母是区分大小写的;3、变量名不能是关键字;4、变量名中不能包含空格、标点符号和类型说明符。php中文网还提供c语言变量的相关下载、相关课程等内容,供大家免费下载使用。

408

2023.06.20

c语言入门自学零基础
c语言入门自学零基础

C语言是当代人学习及生活中的必备基础知识,应用十分广泛,本专题为大家c语言入门自学零基础的相关文章,以及相关课程,感兴趣的朋友千万不要错过了。

634

2023.07.25

c语言运算符的优先级顺序
c语言运算符的优先级顺序

c语言运算符的优先级顺序是括号运算符 > 一元运算符 > 算术运算符 > 移位运算符 > 关系运算符 > 位运算符 > 逻辑运算符 > 赋值运算符 > 逗号运算符。本专题为大家提供c语言运算符相关的各种文章、以及下载和课程。

362

2023.08.02

c语言数据结构
c语言数据结构

数据结构是指将数据按照一定的方式组织和存储的方法。它是计算机科学中的重要概念,用来描述和解决实际问题中的数据组织和处理问题。数据结构可以分为线性结构和非线性结构。线性结构包括数组、链表、堆栈和队列等,而非线性结构包括树和图等。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

263

2023.08.09

c语言random函数用法
c语言random函数用法

c语言random函数用法:1、random.random,随机生成(0,1)之间的浮点数;2、random.randint,随机生成在范围之内的整数,两个参数分别表示上限和下限;3、random.randrange,在指定范围内,按指定基数递增的集合中获得一个随机数;4、random.choice,从序列中随机抽选一个数;5、random.shuffle,随机排序。

626

2023.09.05

c语言const用法
c语言const用法

const是关键字,可以用于声明常量、函数参数中的const修饰符、const修饰函数返回值、const修饰指针。详细介绍:1、声明常量,const关键字可用于声明常量,常量的值在程序运行期间不可修改,常量可以是基本数据类型,如整数、浮点数、字符等,也可是自定义的数据类型;2、函数参数中的const修饰符,const关键字可用于函数的参数中,表示该参数在函数内部不可修改等等。

557

2023.09.20

c语言get函数的用法
c语言get函数的用法

get函数是一个用于从输入流中获取字符的函数。可以从键盘、文件或其他输入设备中读取字符,并将其存储在指定的变量中。本文介绍了get函数的用法以及一些相关的注意事项。希望这篇文章能够帮助你更好地理解和使用get函数 。

668

2023.09.20

c数组初始化的方法
c数组初始化的方法

c语言数组初始化的方法有直接赋值法、不完全初始化法、省略数组长度法和二维数组初始化法。详细介绍:1、直接赋值法,这种方法可以直接将数组的值进行初始化;2、不完全初始化法,。这种方法可以在一定程度上节省内存空间;3、省略数组长度法,这种方法可以让编译器自动计算数组的长度;4、二维数组初始化法等等。

616

2023.09.22

Swift iOS架构设计与MVVM模式实战
Swift iOS架构设计与MVVM模式实战

本专题聚焦 Swift 在 iOS 应用架构设计中的实践,系统讲解 MVVM 模式的核心思想、数据绑定机制、模块拆分策略以及组件化开发方法。内容涵盖网络层封装、状态管理、依赖注入与性能优化技巧。通过完整项目案例,帮助开发者构建结构清晰、可维护性强的 iOS 应用架构体系。

3

2026.03.03

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
React 教程
React 教程

共58课时 | 5.7万人学习

ASP 教程
ASP 教程

共34课时 | 5.5万人学习

国外Web开发全栈课程全集
国外Web开发全栈课程全集

共12课时 | 1万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号