Kube-Knark 是一个开源追踪器,利用 pcap 和 ebpf 技术对已部署的 Kubernetes 集群进行运行时追踪。它追踪 Kubernetes API 的执行以及主节点配置文件权限的变更。追踪匹配的事件通过 Go 插件 Webhook 进行传递。
kube-knark 追踪数据将通过以下方式报告:
kube-Knark 控制台:

git clone https://github.com/chen-keinan/kube-knark
cd kube-knark
make build
无需插件执行 kube-knark
./kube-knark
Kube-knark 向用户插件暴露两个钩子 示例:
go build -buildmode=plugin -o=~/<插件文件夹>/<插件>.so ~/<插件文件夹>/<插件>.go
cp ~/<插件文件夹>/<插件>.so ~/.kube-knark/plugins/compile/<插件>.so
Kube-knark 支持两种规范,并且可以轻松扩展:
这两种规范都可以通过修改 ~/.kube-knark/spec 文件夹下的规范文件轻松扩展