eBPF 可观测性与 Cilium/Tetragon 应用

共 20 题
#

1. Cilium Hubble 如何利用 eBPF 实现无侵入的 Kubernetes 服务拓扑与流量可视化,即 DNS/HTTP/gRPC 指标采集与服务依赖图自动生成

A Hubble 需要应用插桩才能采集流量
B Hubble 只能采集 TCP 流量
C Hubble 用 eBPF 无侵入采集流量、解析 HTTP/gRPC/DNS 指标并自动生成服务依赖图 ✓ 正确答案
D Hubble 无法生成服务拓扑
#

2. Falco 内核层运行时安全的原理中系统调用过滤、规则引擎、告警输出与抑制策略

A Falco 只做静态镜像扫描
B Falco 规则无法抑制误报
C Falco 无法检测容器行为
D Falco 用内核层系统调用采集 + 规则引擎匹配异常行为,输出告警并支持抑制策略 ✓ 正确答案
#

3. Pixie 的 eBPF 自动采集机制中无需插桩的 HTTP/gRPC/DNS 指标、服务拓扑(Service Map)与火焰图(Flame Graph)如何生成以及集群内留存数据如何导出到长期存储

A Pixie 用 eBPF 无插桩自动采集 HTTP/gRPC/DNS 指标、生成服务拓扑与火焰图,并支持导出到长期存储 ✓ 正确答案
B Pixie 需要应用插桩才能采集
C Pixie 无法生成火焰图
D Pixie 数据只能集群内留存
#

4. Cilium 的 eBPF 数据路径分层中 XDP/TC/socket 级负载均衡的作用与 conntrack 瓶颈规避

A Cilium 只用 iptables 转发
B socket 层不能优化本地流量
C XDP 层支持复杂状态
D Cilium 在 XDP/TC/socket 分层实现负载均衡,并用 BPF conntrack 替代内核表规避 conntrack 瓶颈 ✓ 正确答案
#

5. eBPF 程序生命周期与故障隔离中加载/attach 失败处理与内核态异常如何避免影响主机稳定性

A eBPF 程序异常会导致内核崩溃
B 校验器不检查程序
C eBPF 加载/attach 失败需优雅处理,校验器与限制保证内核态异常被隔离,不崩溃主机 ✓ 正确答案
D eBPF 程序无法卸载
#

6. Cilium ClusterMesh 多集群场景下 eBPF hubble 跨集群流量可视化的工程边界?

A Hubble 原生支持跨集群全局视图
B Hubble 数据无需聚合
C ClusterMesh 无法跨集群
D Hubble 能观测跨集群流量,但跨集群可观测性聚合存在数据本地化、聚合延迟等工程边界 ✓ 正确答案
#

7. Cilium ClusterMesh 的多集群网络中跨集群服务发现、网络策略同步与全局服务负载均衡

A ClusterMesh 只做单集群
B 网络策略无法跨集群同步
C ClusterMesh 实现跨集群服务发现、网络策略同步与全局服务负载均衡,让多集群逻辑单一 ✓ 正确答案
D 负载均衡只能单集群
#

8. Tetragon(Cilium)的进程监控与运行时安全中进程追踪、文件访问、网络行为与策略执行(kill/stop/notify)

A Tetragon 只能做网络监控
B Tetragon 无法执行响应动作
C Tetragon 用 eBPF 追踪进程/文件/网络行为,并通过 TracingPolicy 执行 kill/stop/notify 等响应动作 ✓ 正确答案
D Tetragon 与 Cilium 无关
#

9. eBPF 与 OpenTelemetry 的融合中 eBPF 采集的低层信号如何与 OTel Trace/Metrics/Logs 关联(Correlated Signals)

A eBPF 通过共享上下文标识与时间对齐,把低层信号与 OTel Trace/Metrics/Logs 关联,实现跨层可观测 ✓ 正确答案
B eBPF 与 OTel 互不关联
C eBPF 无法输出 OTel 兼容信号
D 关联只发生在应用层
#

10. eBPF 可观测性在生产中的性能开销控制中采样率、过滤条件、map 大小调优与 CPU 开销基准

A eBPF 开销无法控制
B 采样会降低可观测性,应禁用
C 通过采样率、过滤条件、map 大小调优与 CPU 基准评估控制 eBPF 开销,平衡可观测性与性能 ✓ 正确答案
D map 大小无需调优
#

11. eBPF 的程序架构中内核探针(kprobe/tracepoint)与用户态(map、ring buffer)如何交互与传递数据

A eBPF 数据只能内核态处理
B ring buffer 是双向的
C eBPF 用内核探针采集,通过 map(共享状态)与 ring buffer(事件流)与用户态交互传递数据 ✓ 正确答案
D 用户态无法读取 BPF 数据
#

12. Cilium Hubble 监控落地中指标暴露、与 Prometheus 告警集成及流量策略告警的配置

A Hubble 暴露 Prometheus 指标,通过 ServiceMonitor 接入并配置告警规则与流量策略告警 ✓ 正确答案
B Hubble 指标无法接入 Prometheus
C Hubble 无法做策略告警
D Hubble 指标无需暴露
#

13. Cilium 基于 eBPF 的 CNI 与网络策略中相比 iptables 在性能、可观测性与策略表达上的优势

A iptables 性能更好
B eBPF 策略表达更扁平
C iptables 可观测性更强
D eBPF 在性能(哈希查找)、可观测性(流量采集)与策略表达(声明式 CRD)上全面优于 iptables ✓ 正确答案
#

14. Tetragon 与 Cilium 在安全可观测性的边界差异 (kprobe vs tracing hook)?

A 两者都只做网络安全
B Tetragon 不追踪进程
C Cilium 聚焦网络层安全,Tetragon 聚焦运行时/主机安全,用 kprobe/tracepoint/tracing hook 追踪行为 ✓ 正确答案
D kprobe 比 tracepoint 更稳定
#

15. Tetragon 的安全观测中进程执行、文件访问与网络连接的策略追踪(tracing policy)如何编写

A TracingPolicy 通过事件类型(kprobe/tracepoint)、匹配条件与响应动作(notify/kill/signal)定义进程/文件/网络追踪 ✓ 正确答案
B TracingPolicy 只能追踪网络
C TracingPolicy 无法执行 kill
D TracingPolicy 无需匹配条件
#

16. eBPF 性能剖析中 off-cpu/on-cpu 分析、函数级火焰图与高频采样对生产的影响

A on-cpu 找 CPU 热点、off-cpu 找等待瓶颈,火焰图可视化,但高频采样需控制开销 ✓ 正确答案
B on-cpu 分析用于找等待瓶颈
C off-cpu 分析找 CPU 热点
D 高频采样无生产影响
#

17. eBPF 排障常用工具中 bpftrace 单行脚本与 bcc 工具集(biolatency/runqlat/tcpconnect)的典型用法

A bpftrace 用单行脚本快速探针,bcc 提供 biolatency/runqlat/tcpconnect 等预置工具,按症状选工具排障 ✓ 正确答案
B bpftrace 只能预置工具
C biolatency 用于排查网络连接
D runqlat 排查磁盘 IO
#

18. eBPF 的部署约束中内核版本、BTF/CO-RE 要求与 CAP_BPF 权限对生产落地的限制

A eBPF 无部署约束
B eBPF 部署受内核版本、BTF/CO-RE 支持与 CAP_BPF 权限约束,影响老内核与无特权环境落地 ✓ 正确答案
C BTF 缺失不影响 eBPF
D 容器内默认有 CAP_BPF 权限
#

19. eBPF 程序的版本兼容性与内核升级风险中 CORE(Compile Once, Run Everywhere)机制、BTF 与 libbpf

A eBPF 程序跨内核无需兼容
B CO-RE 完全消除内核升级风险
C CO-RE 用 BTF 与 libbpf 做字段重定位,实现编译一次到处运行,但内核升级仍需测试钩子点与语义变化 ✓ 正确答案
D BTF 与 CO-RE 无关
#

20. eBPF 安全观测的对抗局限中内核提权后绕过观测的手段与检测盲区如何评估

A eBPF 观测无法被绕过
B eBPF 是万能的检测手段
C 加密流量可被 eBPF 解密
D eBPF 观测依赖内核,攻击者提权后可操纵/绕过,需评估盲区并配合分层防御 ✓ 正确答案