0

0

Linux sysdig / sysdig-probe 的容器内 syscall 捕获与 chisels 分析

舞夢輝影

舞夢輝影

发布时间:2026-02-20 17:39:10

|

448人浏览过

|

来源于php中文网

原创

容器内 syscall 捕获必须用 sysdig -pc,它启用容器上下文感知,自动做 pid/ns 映射、路径重写和 cgroup 标注;-pc 缺失时看到的全是宿主机视角信息。

linux sysdig / sysdig-probe 的容器内 syscall 捕获与 chisels 分析

容器内 syscall 捕获必须用 sysdig -pc,不是 sysdig -p

默认 sysdig 在容器里跑,看到的是宿主机视角的 syscall,PID、文件路径、网络地址全是宿主机命名空间里的——你查不到容器内进程的真实 /proc/123/root 下的文件,也看不到它实际绑定的 0.0.0.0:8080(而可能是 10.42.1.5:8080)。关键在 -pc:它启用容器上下文感知,自动做 PID/ns 映射、路径重写、cgroup 标注。

  • -pc 会把 evt.arg.filename/tmp/foo 翻译成容器内真实路径(如 /app/config.yaml),前提是容器挂载没用 :robind mount 覆盖 /proc
  • 不用 -pc 时,fd.name 对 socket 可能显示 172.17.0.3:5432,用了之后才变成容器内进程看到的 postgres:5432
  • 如果容器用 --pid=host--network=host-pc 仍生效,但部分字段(如 container.id)可能为空——这不是 bug,是 cgroup v1/v2 检测逻辑限制

sysdig-probe 加载失败常见于内核模块签名和 CONFIG_MODULE_SIG

很多发行版(RHEL 8+/CentOS Stream 9、Ubuntu 22.04+)默认开启内核模块强制签名,sysdig-probesysdig-probe.ko 若未签名或密钥不匹配,insmod 直接报 Required key not available。这不是 sysdig 版本问题,是内核策略。

IBM Watson
IBM Watson

IBM Watson文字转语音

下载
  • 检查是否触发签名限制:dmesg | grep -i "signature",出现 module verification failed 就是它
  • 临时绕过(仅调试):sudo mokutil --disable-validation + 重启,或启动时加 nosignature 内核参数(需 GRUB 配置)
  • 生产环境应重编译 probe:sudo /usr/share/sysdig/scripts/build_probe.sh,它会调用当前内核头和 dkms,生成已签名模块(前提是你有签名密钥)

chisel 分析容器流量时,netstatecho_fds 输出字段含义不同

netstat chisel 列的是连接元数据(含容器名、端口、状态),echo_fds 则聚焦 fd 层级的 syscall 上下文(比如哪个线程 open() 了哪个 socket、后续是否 connect() 成功)。两者输出字段名一样,但来源和精度不同——别拿 netstatcontainer.nameecho_fdscontainer.name 用。

  • netstat -pccontainer.name 来自 cgroup path 解析,稳定;echo_fds -pccontainer.name 是 syscall 触发时实时查的,若进程刚 fork 出来还没进 cgroup,可能为空
  • 分析 HTTP 404 错误时,echo_fds 能看到 write syscall 的 buffer 内容(需 -A),但 netstat 只能看到连接建立成功与否
  • 对 gRPC 流式调用,netstat 显示一条 ESTABLISHED 连接,echo_fds 却可能列出几十次 sendto,因为每个 message 都是一次 syscall

Docker + sysdig 容器化部署时,/dev/sysdig 设备权限容易被 SELinux 拦截

即使加了 --device /dev/sysdig,容器里运行 sysdig -pc -c topfiles_bytes 还是卡住或报 Operation not permitted,大概率是 SELinux 的 sysdig_device_t 类型没放开。AppArmor 同理,但更少见。

  • 快速验证:ausearch -m avc -ts recent | grep sysdig,如果有 avc: denied { read } for dev="sysdig",就是它
  • 临时放行:sudo setsebool -P container_sysdig_device 1(RHEL/CentOS);Ubuntu 上则需 sudo aa-logprof 交互添加 /dev/sysdig 访问规则
  • 注意:docker run --privileged 能绕过,但等于开了所有设备访问,不推荐——只要明确给 /dev/sysdig + 正确 SELinux 上下文即可
事情说清了就结束。syscall 捕获的“容器内”不是靠猜路径实现的,是靠 -pc 实时做 namespace 映射;probe 加载失败八成是签名拦的,不是 sysdig 自己坏了;chisel 字段看着一样,背后数据源差得远;SELinux 不是摆设,它真会默默挡掉 /dev/sysdig

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
线程和进程的区别
线程和进程的区别

线程和进程的区别:线程是进程的一部分,用于实现并发和并行操作,而线程共享进程的资源,通信更方便快捷,切换开销较小。本专题为大家提供线程和进程区别相关的各种文章、以及下载和课程。

675

2023.08.10

k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

265

2023.07.24

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

512

2024.04.08

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

411

2024.04.08

docker镜像有什么用
docker镜像有什么用

docker 镜像是预构建的软件组件,用途广泛,包括:应用程序部署:简化部署,提高移植性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

447

2024.04.08

Docker容器化部署与DevOps实践
Docker容器化部署与DevOps实践

本专题面向后端与运维开发者,系统讲解 Docker 容器化技术在实际项目中的应用。内容涵盖 Docker 镜像构建、容器运行机制、Docker Compose 多服务编排,以及在 DevOps 流程中的持续集成与持续部署实践。通过真实场景演示,帮助开发者实现应用的快速部署、环境一致性与运维自动化。

17

2026.02.11

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

470

2023.11.09

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

441

2023.11.14

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

796

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 9.4万人学习

Git 教程
Git 教程

共21课时 | 3.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号