Microsoft MVP성태의 닷넷 이야기
글쓴 사람
정성태 (seongtaejeong at gmail.com)
홈페이지
첨부 파일
 

eBPF - BPF_PROG_TYPE_CGROUP_SOCK 유형에서 정상 동작하지 않는 BPF_CORE_READ (2)

지난 글에서,

eBPF - BPF_PROG_TYPE_CGROUP_SOCK 유형에서 정상 동작하지 않는 BPF_CORE_READ
; https://www.sysnet.pe.kr/2/0/13979

eBPF의 BPF_PROG_TYPE_CGROUP_SOCK 유형에서, BTF 구조체의 필드를 직접 접근한 경우에만 정상 동작하는 현상을 설명했는데요, 실제로 몇몇 유형의 프로그램 유형에서는 이것이 허용된다고 합니다.

BTF-enabled BPF program types with direct memory reads
; https://nakryiko.com/posts/bpf-core-reference-guide/#btf-enabled-bpf-program-types-with-direct-memory-reads

위의 글에 따르면 다음의 4가지 BPF program type은,

  • BTF-enabled raw tracepoint (SEC("tp_btf/...") in libbpf lingo);
  • fentry/fexit/fmod_ret BPF programs;
  • BPF LSM programs;
  • probably some more but I'm too lazy to go and check.

"BTF-enabled" 취급을 받게 되므로 해당 프로그램 내에서의 직접 접근인 경우에도 BPF verifier가 이를 인지해 bpf_core_read/bpf_probe_read_kernel 함수를 사용하지 않아도 된다는데요.

BPF_PROG_TYPE_CGROUP_SOCK 유형은 위의 1~3번에 속하지는 않지만, 어쩌면 4번에 속할 수는 있으니 구조체의 필드를 직접 접근하는 것이 호환성을 떨어뜨리지는 않을 수 있습니다. 단지 문제가 있다면, 도대체 "BTF-enabled"에 해당하는 BPF Program type에 대한 정보를 검색으로는 찾을 수가 없다는 점입니다. AI는 무슨 자신감이 넘치는지 "Yes, BPF_PROG_TYPE_CGROUP_SOCK is a BTF-enabled BPF program type."라고 답변하는데... 이것 참 곧이곧대로 믿을 수가 없군요. (혹시 관련해서 공식 문서를 알고 계신 분은 덧글로 알려주시면 감사하겠습니다. ^^)




그렇다면, 다시 BPF_PROG_TYPE_CGROUP_SOCK 유형에 대해 자세하게 알아볼까요? ^^

Program type BPF_PROG_TYPE_CGROUP_SOCK
; https://docs.ebpf.io/linux/program-type/BPF_PROG_TYPE_CGROUP_SOCK/#context

  • cgroup/sock_create
  • cgroup/sock_release
  • cgroup/post_bind4
  • cgroup/post_bind6

이와 함께 Program Type은 다르지만 BPF_PROG_TYPE_CGROUP_SOCK_ADDR 유형에 "cgroup/bind4", "cgroup/bind6" 단계도 있습니다. 이벤트 순서로 보면 "bind4/6"가 먼저 실행되고, 이후 "post_bind4/6" 단계로 넘어갑니다. (한 마디로, pre/post 관계라고 보면 됩니다.)

개별 프로그램을 Socket API와 비교해 보면 각각 다음과 같이 대응하는 것을 알 수 있습니다.

  • sock_create ==> socket()
  • sock_release ==> close()
  • post_bind4 / post_bind6 ==> 서버 소켓 유형의 bind()

또한, 공통으로 bpf_sock 구조체를 받아들이는데요, (BPF_PROG_TYPE_CGROUP_SOCK_ADDR 유형은 bpf_sock_addr 구조체를 받습니다.)

// https://codebrowser.dev/linux/include/linux/bpf.h.html#bpf_sock
// cat /usr/include/linux/bpf.h | grep -A 17 "struct bpf_sock {"
// cat vmlinux.h | grep -A 15 "struct bpf_sock {"

struct bpf_sock {
    __u32 bound_dev_if;
    __u32 family;
    __u32 type;
    __u32 protocol;
    __u32 mark;
    __u32 priority;
    /* IP address also allows 1 and 2 bytes access */
    __u32 src_ip4;
    __u32 src_ip6[4];
    __u32 src_port;     /* host byte order */
    __be16 dst_port;    /* network byte order */
    __u16 :16;      /* zero padding */
    __u32 dst_ip4;
    __u32 dst_ip6[4];
    __u32 state;
    __s32 rx_queue_mapping;
};

여기서 주의할 것은, sock_create/release, post_bind4/bind6 단계마다 내부 필드에 접근할 수 있는 것이 정해져 있다는 점입니다. 가령, socket(...) 함수와 대응하는 sock_create 단계에서는 아직 연결은 안 된 상태이기 때문에 src_ip4, src_port 등의 정보는 알 수 없는데요, 재미있게도 단순히 참조할 가치가 없는 정도가 아니라, 아예 참조를 하면, 심지어 참조를 하는 코드조차도 있으면 BPF verifier가 오류를 발생시킵니다.

예를 들어, sock_create 단계에서 src_port 필드에 접근하려고 하면,

__u32 sock_src_port = ctx->src_port;

bpf2go 빌드 단계에서는 정상으로 넘어가지만 BPF 프로그램을 Load하는 단계에서는 아래와 같은 오류가 발생합니다.

permission denied: 11: (61) r7 = *(u32 *)(r6 +44): invalid bpf_context access off=44 size=4 (20 line(s) omitted)

하지만, 이런 경우조차도 BPF_CORE_READ 매크로나 bpf_core_read 함수를 사용하면,

__u32 sock_src_port = BPF_CORE_READ(ctx, src_port);

BPF 로딩 단계에서 오류가 발생하지는 않지만, 실행 시 읽히는 값은 0으로 나옵니다.




참고로, 일부 값은 쓰기도 가능한데요, 얼마나 유용할지는 모르겠지만 현재는 오직 sock_create / sock_relase 단계에서 bound_dev_if, mark, priority 3개의 필드에 대해 변경이 가능합니다.

또한 src_ip4와 dst_ip4의 경우에는 BPF_CGROUP_INET4_POST_BIND에서만 읽기가 가능하고 BPF_CGROUP_INET6_POST_BIND 단계에서는 접근 코드 자체가 있으면 (실행이 아닌) 로딩 단계에서 이런 오류가 발생합니다.

// src_ip4 접근 코드가 있는 경우
permission denied: 37: (61) r1 = *(u32 *)(r6 +24): invalid bpf_context access off=24 size=4 (52 line(s) omitted)

// dst_ip4 접근 코드가 있는 경우
permission denied: dereference of modified ctx ptr R1 off=52 disallowed (58 line(s) omitted)

왜 2개의 오류 메시지가 다른지는 잘 모르겠지만, 어쨌든 테스트한 결과로는 저렇게 나왔습니다. 실은, 저게 문서상으로는 틀린 정보를 담고 있었는데, 제가 직접 테스트하면서 알게 돼 문서에 반영을 요청했었습니다. ^^

Update BPF_PROG_TYPE_CGROUP_SOCK.md #206
; https://github.com/isovalent/ebpf-docs/pull/206

꽤나 빠르게 처리해서 놀랐다는. ^^




[이 글에 대해서 여러분들과 의견을 공유하고 싶습니다. 틀리거나 미흡한 부분 또는 의문 사항이 있으시면 언제든 댓글 남겨주십시오.]







[최초 등록일: ]
[최종 수정일: 8/1/2025]

Creative Commons License
이 저작물은 크리에이티브 커먼즈 코리아 저작자표시-비영리-변경금지 2.0 대한민국 라이센스에 따라 이용하실 수 있습니다.
by SeongTae Jeong, mailto:techsharer at outlook.com

비밀번호

댓글 작성자
 




... 46  47  48  49  50  [51]  52  53  54  55  56  57  58  59  60  ...
NoWriterDateCnt.TitleFile(s)
12725정성태7/21/202117659오류 유형: 741. Failed to find the "go" binary in either GOROOT() or PATH
12724정성태7/21/202120816개발 환경 구성: 582. 윈도우 환경에서 Visual Studio Code + Go (Zip) 개발 환경 [1]
12723정성태7/21/202115999오류 유형: 740. SharePoint - Alternate access mappings have not been configured 경고
12722정성태7/20/202116224오류 유형: 739. MSVCR110.dll이 없어 exe 실행이 안 되는 경우
12721정성태7/20/202122451오류 유형: 738. The trust relationship between this workstation and the primary domain failed. - 세 번째 이야기
12720정성태7/19/202117659Linux: 43. .NET Core/5+ 응용 프로그램의 Ubuntu (Debian) 패키지 준비
12719정성태7/19/202116631오류 유형: 737. SharePoint 설치 시 "0x800710D8 The object identifier does not represent a valid object." 오류 발생
12718정성태7/19/202115933개발 환경 구성: 581. Windows에서 WSL로 파일 복사 시 root 소유권으로 적용되는 문제파일 다운로드1
12717정성태7/18/202116813Windows: 195. robocopy에서 파일의 ADS(Alternate Data Stream) 정보 복사를 제외하는 방법
12716정성태7/17/202116942개발 환경 구성: 580. msbuild의 Exec Task에 robocopy를 사용하는 방법파일 다운로드1
12715정성태7/17/202124348오류 유형: 736. Windows - MySQL zip 파일 버전의 "mysqld --skip-grant-tables" 실행 시 비정상 종료 [1]
12714정성태7/16/202117452오류 유형: 735. VCRUNTIME140.dll, MSVCP140.dll, VCRUNTIME140.dll, VCRUNTIME140_1.dll이 없어 exe 실행이 안 되는 경우
12713정성태7/16/202120378.NET Framework: 1077. C# - 동기 방식이면서 비동기 규약을 따르게 만드는 Task.FromResult파일 다운로드1
12712정성태7/15/202118674개발 환경 구성: 579. Azure - 리눅스 호스팅의 Site Extension 제작 방법
12711정성태7/15/202117655개발 환경 구성: 578. Azure - Java Web App Service를 위한 Site Extension 제작 방법
12710정성태7/15/202121884개발 환경 구성: 577. MQTT - emqx.io 서비스 소개
12709정성태7/14/202117175Linux: 42. 실행 중인 docker 컨테이너에 대한 구동 시점의 docker run 명령어를 확인하는 방법
12708정성태7/14/202121842Linux: 41. 리눅스 환경에서 디스크 용량 부족 시 원인 분석 방법
12707정성태7/14/202187714오류 유형: 734. MySQL - Authentication method 'caching_sha2_password' not supported by any of the available plugins.
12706정성태7/14/202119117.NET Framework: 1076. C# - AsyncLocal 기능을 CallContext만으로 구현하는 방법 [2]파일 다운로드1
12705정성태7/13/202120023VS.NET IDE: 168. x64 DLL 프로젝트의 컨트롤이 Visual Studio의 Designer에서 보이지 않는 문제 - 두 번째 이야기
12704정성태7/12/202118288개발 환경 구성: 576. Azure VM의 서비스를 Azure Web App Service에서만 접근하도록 NSG 설정을 제한하는 방법
12703정성태7/11/202123027개발 환경 구성: 575. Azure VM에 (ICMP) ping을 허용하는 방법
12702정성태7/11/202119884오류 유형: 733. TaskScheduler에 등록된 wacs.exe의 Let's Encrypt 인증서 업데이트 문제
12701정성태7/9/202119631.NET Framework: 1075. C# - ThreadPool의 스레드는 반환 시 ThreadStatic과 AsyncLocal 값이 초기화 될까요?파일 다운로드1
12700정성태7/8/202120428.NET Framework: 1074. RuntimeType의 메모리 누수? [1]
... 46  47  48  49  50  [51]  52  53  54  55  56  57  58  59  60  ...