eBPF入门

Linux eBPF 全栈实战:从内核钩子到可观测性帝国的构建

从零深入 eBPF 内核机制的完整实战指南:虚拟机指令集、验证器逻辑、Map 数据结构、程序类型体系、CO-RE 可移植方案、生产级可观测性系统构建,涵盖 XDP 网络加速、Tracepoint/Kprobe 追踪、Ring Buffer 事件流、Falco/Cilium/Tetragon 安全平台深度解析。

Linux 系统调用深度实战:从 int 0x80 到 VDSO 与 io_uring 的 Syscall Entry/Exit 内核实现与 eBPF 追踪

从硬件指令层拆解 Linux 系统调用的完整生命周期:syscall 历史演进(int 0x80→sysenter→syscall)、entry_SYSCALL_64 汇编级的 swapgs/per-cpu/pt_regs 构建安全分析、VDSO 如何让 gettimeofday 绕过 syscall、vDSY vs ASLR 兼容、syscall 分发表、Spectre/Meltdown 对 syscall 延迟的量化影响、sysret 与 iret 返回路径选择、io_uring 用共享环形队列绕过 syscall 的架构、eBPF tracepoint/kprobe/fentry 三种观测方式对比、strace 的 ptrace 代价与替代方案、生产环境减少 syscall 频率的 7 种工程策略、跨架构对比(x86_64/ARM64/RISC-V)。

eBPF 深度实战:从 Hello World 到生产级可观测性探针 —— 系统调用追踪、性能剖析与内核行为的零侵彻观察

深度剖析 eBPF 在系统可观测性领域的完整实战路径:从 BPF 虚拟机工作原理、程序类型选择、maps 数据交互,到 kprobe/uprobe/tracepoint 三类探针的工程实践,覆盖 bpftrace 一行命令、BCC Python 框架、libbpf C 语言三种开发范式,并附真实生产案例与性能基准。