kernel

mounter62521 分钟前
linux·ebpf·linux kernel·kernel
eBPF 驱动的云原生网络变革:Cilium 的前世今生与全机套接字迭代技术演进Cilium 是基于 Linux 内核核心技术 eBPF(Extended Berkeley Packet Filter) 构建的高性能开源网络、安全与可观测性平台,目前是云原生计算基金会(CNCF)的最高级别毕业项目。
mounter6251 天前
linux·linux kernel·kernel
从 2026 LSFMM/BPF 峰会看 eBPF 生态演进:技术变革、工具全景与资源泄漏诊断实战eBPF 技术的快速崛起,正在彻底改变 Linux 系统编程、网络与可观测性的未来。从峰会上关于代码库与模块化设计的深入讨论,到日常内核排错与资源泄漏诊断,eBPF 技术链展现出了强大的生命力。
mounter6252 天前
linux·服务器·linux kernel·kernel·kho·luo
突破零停机演进:Linux 内核 Live Update Orchestrator (LUO) 架构设计与热升级演进在超大规模云计算与数据中心运维中,宿主机(Hypervisor)内核升级与 CVE 漏洞修补始终面临“高可用”与“硬重启”之间的矛盾。传统的 kexec 快速重启技术虽然省去了 BIOS/UEFI 硬件初始化的时间,但无法跨内核保留用户态应用及虚机的运行状态,导致业务不得不经历中断。
mounter6257 天前
linux·内存管理·linux kernel·kernel·liveupdate
重构 Kexec Handover:Linux 内核如何将 KHO 打造为无状态、可重入的跨重启交接基石在云计算与超大规模数据中心中,内核升级通常意味着整机重启与服务中断。为了实现“零感知”升级,Linux 内核社区近年来相继引入了 KHO (Kexec HandOver,Kexec 内存与状态交接机制) 以及基于其构建的 LUO (Live Update Orchestrator,内核实时更新编排器) 技术。它们允许在新旧内核通过 kexec 切换时,将关键的内存页面、设备树信息乃至运行中的 VM/容器状态原封不动地交接给新内核。
mounter62512 天前
linux·linux kernel·kernel·rdma·net namespace
将 RDMA 引入容器:Soft-RoCE (RXE) 网络命名空间支持深度解析摘要在云原生与容器化技术普及的背景下,Linux 网络命名空间(Network Namespace, netns)构成了 Docker、Kubernetes 等容器隔离的核心基础。然而,Linux 内核中的 Soft-RoCE (RXE)(基于软件实现的 RoCEv2 协议栈驱动)在以往版本中存在严重的“命名空间盲(Namespace-Blind)”缺陷,导致其无法直接运行于隔离的容器环境中。
mounter62512 天前
linux·开发语言·rust·linux kernel·kernel
GCCRS 突破与 Rust 入核:Linux 工具链的重大变革进入 2026 年,Rust 在 Linux 内核中的应用已正式迈入深度工程落地阶段。作为 Linux 诞生以来最激进的工程架构演进之一,Rust 的引入不仅重塑了内核模块的开发范式,也对底层编译工具链提出了全新的要求。
mounter62518 天前
linux·kubernetes·linux kernel·kernel·macsec
MACsec 全景解析:从技术演进、核心架构到 DPU 硬件卸载与 K8s 大规模调度实战一、 MACsec 技术概述:历史演进与未来展望MACsec(Media Access Control Security,媒体访问控制安全)是定义在 IEEE 802.1AE 标准中的二层(数据链路层)网络安全协议。它在以太网帧级别提供数据加密(Confidentiality)、完整性校验(Integrity Check)和防重放攻击(Anti-Replay)保护。
Light_It19 天前
linux·kernel
Linux 内核参数 pci-stub.ids=`pci-stub.ids=` 是 Linux 内核启动参数,用于在系统初始化阶段预先将指定 Vendor ID:Device ID 的 PCI 设备绑定到 `pci-stub` 哑驱动,防止宿主机原生驱动加载,常用于 KVM 设备直通隔离 。
liulilittle20 天前
c++·ai·llm·内存·memory·core·kernel
LLM 推理引擎与内核系统工程原理摘要:本文从计算机系统的基础理论出发,系统阐述大语言模型推理引擎与内核工程的原理体系。核心论点是:decode 的性能由内存带宽决定而非算力决定,帧时间等于活跃权重字节数除以有效带宽;由此推出全部工程手段的分类——量化削减字节、批处理摊薄字节、预取提高有效带宽、卸载改变带宽档位、投机解码减少搬运次数、分页管理 KV 容量。全文以一次推理请求的生命周期为线索:硬件存储层次(第二章)→ 带宽瓶颈的推导与实测(第三章)→ 计算分解(第四章)→ 调度与批处理(第五章)→ KV cache 与分页显存(第六章)→
mounter62523 天前
linux·ebpf·linux kernel·kernel·ftrace
突破单点限制:BPF 多跟踪点高效附加机制与新 ftrace 架构解析在 Linux 内核的技术演进中,跟踪点(Tracepoint) 与 kprobe 一向是系统可观测性与性能诊断的双璧。相比于基于断点/异常机制的 kprobe,跟踪点采用运行时代码补丁(Code Patching)和静态插桩机制,拥有极高的执行效率。
mounter62525 天前
linux·安全·ebpf·linux kernel·kernel
深度解析 eBPF LSM:如何利用 eBPF 构建安全的 Linux 内核纵深防御体系随着云原生架构的普及以及系统安全威胁的不断升级,传统的 Linux 安全机制逐渐显露出性能与灵活性上的瓶颈。自 2020 年 Linux 5.7 引入 eBPF LSM(Linux Security Module) 以来,eBPF(Extended Berkeley Packet Filter)技术不仅掀起了内核可观测性的革命,更为 Linux 内核安全防护带来了颠覆性的解决方案。
mounter6251 个月前
linux·ebpf·cve·kernel
认识 Tetragon:基于 eBPF 的安全监控与强制执行工具在深入了解思科的内核安全实践之前,我们先来认识一下文中提到的核心工具——Tetragon。Tetragon 是由 Cilium 社区(现属于 CNCF 毕业项目)开发的一款开源的、基于 eBPF(Extended Berkeley Packet Filter) 的安全可观测性与运行时强制执行工具。它的核心优势包括:
mounter6251 个月前
linux·linux kernel·kernel·kexec·liveupdate·kho
跨内核实时更新:如何实现 hugetlbfs 巨页的无缝保留与恢复?随着云原生和虚拟化基础设施的演进,在不中断宿主机上运行的租户虚拟机(VM)的前提下完成宿主机内核升级(Host Kernel Live Update),已从“锦上添花”变成了生产环境的刚需。
mounter6251 个月前
linux·文件系统·linux kernel·kernel·iomap
深度解析 Linux 内核中的 iomap 子系统:历史、演进、核心机制与未来内核的文件系统实现常常会涉及一个名为 "iomap" 的层,但很少有人能准确说出 iomap 究竟是什么。这正是 LWN 旨在填补的空白。简而言之,iomap 处理的是文件系统空间中的数据(由特定的文件和文件内偏移量标识)与存储空间(可能是内存位置,或存储设备上的一组块)之间的映射关系。利用这种映射,iomap 可以处理一大堆常见的、与文件系统相关的任务,从而允许从各个文件系统实现中移除大量样板代码。
mounter6251 个月前
linux·ebpf·linux kernel·kernel·rdma·xdp
高性能网络技术演进与创新探索:RDMA、eBPF/XDP 深度解析及 LSF/MM/BPF 2023 专题演讲RDMA (Remote Direct Memory Access,远程直接内存访问) 是一种专为突破传统 TCP/IP 网络协议栈性能瓶颈而设计的高性能网络通信技术。
mounter6251 个月前
linux·人工智能·linux kernel·kernel
Linux 7.2-rc1 发布:从底层内存重构到 AI 补丁洪流的内核变革2026 年 6 月 28 日,Linus Torvalds 正式发布了 Linux 7.2-rc1 并宣布关闭 7.2 的合并窗口(Merge Window)。在这短短两周时间里,共有 13,412 个非合并提交(non-merge commits) 涌入主线内核,由创纪录的 2,138 位贡献者 共同完成。
mounter6252 个月前
linux·驱动开发·linux kernel·kernel
跨越鸿沟:从内核驱动开发到超大规模云端生产环境的思考在网络技术快速迭代的今天,内核开发者与应用开发者之间往往存在着一堵无形的墙:底层开发者拼命追求单机与硬件的极致性能,而上层应用开发者则更关心业务逻辑与快速迭代。在网络开发者大会 Netdev 0x1a 上,Cloudflare 首席工程师 Jesse Bradford 带来了一场生动的演讲。他结合自己从内核驱动开发人员(曾任职于 Intel)转型为系统性能工程师(现任职于 Cloudflare)的切身经历,为我们拆解了在超大规模、高压力的云端生产环境下,跨越网络协议栈不同层级(Layers)时那些鲜为人知
mounter6252 个月前
linux·网络·人工智能·linux kernel·kernel·rdma·rocev2
探索未来 AI 算力网络的基石:从传统 RoCE 走向 SRv6 驱动的弹性弹性网络(解析 Netdev 0x1A 创新实践)随着大语言模型和万亿参数 AI 训练的爆发,传统的网络架构正面临前所未有的挑战。在 Netdev 0x1A 会议上,来自 OpenAI、微软、AMD 和博通等技术巨头展示了一项跨越行业合作的突破性成果:如何利用极简的 SRv6(Segment Routing IPv6)与创新的多平面 RoCE 数据包喷洒(Packet Spraying)技术,构建一个具备极高弹性的超大规模 AI 超级计算机网络。
mounter6252 个月前
linux·网络·安全·linux kernel·kernel
从内存隔离到运行时防线:透视 Linux 内核安全强化的博弈与演进在操作系统内核的安全攻防史中,消除可利用的漏洞并阻止新漏洞的引入是一场永无止境的战役。然而,即使开发者们在消灭漏洞上取得了极其瞩目的成就,庞大复杂的 Linux 内核在短期内也绝无可能彻底清空漏洞。因此,“安全强化(Hardening)”成为了另一条关键战线——其核心逻辑在于:既然无法完全消灭漏洞,那就通过改变游戏规则,最大程度地提高现有漏洞的利用难度。
mounter6252 个月前
linux·linux kernel·kernel·writeback·writethrough
现代 Linux 内核中的数据持久化艺术:从回写(Writeback)到多样化写策略在现代操作系统中,如何平衡写入性能与数据安全性,是内核设计中永恒的辩题。Linux 内核通过一套精妙的缓存与写策略机制来维系这一平衡。