배움과 성장/시스템·성능
eBPF 관측 Hook 선택: tracepoint·kprobe·fentry·uprobe 차이
eBPF 프로그램은 혼자 실행되지 않고 커널이나 사용자 공간에서 발생하는 특정 event에 연결된다. 이 연결 지점을 흔히 hook이라고 부른다. 같은 함수 호출을 관찰하더라도 tracepoint, kprobe, fentry, uprobe는 대상과 안정성, 인자 해석 방식이 다르다.“커널이면 kprobe, 애플리케이션이면 uprobe”만으로 고르면 배포 뒤 symbol이 사라지거나 context 구조가 달라지는 문제를 놓치기 쉽다. 먼저 관찰하려는 event의 의미와 유지해야 할 kernel·binary 범위를 정한다.Hook을 고르는 기준Hook관찰 대상연결 기준변경에 민감한 지점tracepoint커널이 미리 정의한 eventcategory와 event nameevent 제공 여부와 context fi..