多彩编程 多彩编程MZPH · CODE BLOG
ARTICLE DETAIL

文章详情

深耕前端与后端开发技术的一线实战笔记与踩坑复盘。

Cilium 手动删除 IPCache 映射:cilium-dbg bpf ipcache delete 从排查到执行的完整 SOP

Cilium 手动删除 IPCache 映射:cilium-dbg bpf ipcache delete 从排查到执行的完整 SOP Cilium 手动删除 IPCache 映射cilium-dbg bpf ipcache delete 从排查到执行的完整 SOP【免费下载链接】ciliumeBPF-based Networking, Security, and Observability项目地址: https://gitcode.com/GitHub_Trending/ci/cilium一个典型的排障现场先说结论要手工清掉一条过期的映射用cilium-dbg bpf ipcache delete PREFIX但删除前必须先确认条目的真实形态。场景很常见某个 Pod 的 IP 已被释放但节点上的 Cilium IPCache 里还留着它旧的“IP → 身份”映射后续流量落到这个 IP 时按过期身份做策略判定表现就是转发异常、流量莫名被丢。正常情况下 IPCache 由 Agent 自动维护手动删除只用于排障、测试或纠正异常条目。这个命令直接操作 Agent 节点内核里的 BPF map属于低级运维操作。所以本文按排障视角组织先确认再删除再验证每一步都给出可复制的命令。背景IPCache 是数据平面的“地址簿”一句话理解 IPCache它记录“IP/CIDR 前缀 → 安全身份Identity及远端隧道端点”的映射。数据平面上每个包都要查这张表才能完成身份识别、策略判定和隧道封装决策。你可以把它类比成数据平面随身携带的地址簿——查不到就不知道该把包交给谁、按什么身份放行。它对应的内核 map 名为cilium_ipcache_v2类型是 LPM Trie最长前缀匹配容量上限 512000 条定义与键值结构见 pkg/maps/ipcache/ipcache.go。ipcache delete 语法与参数命令形如cilium-dbg bpf ipcache delete PREFIX [--clusterid N]参数就三类先记住它们再谈执行位置参数PREFIX待删除的 IP/CIDR 前缀必须有且仅有一个。必须带前缀长度如10.244.3.110/32、fd00::a0/128。传裸 IP如10.244.3.110会直接报错Invalid prefix address.。--clusteriduint16默认0条目所属的集群 ID0表示本集群。它参与 BPF map 键的构造删除时必须与写入时使用的值一致否则键对不上删除会失败。继承的全局选项-H/--host指定 Agent API 地址--config指定配置文件-D/--debug开调试日志--log-driver/--log-opt配置日志后端。排障时最常用的其实是-D。另外命令会先做 root 权限校验实现见 cilium-dbg/cmd/bpf_ipcache_delete.go非 root 直接拒绝执行——它必须在运行 Cilium Agent 的节点上以 root 身份跑。排障 SOP先查后删的完整命令序列第一步确认条目存在且格式正确# 列出全部 IPCache 条目本地 远端 IP 与身份 cilium-dbg bpf ipcache list # 按前缀精确匹配键的字符串必须完全相等 cilium-dbg bpf ipcache match 10.244.3.110/32 # 按 IP 做最长前缀匹配查询 cilium-dbg bpf ipcache get 10.244.3.110三者分工不同list别名ls全量展示match要求前缀键精确相等命中输出key ... has value ...未命中输出does not match to any ipcache entry并以非零码退出get按 IP 走 LPM 语义命中输出10.244.3.110 maps to identity 6查不到则输出does not map to any identity。排障时先用list看清真实键长什么样再决定删谁。✅第二步执行删除# 删除本集群条目clusterid 缺省为 0可省略 cilium-dbg bpf ipcache delete 10.244.3.110/32 # ClusterMesh 远端条目必须带上写入时的 clusterid cilium-dbg bpf ipcache delete 10.244.3.110/32 --clusterid 1成功时输出Deleted entry 10.244.3.110/320末尾的0就是 clusterid。失败时向 stderr 打印Error deleting entry ...并以退出码 1 结束。第三步再次验证cilium-dbg bpf ipcache match 10.244.3.110/32 # 期望输出10.244.3.110/32 does not match to any ipcache entry如果还需要重建映射可以配合update子命令插入新条目它支持--identity、--tunnelendpoint、--encryptkey、--skiptunnel、--clusterid参数cilium-dbg bpf ipcache update 10.244.3.110/32 \ --tunnelendpoint 172.21.0.2 --identity 6 --clusterid 0原理速览LPM Trie 键结构与删除语义delete 的执行链路很短解析 CIDR → 用前缀和 clusterid 构造键 → 对cilium_ipcache_v2这张 LPM Trie 执行精确删键。键由四个字段拼成pkg/maps/ipcache/ipcache.go 中的Key结构需与bpf/lib/eps.h中的struct ipcache_key保持同步Prefixlen前缀长度内部叠加了staticPrefixBits偏移ClusterID即--clusteridFamily地址族按前缀自动识别 IPv4/IPv6无需手工指定IP固定 16 字节IPv4 存放在低 4 字节。因此“前缀 clusterid 地址族”三者共同决定一个键。这也解释了删除语义LPM Trie 的删除是精确删键——只移除与所给键完全一致的条目不级联影响其他前缀。删掉一条 /32 不会动到同网段的 /24 条目反之亦然两个前缀在 map 里是相互独立的键。delete、update、get、match这些子命令都挂在同一个父命令ipcache“Manage the IPCache mappings for IP/CIDR - Identity”之下定义见 cilium-dbg/cmd/bpf_ipcache.go。⚠️ 避坑清单按“现象 → 原因 → 处理”梳理最常见的四类坑提示权限不足→ 命令内置 root 校验。原因非 root 执行。处理登录 Agent 节点用sudo重跑。Error deleting entry ...: no such file or directoryENOENT→ 构造出的键在 map 里不存在。常见原因有三个前缀拼错、clusterid 与写入时不一致、地址族不对。处理先cilium-dbg bpf ipcache list核对真实键ClusterMesh 场景尤其检查 clusterid。Invalid prefix address.→ 参数不是合法 CIDR。原因裸 IP 没带前缀长度。处理补上/32IPv4或/128IPv6。No prefix provided.→ 漏传了位置参数。处理把前缀加到命令后面。还有一个必须想清楚的坑删除条目会直接改变数据路径行为——该前缀随即失去身份策略按无身份/未知处理与隧道端点封装决策随之变化。而且手动删除只是“治标”Agent 后续可能按控制面状态把条目重新同步回来根因应在控制面如 IPAM、身份同步修复手工清键只用于排障或临时纠正。一句话总结与子命令速查记住六个字先查后删键要对上。list看清全貌match精确核对delete精确删键最后再match一次验证收尾。ipcache 命令族的分工可以这样记update负责插入/覆盖带--identity、--tunnelendpoint、--encryptkey、--skiptunnel、--clusteridlist别名ls全量展示get按 IP 做最长前缀匹配查身份match按前缀精确匹配delete精确删键。排障时它们通常成组使用单独执行delete反而少见——这也是“先查后删”成为习惯的原因。【免费下载链接】ciliumeBPF-based Networking, Security, and Observability项目地址: https://gitcode.com/GitHub_Trending/ci/cilium创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表