eBPF入门

eBPF Program Lifecycle and Map Subsystem Deep Dive

Deep dive into the complete lifecycle of eBPF programs — from loading, verification, JIT compilation to hook binding and Map interaction, with special focus on the seven core types and advanced features of the BPF Map subsystem.

Linux eBPF 全栈实战:从内核钩子到可观测性帝国的构建

从零深入 eBPF 内核机制的完整实战指南:虚拟机指令集、验证器逻辑、Map 数据结构、程序类型体系、CO-RE 可移植方案、生产级可观测性系统构建,涵盖 XDP 网络加速、Tracepoint/Kprobe 追踪、Ring Buffer 事件流、Falco/Cilium/Tetragon 安全平台深度解析。

Linux内核BTF与CO-RE深度实战:可移植BPF程序的架构原理与生产实践

深度解析Linux内核BTF类型格式与CO-RE可移植BPF方案:从BPF可移植性困境出发,全面讲解BTF数据结构类型图、ELF .BTF .BTF.ext节区组织、libbpf重定位三步骤、vmlinux.h头文件生成原理、BPF_CORE_READ宏家族的实现机制。涵盖字段重命名兼容策略、跨内核版本条件编译、编译器优化陷阱防备、BCC到CO-RE迁移模式对比、以及Cilium/Tetragon/Parca等生产级项目实践。

io_uring 与 eBPF 融合:可编程内核数据路径的工程实践

深入剖析 Linux 6.x 内核中 io_uring 与 eBPF 融合的新机制(IORING_REGISTER_BPF_FILTER),从源码级别讲解如何在内核态可编程过滤和转换 I/O 请求,实现零系统调用的可编程数据路径。包含 BPF 程序编写、io_uring 提交队列注入、XDP 协同实战,以及生产环境部署的五大坑点。

eBPF struct_ops:可编程内核 TCP 拥塞控制的工程实践

深入剖析 eBPF struct_ops 机制的内部原理,通过一个完整的自定义 TCP 拥塞控制 BBR-Lite 案例,展示从 eBPF 程序编写到生产部署的全链路工程实践,包括 BPF trampoline 动态重定向、CO-RE 跨内核兼容、灰度发布策略和性能基准测试。

深入理解 Linux 内核 eBPF:从内核观测到网络加速的深度实战

深入剖析 eBPF 核心架构(Map体系、Helper函数、验证器)、程序类型与 Hook 体系(kprobe、XDP、TC、LSM)、可观测性实战(execsnoop、offcputime、CO-RE)、网络加速实战(XDP DDoS 防护、Katran LB、Cilium CNI)、安全模型与权限分层,以及生产环境最佳实践与性能调优策略。