Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (seongtaejeong at gmail.com)
홈페이지
첨부 파일
 

eBPF - BPF_PROG_TYPE_CGROUP_SOCK 유형에서 정상 동작하지 않는 BPF_CORE_READ (2)

지난 글에서,

eBPF - BPF_PROG_TYPE_CGROUP_SOCK 유형에서 정상 동작하지 않는 BPF_CORE_READ
; https://www.sysnet.pe.kr/2/0/13979

eBPF의 BPF_PROG_TYPE_CGROUP_SOCK 유형에서, BTF 구조체의 필드를 직접 접근한 경우에만 정상 동작하는 현상을 설명했는데요, 실제로 몇몇 유형의 프로그램 유형에서는 이것이 허용된다고 합니다.

BTF-enabled BPF program types with direct memory reads
; https://nakryiko.com/posts/bpf-core-reference-guide/#btf-enabled-bpf-program-types-with-direct-memory-reads

위의 글에 따르면 다음의 4가지 BPF program type은,

  • BTF-enabled raw tracepoint (SEC("tp_btf/...") in libbpf lingo);
  • fentry/fexit/fmod_ret BPF programs;
  • BPF LSM programs;
  • probably some more but I'm too lazy to go and check.

"BTF-enabled" 취급을 받게 되므로 해당 프로그램 내에서의 직접 접근인 경우에도 BPF verifier가 이를 인지해 bpf_core_read/bpf_probe_read_kernel 함수를 사용하지 않아도 된다는데요.

BPF_PROG_TYPE_CGROUP_SOCK 유형은 위의 1~3번에 속하지는 않지만, 어쩌면 4번에 속할 수는 있으니 구조체의 필드를 직접 접근하는 것이 호환성을 떨어뜨리지는 않을 수 있습니다. 단지 문제가 있다면, 도대체 "BTF-enabled"에 해당하는 BPF Program type에 대한 정보를 검색으로는 찾을 수가 없다는 점입니다. AI는 무슨 자신감이 넘치는지 "Yes, BPF_PROG_TYPE_CGROUP_SOCK is a BTF-enabled BPF program type."라고 답변하는데... 이것 참 곧이곧대로 믿을 수가 없군요. (혹시 관련해서 공식 문서를 알고 계신 분은 덧글로 알려주시면 감사하겠습니다. ^^)




그렇다면, 다시 BPF_PROG_TYPE_CGROUP_SOCK 유형에 대해 자세하게 알아볼까요? ^^

Program type BPF_PROG_TYPE_CGROUP_SOCK
; https://docs.ebpf.io/linux/program-type/BPF_PROG_TYPE_CGROUP_SOCK/#context

  • cgroup/sock_create
  • cgroup/sock_release
  • cgroup/post_bind4
  • cgroup/post_bind6

이와 함께 Program Type은 다르지만 BPF_PROG_TYPE_CGROUP_SOCK_ADDR 유형에 "cgroup/bind4", "cgroup/bind6" 단계도 있습니다. 이벤트 순서로 보면 "bind4/6"가 먼저 실행되고, 이후 "post_bind4/6" 단계로 넘어갑니다. (한 마디로, pre/post 관계라고 보면 됩니다.)

개별 프로그램을 Socket API와 비교해 보면 각각 다음과 같이 대응하는 것을 알 수 있습니다.

  • sock_create ==> socket()
  • sock_release ==> close()
  • post_bind4 / post_bind6 ==> 서버 소켓 유형의 bind()

또한, 공통으로 bpf_sock 구조체를 받아들이는데요, (BPF_PROG_TYPE_CGROUP_SOCK_ADDR 유형은 bpf_sock_addr 구조체를 받습니다.)

// https://codebrowser.dev/linux/include/linux/bpf.h.html#bpf_sock
// cat /usr/include/linux/bpf.h | grep -A 17 "struct bpf_sock {"
// cat vmlinux.h | grep -A 15 "struct bpf_sock {"

struct bpf_sock {
    __u32 bound_dev_if;
    __u32 family;
    __u32 type;
    __u32 protocol;
    __u32 mark;
    __u32 priority;
    /* IP address also allows 1 and 2 bytes access */
    __u32 src_ip4;
    __u32 src_ip6[4];
    __u32 src_port;     /* host byte order */
    __be16 dst_port;    /* network byte order */
    __u16 :16;      /* zero padding */
    __u32 dst_ip4;
    __u32 dst_ip6[4];
    __u32 state;
    __s32 rx_queue_mapping;
};

여기서 주의할 것은, sock_create/release, post_bind4/bind6 단계마다 내부 필드에 접근할 수 있는 것이 정해져 있다는 점입니다. 가령, socket(...) 함수와 대응하는 sock_create 단계에서는 아직 연결은 안 된 상태이기 때문에 src_ip4, src_port 등의 정보는 알 수 없는데요, 재미있게도 단순히 참조할 가치가 없는 정도가 아니라, 아예 참조를 하면, 심지어 참조를 하는 코드조차도 있으면 BPF verifier가 오류를 발생시킵니다.

예를 들어, sock_create 단계에서 src_port 필드에 접근하려고 하면,

__u32 sock_src_port = ctx->src_port;

bpf2go 빌드 단계에서는 정상으로 넘어가지만 BPF 프로그램을 Load하는 단계에서는 아래와 같은 오류가 발생합니다.

permission denied: 11: (61) r7 = *(u32 *)(r6 +44): invalid bpf_context access off=44 size=4 (20 line(s) omitted)

하지만, 이런 경우조차도 BPF_CORE_READ 매크로나 bpf_core_read 함수를 사용하면,

__u32 sock_src_port = BPF_CORE_READ(ctx, src_port);

BPF 로딩 단계에서 오류가 발생하지는 않지만, 실행 시 읽히는 값은 0으로 나옵니다.




참고로, 일부 값은 쓰기도 가능한데요, 얼마나 유용할지는 모르겠지만 현재는 오직 sock_create / sock_relase 단계에서 bound_dev_if, mark, priority 3개의 필드에 대해 변경이 가능합니다.

또한 src_ip4와 dst_ip4의 경우에는 BPF_CGROUP_INET4_POST_BIND에서만 읽기가 가능하고 BPF_CGROUP_INET6_POST_BIND 단계에서는 접근 코드 자체가 있으면 (실행이 아닌) 로딩 단계에서 이런 오류가 발생합니다.

// src_ip4 접근 코드가 있는 경우
permission denied: 37: (61) r1 = *(u32 *)(r6 +24): invalid bpf_context access off=24 size=4 (52 line(s) omitted)

// dst_ip4 접근 코드가 있는 경우
permission denied: dereference of modified ctx ptr R1 off=52 disallowed (58 line(s) omitted)

왜 2개의 오류 메시지가 다른지는 잘 모르겠지만, 어쨌든 테스트한 결과로는 저렇게 나왔습니다. 실은, 저게 문서상으로는 틀린 정보를 담고 있었는데, 제가 직접 테스트하면서 알게 돼 문서에 반영을 요청했었습니다. ^^

Update BPF_PROG_TYPE_CGROUP_SOCK.md #206
; https://github.com/isovalent/ebpf-docs/pull/206

꽤나 빠르게 처리해서 놀랐다는. ^^




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]







[최초 등록일: ]
[최종 수정일: 8/1/2025]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 106  107  108  109  110  111  112  [113]  114  115  116  117  118  119  120  ...
NoWriterDateCnt.TitleFile(s)
11160정성태3/23/201724513.NET Framework: 649. ASP.NET - Server cannot append header after HTTP headers have been sent. (HTTP 헤더를 보낸 후에는 서버에서 헤더를 추가할 수 없습니다.)파일 다운로드1
11159정성태3/23/201721883Windows: 136. Memory-mapped File은 Private Bytes 크기에 포함될까요?파일 다운로드1
11158정성태3/22/201720183디버깅 기술: 85. Windbg - SOS 디버깅 사례 System.NullReferenceException 예외 추적
11157정성태3/22/201723606.NET Framework: 648. Dictionary<TKey, TValue>를 deep copy하는 방법파일 다운로드1
11156정성태3/21/201725389.NET Framework: 647. 닷넷(C#) 코드로 인증서 요청 코드 만드는 방법파일 다운로드1
11155정성태3/21/201725751.NET Framework: 646. SslStream의 CipherAlgorithm 선택이 가능할까요?파일 다운로드1
11154정성태3/5/201731512VC++: 109. DLL에서 STL 객체를 인자/반환값으로 갖는 함수를 제공할 때, 그 함수를 외부에서 사용하는 경우 비정상 종료한다면? [2]파일 다운로드1
11153정성태3/5/201731384VC++: 108. DLL에 정의된 C++ template 클래스의 복사 생성자 문제파일 다운로드1
11152정성태3/4/201726428VC++: 107. VirtualAlloc, HeapAlloc, GlobalAlloc, LocalAlloc, malloc, new의 차이점 [1]파일 다운로드1
11151정성태3/3/201725836VC++: 106. DLL 개발자가 주의해야 할 Secure CRT 함수 사용 [1]파일 다운로드1
11150정성태2/21/201721663.NET Framework: 645. Visual Studio Fakes 기능에서 Shim... 클래스가 생성되지 않는 경우 [5]
11149정성태2/21/201725680오류 유형: 378. A 64-bit test cannot run in a 32-bit process. Specify platform as X64 to force test run in X64 mode on X64 machine.
11148정성태2/20/201724871.NET Framework: 644. AppDomain에 대한 단위 테스트 시 알아야 할 사항
11147정성태2/19/201722641오류 유형: 377. Windows 10에서 Fake 어셈블리를 생성하는 경우 빌드 시 The type or namespace name '...' does not exist in the namespace 컴파일 오류 발생
11146정성태2/19/201722828오류 유형: 376. Error VSP1033: The file '...' does not contain a recognized executable image. [2]
11145정성태2/16/201723982.NET Framework: 643. 작업자 프로세스(w3wp.exe)가 재시작되는 시점을 알 수 있는 방법 - 두 번째 이야기 [4]파일 다운로드1
11144정성태2/6/201727382.NET Framework: 642. C# 개발자를 위한 Win32 DLL export 함수의 호출 규약 (부록 1) - CallingConvention.StdCall, CallingConvention.Cdecl에 상관없이 왜 호출이 잘 될까요?파일 다운로드1
11143정성태2/5/201725217.NET Framework: 641. [Out] 형식의 int * 인자를 가진 함수에 대한 P/Invoke 호출 방법파일 다운로드1
11142정성태2/5/201732733.NET Framework: 640. 닷넷 - 배열 크기의 한계 [2]파일 다운로드1
11141정성태1/31/201727383.NET Framework: 639. C# 개발자를 위한 Win32 DLL export 함수의 호출 규약 (4) - CLR JIT 컴파일러의 P/Invoke 호출 규약 [1]파일 다운로드1
11140정성태1/27/201722435.NET Framework: 638. RSAParameters와 RSA파일 다운로드1
11139정성태1/22/201725599.NET Framework: 637. C# 개발자를 위한 Win32 DLL export 함수의 호출 규약 (3) - x64 환경의 __fastcall과 Name mangling [1]파일 다운로드1
11138정성태1/20/201724001VS.NET IDE: 113. 프로젝트 생성 시부터 "Enable the Visual Studio hosting process" 옵션을 끄는 방법 - 두 번째 이야기 [3]
11137정성태1/20/201721681Windows: 135. AD에 참여한 컴퓨터로 RDP 연결 시 배경 화면을 못 바꾸는 정책
11136정성태1/20/201721567오류 유형: 375. Hyper-V 내에 구성한 Active Directory 환경의 시간 구성 방법 - 두 번째 이야기
11135정성태1/20/201722169Windows: 134. Windows Server 2016의 작업 표시줄에 있는 시계가 사라졌다면? [1]
... 106  107  108  109  110  111  112  [113]  114  115  116  117  118  119  120  ...