字节跳动开源Linux内核网络抓包工具netcap-合毅科技
开源 Linux
在 Linux 内核网络开发过程中,网络丢包问题是一个常见的挑战。字节跳动 STE 团队基于此技术开发了下一代内核网络抓包工具:netcap,并正式对外开源。

一、背景介绍

在 Linux 内核网络开发过程中,网络丢包问题是一个常见的挑战。传统的网络抓包工具(如 tcpdump)虽然能够帮助开发者定位问题,但其效率较低,且在深度网络问题定位方面能力有限。随着 eBPF 技术的快速发展,出现了更高级的问题跟踪能力。字节跳动 STE 团队基于此技术开发了下一代内核网络抓包工具netcap(net capture,内部原名:xcap,并正式对外开源,GitHub 地址:https://github.com/bytedance/netcap。

与 tcpdump 工具只能作用于内核网络协议栈准备发包和收包的固定点相比,netcap 可以几乎跟踪整个内核网络协议栈(有skb作为参数的函数)。字节跳动 STE 团队使用 tcpdump 语法作为过滤条件,以 skb(socket buffer)为上下文,可以轻松掌握整个报文在内核网络协议栈的完整踪迹,从而帮助开发者大大提高内核网络丢包问题的定位效率。

二、使用举例

例1:查看 ip 10.227.0.45 的 icmp 包是否到达内核预期的函数调用点, 这样做的好处是:在定位排查网络问题的时候,可以方便的缩小怀疑范围,提高效率。

netcap skb -f icmp_rcv@1 -i eth0 -e "host 10.227.0.45" -t "-nnv"

其中 -f 后面的参数是 kprobe 或者 tracepoint 的具体函数(默认是kprobe),并且需要告诉 netcap,skb 在这个函数(本例是 icmp_rcv )的第几个参数(从1开始),本例是第1个。

  • -i 后面是指skb的dev参数对应的网卡,这里要谨慎使用,因为有些函数的 skb 是没有设置 dev 的。
  • -e 的参数是 tcpdump 的过滤语法。
  • -t 的参数是 tcpdump 的显示方式,netcap 并没有自己显示数据包内容,而是借用了 tcpdump 的显示方式。

例2:查看内核对于 tcp 端口 9000 的报文的丢包位置

netcap skb -f tracepoint:skb:kfree_skb -e "tcp port 9000" -S

其中 -f 后面的参数是 kprobe 或者 tracepoint 的具体函数,tracepoint 不需要传递 skb 是第几个参数。

-S 表示连带着打印出此调用的 stack,本例中通过 stack 可以看到是哪里丢包的。

举个例子,在机器上配置一个丢包的 iptables 规则把来访的 tcp 9000 的包丢掉,如下图所示:

iptables -A INPUT -p tcp --dport 9000 -j DROP

然后使用 netcap上面的命令观察丢包情况:

图片

其它命令行参数可以通过阅读开源代码的 README 或命令 netcap help skb 来详细了解。

三、设计与实现

主体框架

netcap 通过 kprobe / tracepoint 方式实现函数的 hook,通过函数参数获取 skb 和 sock 关键结构体,拿到网络包的数据,通过 bpf map 和用户态进行数据传递。

图片


实现原理

netcap 的 工作原理大体如下:在 eBPF 程序中完成数据包的过滤,找出 tcpdump 语法过滤的包,然后把这个包给到 netcap 应用程序,netcap 应用程序再把这个包发去给 tcpdump 显示,或者直接输出 pcap 文件。如下图所示:

图片


1. 如何按 tcpdump 语法过滤

tcpdump 的过滤语法是基于 cBPF的,使用开源库:https://github.com/cloudflare/cbpfc 这里可以把 tcpdump 的过滤语法转化成一个 C 函数,这个 C 函数可以嵌入到 netcap 的 eBPF 的程序中。转成 C 函数的基本原理如下:先利用 libpcap 库把 tcpdump 过滤语法转成 cBPF 指令码,然后基于此指令码转化成 C 语言的函数。如下图所示:

图片


2. 如何把数据包内容用 tcpdump 显示出来

netcap 程序启动后,也会启动一个 tcpdump 的程序,tcpdump 的标准输入接收 pcap 格式的输入流,然后以不同的参数(例如 -e 是显示 mac 地址)从其标准输出打印出解析后的格式。如下图所示:

图片

3. 如何找到数据包的内容

在内核中,是用 skb 来描述数据包的,找到 skb 中所指定的不同 header 的位置,就可以找到整个数据包,skb 的结构大体如下所示:

图片

4. 发送方向数据包不完整,如何过滤数据包

在发送数据包的时候,例如 __ip_finish_output 函数,有时未填充完整的 eth头、ip 头、tcp 头,那么是怎么得到完整的包呢?

netcap 会尽力根据 skb 的 sock 结构来推导,还原数据包,此时抓出来的包有些非关键信息会与实际情况不一致(比如 ip 头的 id 字段)。skb 通过sock来推导数据包内容的逻辑大体如下图所示:

图片


四、其他用法及扩展

多Trace点汇总分析

netcap 可以统计数据包经过多个点的时间,然后汇总输出,从而分析性能,举个例子,使用下面的命令:

netcap skb -f tracepoint:net:netif_receive_skb,ip_local_deliver@1,ip_local_deliver_finish@3,icmp_rcv@1 -e "host 10.227.0.72 and icmp" -i eth0  --gather --gather-output-color cyan

可以观察到输出如下,根据到达 trace 点的时间,就能够分析出数据包性能损耗在哪里,或者在哪里可能引入了延迟。

图片

扩展功能

用户可以自定义自己的过滤函数和输出函数,这里举例如下,

netcap skb -f icmp_rcv@1 -e "host 10.227.0.72" -i eth0 --user-filter skb_user_filter.c --user-action skb_user_action.c --user-output-color green

其中扩展过滤文件 skb_user_filter.c 如下:

// Return 0 means it's not need, pls filter out it.
static inline int xcap_user_filter(void *ctx, void *pkt, u16 trace_index) 
{
    return 1;
}

这个扩展函数的返回值如果是 0,表示在 tcpdump 语法的过滤后,再进行一次用户自定义过滤,比如可以方便的写几行脚本,然后按照 skb->mark 来过滤。

其中扩展输出文件 skb_user_action.c 如下:

struct  xcap_user_extend {
    int         a; // format: 0x%x
    uint32_t    b; // 


    int64_t     c;     
    uint8_t       x1; // format: %c
    uint8_t       x2; // format: 0x%x
    uint16_t      x3; // format: 0x%x
};


// Return 0 means not need to ouput
static inline int xcap_user_action(void *ctx, void *pkt, u32 pkt_len, struct xcap_user_extend *user, u16 trace_index)
{
    user->a = 0x12345678;
    user->b = 1000;
    user->c = 2002;
    user->x1 = 'M';
    user->x2 = 0x11;
    user->x3 = 0xabcd;


    return 1;
}

其中 struct xcap_user_extend 是用户自定义的结构体,想输出什么信息,就在这个结构体定义并赋值即可。结构体可支持的类型如下 (注:不支持指针,也不支持数组):int8_t, uint8_t, char, int16_t, uint16_t, int, uint32_t,int64_t, uint64_t 。

这样就可以附带一些信息输出了,如下图:

图片

五、未来展望

在开发者的日常工作中,网络抓包工具成为了网络工程师、测试工程师等必备的技能之一,字节跳动 STE 团队开源的 netcap 网络抓包工具,期望能够帮助大家提高定位内核网络丢包问题的效率,非常欢迎开发者们一起加入并贡献 PR,共同推进开源项目发展。未来我们也将在以下几个方向进行优化,敬请关注。

  • 对 DPDK 的进一步支持,由于 usdt 的上游库存在问题,故无法支持应用程序的 usdt,有兴趣的读者可以修改支持。
  • 对多内核版本的统一支持。
  • 在自定义输出的时候,数据包较多的情况下,会出现打印错乱,原因是 tcpdump 的输出信息和用户自定义的输出信息共同使用了标准输出,未来也将针对该问题做后续优化。
责任编辑:庞桂玉 来源: 字节跳动技术团队
相关推荐

2023-03-01 23:56:11

2023-03-10 14:56:37

Linuxconnect系统

2023-03-01 23:53:30

Linuxshutdown进程

2018-11-30 09:18:36

2021-01-05 06:12:38

Tcpdump工具网络

2023-03-06 15:43:56

2023-03-28 15:51:20

2023-10-18 11:56:17

开源AI

2009-07-16 09:02:38

LINUX 2.4.x网络安全LINUX开发

2020-11-19 10:15:56

tcpdump命令Linux

2022-02-16 22:57:57

Mitmproxy抓包工具

2023-10-31 07:27:22

开源工具MySQL协议

2022-07-05 10:50:56

运维Linuxtcpdump

2022-06-22 06:49:39

Hertz开源HTTP 框架

2022-11-02 10:02:24

BitSail字节跳动数据集成

2021-09-09 09:05:30

开源字节跳动CloudWeGo

2021-09-08 10:21:33

内核网络包Tcpdump

2021-09-17 11:59:21

tcpdump网络包Linux

2020-10-24 07:30:05

开源字节跳动模型

2022-08-25 18:48:29

字节跳动CSS开源
AI自动操作VS Code,自然语言搞定各种配置,来自阿里通义智能计算实验室 | 开源北大等发布多模态版o1!首个慢思考VLM将开源,视觉推理超越闭源模型推荐一些值得学习的开源项目和框架.NET Core 与 Redis 的简单邂逅:让你的应用更“记忆”开发者之选:Bruno 如何在竞争中脱颖而出

相关专题 更多

2024年第十九届中国企业年终评选
2024年第十九届中国企业年终评选
我收藏的内容
点赞
收藏

51CTO技术栈公众号

业务
速览
在线客服
媒体
51CTO CIOAge HC3i
社区
51CTO博客 鸿蒙开发者社区 AI.x社区
教育
51CTO学堂 精培 企业培训 CTO训练营

相关内容推荐

审计研究期刊好吗电路与系统期刊静电方向的期刊当代职业教育期刊核心期刊期刊署名规则新一代期刊是什么期刊啊哲学期刊电子教育期刊插画期刊的wos号正式出刊期刊怎样下载期刊封面生物类顶级期刊燃具产品期刊期刊编号示例sci期刊哪里下载期刊外审7天完成国内期刊生命缘核心期刊名校期刊介绍煤炭类ei期刊海风期刊2021年期刊初审未通过先进保健材料期刊中国科技在线期刊新前程期刊拓扑优化类期刊园林杂志期刊号2007北大核心期刊期刊法制园地数值代数 期刊媒介核心期刊怎么投稿核心期刊期刊编辑入门书籍景观研究 期刊3分综合期刊期刊更名 论证意见前沿期刊是B1级期刊吗期刊文章状态消失期刊的含义河北 核心期刊江西sci期刊杂志期刊封面赏析北大核心期刊意义期刊PPB投稿中国物流相关期刊知名美术期刊gcp是几区期刊浙江钢铁期刊级别建筑电气 期刊 PDF氢能源期刊期刊的H省级煤炭期刊怎么投稿核心期刊文学之路期刊isa期刊降重草堂期刊点评期刊图片宽度期刊特征有期刊编辑情况说明武陵期刊是什么级别的期刊订阅的期刊入账tust什么期刊水产sci期刊膜分离期刊地质勘探期刊投资理财 期刊科学经济导论期刊期刊征文方案地质期刊排名英文课内课外期刊时代汽车期刊是国家级期刊期刊论文概述小众期刊购买渠道期刊级别abc加强期刊 工作图情专业期刊综述类的期刊贵州论文发表期刊symmetry期刊预警期刊封面页健康管理期刊查询期刊 英文校对费用今商圈期刊收几月份期刊食用菌期刊是核心期刊嘛空中英语 期刊期刊代写介绍肉崽期刊恐龙密码期刊答案期刊传播矩阵山西诚信期刊图片虚拟期刊排名期刊投稿指南网站商讯期刊是学术期刊吗钱经期刊action期刊医学碳中和征稿 期刊人物作品期刊在英文期刊中台湾论文期刊期刊文献引用规则造价相关期刊黄河之声 期刊期刊上标有ca光学期刊oe中国矿大期刊锂电材料期刊高级评审期刊收到假期刊青海金融期刊气象sci期刊期刊邮箱回复《长春教育》期刊沟通 文献期刊公司期刊作文模版创新期刊内容mi收录期刊科学核心期刊何雪松期刊ei期刊属于国外ei检索期刊Jmmct是几区期刊期刊装订北京静疗核心期刊IJMI什么级别期刊顶级科研期刊外语学术期刊顶级期刊数量要求文化研究期刊广州期刊 NI 地球期刊外聘人员要求广西卫生期刊hct材料期刊scirea期刊简介科技致富向导期刊河南乡村期刊投稿上海周报 期刊mdpi 遥感期刊期刊用户注册ie国际期刊ei期刊 英语外网期刊推荐理由经管与管理期刊黑期刊有哪些武大期刊等级查询经济论坛期刊口碑国际商务sci期刊编辑期刊的意义孙彬 期刊审计期刊卷首语ijssu期刊好吗科技核心期刊与科技期刊福建林业 期刊small期刊厉害ppp投资期刊卓越期刊封面图水胶体期刊启迪观察期刊聊城期刊投稿平台汽车设计杂志期刊读写算期刊有感TAR会计期刊佛教影响因子期刊图书期刊电子资源论文期刊卷号placenta期刊封面学术争鸣 期刊水利顶尖期刊投稿cissci期刊目录读教研期刊心得entropy期刊投稿膜领域期刊排名中文园林期刊周易杂志期刊ins是啥期刊外文期刊 中文energies期刊主编全省群文期刊土壤类核心期刊科委期刊分类耀中期刊RCR论文期刊勘察测绘期刊省级临床期刊英文期刊认定国外的法律期刊民国河南教育期刊国内期刊分级查询男生女生期刊aci期刊目录芒种期刊评价统计相关国际期刊IJIE期刊几区空间美语期刊语文期刊文献综述新高尔夫期刊福建诚信期刊企业期刊单页艺术工作期刊投稿传媒期刊诈骗期刊投稿审稿费vip中文期刊

合作伙伴

合毅科技

niu.seo5951.com
www.kmpower.cn
www.lyhbj.cn
idc.urkeji.com
top1.urkeji.com
www.andmedia.cn
www.bjdongwei.cn
www.china185.com
www.youpinhui.vip
www.desai360.com
www.bjdongwei.cn
seo.xtcwl.com
www.imcrd.com
www.haowangjiao.cc
www.andmedia.cn
www.gzlyapi.com
www.youpinhui.vip
seo.xtcwl.com
www.imcrd.com
www.bbswimming.cn