ebpf内核程序是以elf格式保存的.o文件,其内容主要包括map和program,都是以sect的方式存在于.o文件中。
这些.o程序的使用需要在ebpf用户态程序进行加载、数据初始化、挂载到钩子点,完成这些处理后才能将ebpf程序融入到内核中发挥相应的功能。
ebpf系统提供了相关的函数来完成上述这些处理。下面介绍xdp程序运行的基本处理步骤。
一)map的加载(load)与初始化。
map是一段共享内存,用于用户为ebpf内核程序提供运行数据以及运行统计结果存储。说白了就是epbf用户程序用map老控制内核程序的运行,并获取内核程序的运行结果状态统计等。
用户态程序对map的操作分为以下几个步骤:
1)将elf文件加载到内存
struct bpf_prog_load_attr prog_load_attr = {
.prog_type = BPF_PROG_TYPE_XDP,
};
struct bpf_object *obj;
int prog_fd;
prog_load_attr.file = filename;
bpf_prog_load_xattr(&prog_load_attr, &obj, &prog_fd);
这时我们获得了一个bpf对象obj(这个obj对象包含了所有elf文件中加载到内存的信息),以及该elf文件中的第一个program sect中的程序对应的fd(这个fd跟map操作没有关联,我们需要获得map所在sect的fd)。
2)获取map对应的sect的文件描述符fd
涉及的数据结构:
struct bpf_map *map;
int map_fd;
如果elf文件中只有一个map,使用bpf_map__next、bpf_map__fd函数就能获得该map的fd:
...
map = bpf_map__next(NULL, obj);
...
map_fd = bpf_map__fd(map);
...
如果elf文件中有多个map,需要遍历所有map,并根据map的名称来获取map的fd:
...
map = bpf_map__next(NULL, obj);
while(map){
if (!strcmp("my_map",bpf_map__name(map))){
map_fd = bpf_map__fd(map);
break;
}
map = bpf_map__next(map, obj);
}
...
3)用fd对map进行读写操作
二)program的加载(load)与挂载(attach)
如果xdp加载的是第一个prog sect的程序,可以使用上述调用:
bpf_prog_load_xattr(&prog_load_attr, &obj, &prog_fd);
返回的prog_fd进行挂载即可:
...
bpf_set_link_xdp_fd(idx,prog_fd, 0);
...
其中的参数idx是系统中的网络接口号,是一个整数,可以通过网络名称获得:
...
idx = if_nametoindex(if_name);
...
如果xdp系统加载的不是第一个prog sect的程序,那么需要根据prog的名称遍历prog sect来获得prog_fd:
...
struct bpf_program *prog;
...
prog = bpf_object__next_program(obj, NULL);
while(prog){
if (!strcmp("my_prog",bpf_program__name(prog))){
prog_fd = bpf_program__fd(prog);;
break;
}
prog=bpf_object__next_program(obj, prog);
}
...
注意:
对于高版本的libbpf来说,已经提供了单个函数来根据名称获取fd。