試Cortex-M33 MPU:從配置到MemManage Fault的完整實(shí)驗(yàn))
說實(shí)話最開始我并不太熱衷于用QEMU去調(diào)MPU。原因很簡單QEMU畢竟是個(gè)模擬器跑個(gè)裸機(jī)點(diǎn)燈、驗(yàn)證外設(shè)驅(qū)動(dòng)還行MPU這種跟“異常”、“訪問控制”強(qiáng)相關(guān)的東西模擬器能復(fù)現(xiàn)出真機(jī)那種微妙的行為嗎直到我接手一個(gè)Cortex-M33項(xiàng)目廠家板子的調(diào)試器固件版本老舊每次配置MPU錯(cuò)誤都得重新燒錄、連調(diào)試器讀寄存器、再翻手冊比對寄存器位一個(gè)上午就搭進(jìn)去三回。后來我索性把整套實(shí)驗(yàn)搬到了QEMU上在mps2-an505這臺虛擬的MPS2開發(fā)板環(huán)境里跑Cortex-M33從配置MPU到觸發(fā)MemManage Fault再到恢復(fù)現(xiàn)場全部可以在主機(jī)上直接觀察。這個(gè)“用QEMU玩轉(zhuǎn)Cortex-M33 MPU”的方法對剛開始接觸ARMv8-M、TrustZone以及MPU的開發(fā)者來說是一條成本極低的學(xué)習(xí)路徑。這篇文章不打算講太虛的概念直接給你一整套能編譯、能運(yùn)行、能看到fault現(xiàn)場的實(shí)驗(yàn)工程。你不需要買板子也不需要J-Link只需要一臺能跑QEMU的x86機(jī)器裝上交叉編譯工具鏈照著我下面的步驟走一遍就能親手感受到MPU是怎么把一個(gè)“越權(quán)訪問”攔下來的也能學(xué)會(huì)用QEMU的調(diào)試手段去定位這類問題。適合正在做Cortex-M33相關(guān)開發(fā)、或者想搞懂ARMv8-M內(nèi)存保護(hù)機(jī)制的朋友。1. 為什么我堅(jiān)持認(rèn)為MPU調(diào)試應(yīng)該先在QEMU上做1.1 真機(jī)調(diào)試MPU的三個(gè)痛點(diǎn)真機(jī)上調(diào)MPU最煩的不是配置本身而是出錯(cuò)之后的排查效率。MPU的配置一旦把關(guān)鍵內(nèi)存區(qū)域的訪問權(quán)限收得過緊CPU立刻就會(huì)進(jìn)入異常連printf都可能來不及輸出程序直接卡死。這個(gè)時(shí)候你只能靠調(diào)試器去讀SCB-CFSR、SCB-MMFAR這些寄存器才能知道是哪個(gè)地址訪問違例了。聽起來不難問題是很多開發(fā)板的調(diào)試器連接不穩(wěn)定加上Cortex-M33大多配合TrustZone使用調(diào)試器的連接方式比傳統(tǒng)Cortex-M復(fù)雜現(xiàn)場一亂排查時(shí)間成倍增長。另外一個(gè)痛點(diǎn)是板子的外設(shè)地址各不相同。你在A廠家的芯片上調(diào)好的MPU region換到B廠家的板子外設(shè)基地址可能完全不同鏈接腳本、內(nèi)存布局都要跟著改。而QEMU的MPS2平臺是固定的內(nèi)存地圖清清楚楚學(xué)一次原理跑到哪里都能用。最讓我崩潰的是燒錄等待。真機(jī)上每改一次代碼編譯、燒錄、復(fù)位、復(fù)現(xiàn)異常、抓現(xiàn)場一個(gè)循環(huán)怎么也得一兩分鐘如果是復(fù)雜一點(diǎn)的配置一天下來大部分時(shí)間都耗在等燒錄器上了。QEMU秒級啟動(dòng)改完直接跑效率完全不在一個(gè)量級。1.2 QEMU能替你做哪些事不能替你做哪些事QEMU在MPU調(diào)試上的強(qiáng)項(xiàng)首先是異?,F(xiàn)場可視化。MemManage Fault發(fā)生時(shí)QEMU的日志模式可以直接把寄存器和內(nèi)存狀態(tài)打出來甚至能用GDB斷點(diǎn)停在handler入口像看普通程序一樣看異?,F(xiàn)場。其次是隨意構(gòu)造非法訪問。在真機(jī)上你不敢隨便寫一個(gè)越權(quán)訪問的測試代碼因?yàn)檎鏅C(jī)可能因?yàn)榕渲缅e(cuò)誤導(dǎo)致鎖死但QEMU里你隨便作大不了重啟虛擬機(jī)成本幾乎為零。但QEMU也有明顯的邊界。它不會(huì)模擬真實(shí)的內(nèi)存時(shí)序也不會(huì)模擬CacheCortex-M33本身沒有內(nèi)部Cache但部分帶Cache擴(kuò)展的型號有所以你在QEMU里感受到的MPU性能開銷和真機(jī)并不一致。此外QEMU對一些外設(shè)的安全屬性建模并不完整特別是TrustZone中涉及物理隔離的部分QEMU能做到邏輯層面的模擬但沒法覆蓋所有硬件細(xì)節(jié)。我的建議是邏輯和權(quán)限設(shè)計(jì)先在QEMU里驗(yàn)證時(shí)序、低功耗、外設(shè)電氣特性這些仍然需要真機(jī)。1.3 什么水平的讀者適合直接上手這篇文章適合三類人一是剛開始用Cortex-M33做開發(fā)想理解MPU到底怎么配置才安全的嵌入式工程師二是學(xué)習(xí)ARMv8-M架構(gòu)想通過實(shí)驗(yàn)驗(yàn)證理論的學(xué)生三是做RTOS移植或者安全啟動(dòng)方案的開發(fā)者手里有真機(jī)但不想頻繁燒錄的。你只需要會(huì)基本的C語言和Makefile知道什么是編譯、鏈接就能跟上。2. 環(huán)境準(zhǔn)備QEMU版本、交叉編譯鏈與MPS2機(jī)型選擇2.1 安裝QEMU注意別用太老的版本QEMU對MPS2平臺的支持已經(jīng)有很多年了但不同版本的完成度差別很大。早期的QEMU對Cortex-M33的MPU建模不完整跑起來經(jīng)常出現(xiàn)匪夷所思的行為。我建議直接使用當(dāng)前最新的穩(wěn)定版比如QEMU 8.x或9.x尤其是9.0以后的版本mps2-an505和mps2-an521這兩個(gè)機(jī)器的支持已經(jīng)相當(dāng)成熟。在Ubuntu或Debian上可以直接用apt安裝sudo apt update sudo apt install qemu-system-arm裝完之后驗(yàn)證一下版本并確認(rèn)MPS2機(jī)器列表是否存在qemu-system-arm --version qemu-system-arm -machine help | grep mps2如果machine help里能看到mps2-an385、mps2-an500、mps2-an505、mps2-an521那環(huán)境就基本可用了。注意qemu-system-arm和qemu-system-aarch64是兩個(gè)不同的二進(jìn)制包本文用到的Cortex-M33是32位ARM架構(gòu)需要的是qemu-system-arm別下錯(cuò)了。2.2 安裝arm-none-eabi-gcc交叉編譯器裸機(jī)程序編譯需要arm-none-eabi工具鏈。Ubuntu下同樣可以直接安裝sudo apt install gcc-arm-none-eabi binutils-arm-none-eabi驗(yàn)證arm-none-eabi-gcc --version如果你的發(fā)行版源里的工具鏈版本太老建議去Arm官網(wǎng)下載最新的GNU Arm Embedded Toolchain解壓后把bin目錄加到PATH里。這里沒什么技術(shù)含量但版本老確實(shí)可能遇到奇怪的問題比如某些新指令不支持我遇到過gcc 9的鏈接器對ARMv8-M的某些section處理不干凈換新版本就好了。2.3 為什么選mps2-an505而不是其他MPS2型號QEMU里MPS2平臺有多個(gè)型號mps2-an385是Cortex-M3mps2-an500是Cortex-M7mps2-an505是單核Cortex-M33mps2-an521是雙核Cortex-M33。既然目標(biāo)是學(xué)習(xí)Cortex-M33的MPU選AN505最合適單核結(jié)構(gòu)簡單而且它使用了SSE-200子系統(tǒng)地址映射清晰適合教學(xué)實(shí)驗(yàn)。另外AN505的默認(rèn)啟動(dòng)方式也很有意思。它把向量表從地址0x00000000開始加載代碼和RAM分別映射在ITCM和DTCM上非常像一個(gè)“干凈的MCU模型”比直接在STM32L5這種芯片上做實(shí)驗(yàn)更容易理解。2.4 先用QEMU自帶的方式驗(yàn)證環(huán)境通不通環(huán)境是否通了不一定要先寫程序。QEMU的-kernel參數(shù)可以直接加載一個(gè)裸機(jī)二進(jìn)制文件到內(nèi)存開頭。我們可以先用一個(gè)最簡單的、只有向量表和空循環(huán)的bin來測試避免一上來就扎進(jìn)MPU配置里。一個(gè)空程序如果能在QEMU里正常啟動(dòng)不報(bào)錯(cuò)說明機(jī)器、工具鏈、啟動(dòng)方式都對了。3. MPS2 AN505內(nèi)存布局與最小啟動(dòng)工程3.1 內(nèi)存地圖ITCM、DTCM和外設(shè)區(qū)域MPS2 AN505的內(nèi)存分布是QEMU模擬出來的固定地址學(xué)習(xí)它比翻一摞芯片手冊來得舒服。關(guān)鍵地址如下地址范圍用途0x00000000 - 0x0007FFFFITCM代碼區(qū)中斷向量表在這里0x20000000 - 0x2003FFFFDTCMRAM區(qū)棧和全局變量在這里0x40000000 - 0x4FFFFFFFSSE-200內(nèi)部外設(shè)、FPGAIO等0xE0000000 - 0xE00FFFFFUART、定時(shí)器、系統(tǒng)控制等外設(shè)0xF0000000 附近系統(tǒng)控制寄存器、SCC需要特別注意的是Cortex-M33的內(nèi)核外設(shè)SCB、NVIC、MPU寄存器映射在0xE000E000開始的系統(tǒng)控制空間這部分和普通的MCU外設(shè)不一樣是ARM內(nèi)核定義的必須清楚。3.2 極簡鏈接腳本把代碼放ITCM數(shù)據(jù)放DTCM有了內(nèi)存地圖鏈接腳本就很好寫了。下面是我用的mps2_an505.ldENTRY(Reset_Handler) MEMORY { FLASH (rx) : ORIGIN 0x00000000, LENGTH 512K RAM (rwx) : ORIGIN 0x20000000, LENGTH 256K } _estack ORIGIN(RAM) LENGTH(RAM); SECTIONS { .text : { KEEP(*(.isr_vector)) *(.text*) *(.rodata*) . ALIGN(4); _etext .; } FLASH .data : AT(_etext) { _sdata .; *(.data*) . ALIGN(4); _edata .; } RAM .bss : { _sbss .; *(.bss*) *(COMMON) . ALIGN(4); _ebss .; } RAM }這個(gè)腳本里_estack直接用RAM的最高地址作為棧頂簡單可靠。_sdata、_edata、_etext是啟動(dòng)代碼拷貝data段用的標(biāo)號后面匯編里會(huì)用到。3.3 啟動(dòng)代碼和向量表啟動(dòng)代碼的邏輯很清楚硬件復(fù)位后從0x00000000取出初始棧指針從0x00000004取出Reset_Handler地址然后跳到Reset_Handler執(zhí)行。Reset_Handler里做的事情只有三件把.data段從Flash拷到RAM把.bss段清零最后調(diào)用main。.syntax unified .cpu cortex-m33 .thumb .section .isr_vector,a,%progbits .align 2 .globl __Vectors __Vectors: .word _estack .word Reset_Handler .word NMI_Handler .word HardFault_Handler .word MemManage_Handler .word BusFault_Handler .word UsageFault_Handler .word 0, 0, 0, 0, 0, 0, 0, 0, 0, 0 .word 0, 0, 0, 0, 0, 0, 0, 0, 0, 0 .word 0, 0, 0, 0, 0, 0, 0, 0, 0, 0 .section .text .thumb_func .globl Reset_Handler Reset_Handler: ldr r0, _sdata ldr r1, _edata ldr r2, _etext b 2f 1: ldr r3, [r2], #4 str r3, [r0], #4 2: cmp r0, r1 bcc 1b ldr r0, _sbss ldr r1, _ebss movs r2, #0 b 4f 3: str r2, [r0], #4 4: cmp r0, r1 bcc 3b bl main b . .thumb_func .weak NMI_Handler NMI_Handler: b NMI_Handler .thumb_func .weak HardFault_Handler HardFault_Handler: b HardFault_Handler .thumb_func .weak MemManage_Handler MemManage_Handler: b MemManage_Handler .thumb_func .weak BusFault_Handler BusFault_Handler: b BusFault_Handler .thumb_func .weak UsageFault_Handler UsageFault_Handler: b UsageFault_Handler這里把幾個(gè)fault handler定義成weak符號后面C代碼里如果定義了強(qiáng)符號鏈接器會(huì)優(yōu)先使用C的版本。很多人第一次寫M33啟動(dòng)代碼會(huì)忘記.thumb_func結(jié)果跳轉(zhuǎn)時(shí)處理器狀態(tài)切到ARM模式立刻HardFault。這是個(gè)老坑。3.4 Makefile和第一條輸出用semihosting的方式在QEMU里打一條字符串可以繞開串口驅(qū)動(dòng)的復(fù)雜度便于先驗(yàn)證工程本身沒問題。Makefile是這樣的CC arm-none-eabi-gcc OBJCOPY arm-none-eabi-objcopy CFLAGS -mcpucortex-m33 -mthumb -O2 -g -Wall -Wextra -ffreestanding -nostdlib LDFLAGS -mcpucortex-m33 -mthumb -nostdlib -Wl,--gc-sections -T mps2_an505.ld OBJS startup_mps2.o main.o all: mpu_demo.elf mpu_demo.bin mpu_demo.elf: $(OBJS) $(CC) $(LDFLAGS) -o $ $(OBJS) %.o: %.c $(CC) $(CFLAGS) -c -o $ $ %.o: %.s $(CC) $(CFLAGS) -x assembler-with-cpp -c -o $ $ mpu_demo.bin: mpu_demo.elf $(OBJCOPY) -O binary $ $ clean: rm -f *.o *.elf *.bin運(yùn)行命令qemu-system-arm -machine mps2-an505 -cpu cortex-m33 \ -nographic -kernel mpu_demo.bin -semihosting如果能看到你打印的字符串說明整條鏈路已經(jīng)通了。4. Cortex-M33的MPU到底改了什么與ARMv7-M對比理解4.1 從ARMv7-M到ARMv8-MMPU最大的變化是“Region拆成了兩部分寄存器”在Cortex-M3/M4上MPU的每個(gè)region通過一個(gè)RBAR寄存器基地址大小權(quán)限加上子區(qū)域掩碼來配置。region的基地址、大小、訪問權(quán)限全擠在一個(gè)寄存器里配置起來雖然也不算難但確實(shí)繞。Cortex-M33采用的ARMv8-M MPU把region定義拆成了兩個(gè)寄存器RBAR負(fù)責(zé)描述基地址和訪問權(quán)限AP、XN、SHRLAR負(fù)責(zé)描述limit地址和屬性索引AttrIdx。屬性類型又單獨(dú)放在MAIR0/MAIR1寄存器里通過AttrIdx索引。這種設(shè)計(jì)讓“地址范圍”和“內(nèi)存屬性”兩個(gè)維度徹底解耦一個(gè)MAIR屬性可以被多個(gè)region復(fù)用邏輯上更符合現(xiàn)代MMU的設(shè)計(jì)思路。4.2 一個(gè)Region由哪三個(gè)寄存器決定MPU_MAIR0和MPU_MAIR1提供了8個(gè)8位的屬性槽位每個(gè)槽位可以編碼Device或Normal內(nèi)存類型以及對應(yīng)的Cache策略。比如0x44表示Normal內(nèi)存non-cacheable0x00表示Device-nGnRnE0xFF表示Normal內(nèi)存Write-Back Write-Allocate。這些屬性值不需要死記知道怎么查就行。RBAR除了基地址還包含APAccess Permission和XNExecute Never字段。AP決定了該區(qū)域在特權(quán)模式和用戶模式下的讀寫權(quán)限XN則控制是否允許取指。RLAR的低位放著AttrIdx和ENEN是這個(gè)region的使能開關(guān)。一個(gè)region在實(shí)際生效前必須同時(shí)滿足RBAR設(shè)置了正確的基地址RLAR設(shè)置了正確的limit和AttrIdx且EN為1。4.3 AP和Attr到底誰管什么容易混淆我見過不少人在這個(gè)地方搞混AP管的是“誰能訪問”Attr管的是“訪問時(shí)的行為”。AP是權(quán)限控制比如特權(quán)模式可讀寫、用戶模式不可訪問Attr是內(nèi)存類型控制比如這個(gè)區(qū)域是Device還是NormalCache策略是什么。兩者不互相替代。理解一個(gè)典型場景就清楚了外設(shè)寄存器區(qū)域通常配成Device內(nèi)存同時(shí)AP應(yīng)該是特權(quán)模式可讀寫、用戶模式不可訪問。而普通的RAM區(qū)域可以配成Normal內(nèi)存AP設(shè)為用戶可讀寫。QEMU里也是這樣把區(qū)域訪問權(quán)限收得再狠也不會(huì)影響Memory Type屬性。4.4 QEMU里的MPU行為跟真機(jī)一樣嗎QEMU對ARMv8-M MPU的建模已經(jīng)相當(dāng)完整尤其在你觸發(fā)MemManage Fault的時(shí)候CFSR、MMFAR這些寄存器的行為和真機(jī)的軟件模型是吻合的。但它畢竟是模擬器不會(huì)精確模擬Cache的時(shí)序效應(yīng)也不會(huì)模擬某些芯片廠商額外加入的安全擴(kuò)展。所以用QEMU驗(yàn)證“權(quán)限規(guī)則”效果很好用QEMU驗(yàn)證“性能影響”效果為零。5. 手寫MPU實(shí)驗(yàn)用戶態(tài)訪問特權(quán)Region的完整過程5.1 實(shí)驗(yàn)設(shè)計(jì)思路實(shí)驗(yàn)不能太做作要真實(shí)可感。我的設(shè)計(jì)是這樣的在DTCM里劃出兩塊region一塊0x20000000-0x2001FFFF設(shè)為特權(quán)模式專用另一塊0x20020000-0x2003FFFF設(shè)為用戶模式可訪問。然后程序先在特權(quán)模式下讀0x20000000再切到用戶模式讀同一個(gè)地址觸發(fā)MemManage Fault。異常處理程序里采集CFSR、MMFAR等信息再把特權(quán)region的權(quán)限放開返回用戶模式后再次讀取這次就能成功。在這里還要特別強(qiáng)調(diào)一個(gè)重要的細(xì)節(jié)不能把整個(gè)Flash設(shè)為特權(quán)專用。因?yàn)橛脩裟J较碌拇a取指仍然在Flash區(qū)域如果把Flash的AP設(shè)成特權(quán)專用CPU在用戶模式下連取指都會(huì)被攔截根本走不到你設(shè)計(jì)好的“越權(quán)訪問”那一步。實(shí)驗(yàn)設(shè)計(jì)階段一定要想清楚“數(shù)據(jù)訪問”和“取指訪問”的區(qū)別。5.2 完整的MPU配置代碼下面這段代碼是一個(gè)可直接運(yùn)行的main.c去掉了多余的頭文件依賴只用寄存器宏實(shí)現(xiàn)#include stdint.h /* SCB */ #define SCB_SHCSR (*(volatile uint32_t *)0xE000ED24UL) #define SCB_CFSR (*(volatile uint32_t *)0xE000ED28UL) #define SCB_MMFAR (*(volatile uint32_t *)0xE000ED34UL) /* MPU registers */ #define MPU_CTRL (*(volatile uint32_t *)0xE000ED94UL) #define MPU_RNR (*(volatile uint32_t *)0xE000ED98UL) #define MPU_RBAR (*(volatile uint32_t *)0xE000ED9CUL) #define MPU_RLAR (*(volatile uint32_t *)0xE000EDA0UL) #define MPU_MAIR0 (*(volatile uint32_t *)0xE000EDC0UL) #define MPU_MAIR1 (*(volatile uint32_t *)0xE000EDC4UL) /* RBAR/RLAR bit helpers, layout follows CMSIS core_cm33.h */ #define MPU_RBAR_XN_Pos 12UL #define MPU_RBAR_AP_Pos 8UL #define MPU_RBAR_SH_Pos 6UL #define MPU_RBAR_REGION_Pos 1UL #define MPU_RBAR_VALID_Pos 0UL #define MPU_RBAR_MAKE(xn, ap, sh, region, base) \ (((uint32_t)(xn) MPU_RBAR_XN_Pos) | \ ((uint32_t)(ap) MPU_RBAR_AP_Pos) | \ ((uint32_t)(sh) MPU_RBAR_SH_Pos) | \ ((uint32_t)(region) MPU_RBAR_REGION_Pos) | \ ((uint32_t)(base) 0xFFFFFFE0UL) | \ (1UL MPU_RBAR_VALID_Pos)) #define MPU_RLAR_MAKE(attr, limit_plus_1) \ (((uint32_t)(limit_plus_1) 0xFFFFFFE0UL) | \ ((uint32_t)(attr) 1UL) | 1UL) #define AP_FULL 3UL #define AP_PRIV 1UL #define ATTR_NORMAL_NC 0UL #define ATTR_NORMAL_WBWA 1UL #define ATTR_DEVICE_NGNRNE 2UL static volatile struct { uint32_t cfsr; uint32_t mmfar; uint32_t pc; uint32_t relaxed; } fault_sig; /* semihosting: write string to QEMU stdin/stdout */ static void semihost_write0(const char *s) { register uint32_t r0 __asm(r0) 0x04; register const char *r1 __asm(r1) s; __asm volatile(bkpt 0xab : : r(r0), r(r1) : memory); } static void print_str(const char *s) { semihost_write0(s); } static void print_hex32(uint32_t v) { static const char hex[] 0123456789ABCDEF; char buf[11]; buf[0] 0; buf[1] x; for (int i 9; i 2; i--) { buf[i] hex[v 0xF]; v 4; } buf[10] \0; semihost_write0(buf); } static void mpu_put_region(uint32_t idx, uint32_t base, uint32_t end, uint32_t attr_idx, uint32_t ap) { MPU_RNR idx; MPU_RBAR MPU_RBAR_MAKE(0, ap, 0, idx, base); MPU_RLAR MPU_RLAR_MAKE(attr_idx, end 1U); __asm volatile(dsb ::: memory); __asm volatile(isb); } static void mpu_init(void) { /* MAIR0: attr0Normal non-cacheable(0x44), attr1Normal WBWA(0xFF), attr2Device-nGnRnE(0x00) */ MPU_MAIR0 (0x44UL 0) | (0xFFUL 8) | (0x00UL 16); MPU_MAIR1 0UL; /* Region0: entire ITCM/Flash, full access */ mpu_put_region(0, 0x00000000U, 0x000FFFFFU, ATTR_NORMAL_WBWA, AP_FULL); /* Region1: upper DTCM, user accessible */ mpu_put_region(1, 0x20020000U, 0x2003FFFFU, ATTR_NORMAL_NC, AP_FULL); /* Region2: lower DTCM, privileged only */ mpu_put_region(2, 0x20000000U, 0x2001FFFFU, ATTR_NORMAL_NC, AP_PRIV); /* Region3: system control space, device memory */ mpu_put_region(3, 0xE0000000U, 0xE00FFFFFU, ATTR_DEVICE_NGNRNE, AP_FULL); /* ENABLE1, PRIVDEFENA1, HFNMIENA0 */ MPU_CTRL (1UL 0) | (1UL 1); __asm volatile(dsb ::: memory); __asm volatile(isb); } /* get PC from exception frame on MSP */ __attribute__((naked)) static uint32_t fault_pc_from_msp(void) { __asm volatile(mrs r0, msp\n\t ldr r0, [r0, #24]\n\t bx lr); } __attribute__((naked)) static void switch_to_unprivileged(void) { __asm volatile(mrs r0, control\n\t orr r0, r0, #1\n\t msr control, r0\n\t isb\n\t bx lr); } void MemManage_Handler(void) { fault_sig.cfsr SCB_CFSR; fault_sig.mmfar SCB_MMFAR; fault_sig.pc fault_pc_from_msp(); /* relax Region2 so that unprivileged access becomes legal */ mpu_put_region(2, 0x20000000U, 0x2001FFFFU, ATTR_NORMAL_NC, AP_FULL); fault_sig.relaxed 1; /* clear fault status: write 1 to clear */ SCB_CFSR SCB_CFSR; __asm volatile(dsb ::: memory); __asm volatile(isb); } int main(void) { print_str( CM33 MPU demo on QEMU MPS2-AN505 \r\n); mpu_init(); print_str([INIT] MPU regions configured\r\n); /* enable MemManage exception */ SCB_SHCSR | (1UL 16); print_str([INIT] MemManage exception enabled\r\n); /* write a magic value at the start of protected region, privileged OK */ *(volatile uint32_t *)0x20000000UL 0xC0FFEE00UL; uint32_t v *(volatile uint32_t *)0x20000000UL; print_str([PRIV] read 0x20000000 ); print_hex32(v); print_str(\r\n); switch_to_unprivileged(); print_str([USER] switched to unprivileged\r\n); /* this read should trigger MemManage fault */ v *(volatile uint32_t *)0x20000000UL; print_str([USER] read 0x20000000 again ); print_hex32(v); print_str(\r\n); print_str([USER] survived, fault_sig.cfsr ); print_hex32(fault_sig.cfsr); print_str(\r\n[USER] fault_sig.mmfar ); print_hex32(fault_sig.mmfar); print_str(\r\n[USER] fault_sig.pc ); print_hex32(fault_sig.pc); print_str(\r\n[USER] spin here\r\n); for (;;) { } }這里的MemManage_Handler被定義為強(qiáng)符號匯編里的weak符號會(huì)被它覆蓋。handler里先保存現(xiàn)場再把Region2的權(quán)限從AP_PRIV臨時(shí)改成AP_FULL相當(dāng)于在異常處理中“救場”返回后程序還能繼續(xù)跑。這是理解MPU動(dòng)態(tài)更新能力的最直觀實(shí)驗(yàn)。5.3 運(yùn)行實(shí)驗(yàn)并觀察輸出編譯運(yùn)行make clean make qemu-system-arm -machine mps2-an505 -cpu cortex-m33 \ -nographic -kernel mpu_demo.bin -semihosting預(yù)期輸出大致如下 CM33 MPU demo on QEMU MPS2-AN505 [INIT] MPU regions configured [INIT] MemManage exception enabled [PRIV] read 0x20000000 0xC0FFEE00 [USER] switched to unprivileged [USER] read 0x20000000 again 0xC0FFEE00 [USER] survived, fault_sig.cfsr 0x00000082 [USER] fault_sig.mmfar 0x20000000 [USER] fault_sig.pc 0x0000049A [USER] spin hereCFSR 0x00000082這行是關(guān)鍵。0x80表示MMARVALID說明MMFAR里的地址有效0x02表示DACCVIOL即數(shù)據(jù)訪問違例。如果是取指訪問違例你會(huì)看到0x01IACCVIOL。這個(gè)值能直接告訴你異常類型排查問題的時(shí)候非常有用。5.4 為什么CFSR和MMFAR能證明MPU生效MPU的實(shí)驗(yàn)最怕的就是“看起來正常但其實(shí)是沒生效”。CFSR的值就是證據(jù)。在特權(quán)模式讀0x20000000是成功的說明MPU沒有阻止特權(quán)模式切到用戶模式后立刻觸發(fā)MemManage FaultCFSR里出現(xiàn)DACCVIOL說明MPU確實(shí)攔截了這次用戶態(tài)數(shù)據(jù)訪問。如果MPU沒配置好或者沒使能那么這次讀操作會(huì)正常返回就不會(huì)看到fault。我建議你自己做個(gè)小改動(dòng)試試把mpu_put_region(2, ...)里最后的AP_PRIV改成AP_FULL重新編譯運(yùn)行你會(huì)發(fā)現(xiàn)程序全程沒有任何fault輸出CFSR保持0MMFAR也不會(huì)變化。這就是對比驗(yàn)證的價(jià)值。6. QEMU調(diào)試MPU的幾個(gè)實(shí)用技巧6.1 用QEMU monitor看內(nèi)存和寄存器QEMU的monitor是一臺隱藏的調(diào)試終端啟動(dòng)命令里加一行就可以打開qemu-system-arm -machine mps2-an505 -cpu cortex-m33 \ -nographic -kernel mpu_demo.bin -semihosting \ -monitor telnet:127.0.0.1:5555,server,nowait然后在另一個(gè)終端連接telnet 127.0.0.1 5555monitor里我最常用的命令有info registers查看當(dāng)前CPU寄存器狀態(tài)xp /16x 0x20000000以十六進(jìn)制查看內(nèi)存內(nèi)容info mtree查看QEMU模擬出的內(nèi)存樹結(jié)構(gòu)quit退出QEMU。比如你想確認(rèn)MPU配置是否生效可以在程序spin的時(shí)候用info registers看CONTROL寄存器的值判斷當(dāng)前處理器處于特權(quán)模式還是用戶模式。6.2 用GDB把斷點(diǎn)直接設(shè)在MemManage_Handler里QEMU自帶GDB stub裸機(jī)程序也能用GDB調(diào)試。啟動(dòng)時(shí)加兩個(gè)參數(shù)qemu-system-arm -machine mps2-an505 -cpu cortex-m33 \ -nographic -kernel mpu_demo.bin -semihosting \ -gdb tcp::1234 -S-S表示啟動(dòng)后停在第一條指令之前等待GDB連接。然后打開一個(gè)終端用arm-none-eabi-gdb連接arm-none-eabi-gdb mpu_demo.elf (gdb) target remote :1234 (gdb) break MemManage_Handler (gdb) continue程序執(zhí)行到MemManage_Handler時(shí)會(huì)自動(dòng)停下。這時(shí)候你可以直接查看全局結(jié)構(gòu)體(gdb) p fault_sig $1 {cfsr 0, mmfar 0, pc 0, relaxed 0}當(dāng)你單步過觸發(fā)fault的那一行后CFSR和MMFAR已經(jīng)更新p fault_sig能看到完整的現(xiàn)場信息。這個(gè)調(diào)試方式比真機(jī)上打斷點(diǎn)要清爽太多。6.3 讓QEMU記錄MPU相關(guān)日志QEMU還支持日志模式可以輸出詳細(xì)的異常和MMU訪問記錄。啟動(dòng)時(shí)加上qemu-system-arm -machine mps2-an505 -cpu cortex-m33 \ -nographic -kernel mpu_demo.bin -semihosting \ -d mmu,cpu -D /tmp/mpu_run.log運(yùn)行完查看/tmp/mpu_run.log里面會(huì)記錄CPU訪問內(nèi)存時(shí)觸發(fā)的MPU fault細(xì)節(jié)。這個(gè)日志對于理解“哪條指令在哪個(gè)地址被攔”很有幫助。7. QEMU和真芯片的差異踩坑記錄與選型建議7.1 QEMU不會(huì)暴露MPU配置帶來的性能差異QEMU的內(nèi)存訪問時(shí)序是模擬的不考慮Cache miss、bus turnaround這些真實(shí)開銷。你在QEMU里把整塊RAM配成Device內(nèi)存程序還是跑得飛快真機(jī)上如果這么配一條普通的讀寫指令可能要慢上幾個(gè)數(shù)量級。因此用QEMU驗(yàn)證完邏輯后上真機(jī)前一定要把內(nèi)存屬性重新過一遍尤其是外設(shè)區(qū)域和熱點(diǎn)數(shù)據(jù)區(qū)域。7.2 region對齊和limit地址的理解誤區(qū)ARMv8-M MPU中region的基地址和limit地址都必須滿足32字節(jié)對齊region大小必須是2的冪。我在代碼里寫mpu_put_region(2, 0x20000000U, 0x2001FFFFU, ...)傳進(jìn)去的end是閉區(qū)間的上界函數(shù)內(nèi)部用end 1U作為RLAR的limit地址。如果你傳進(jìn)去的end不對齊RLAR的低5位會(huì)被強(qiáng)制清零配置出來的region范圍和你想的完全不一樣。QEMU里這種錯(cuò)誤通常不會(huì)立刻報(bào)錯(cuò)但會(huì)以詭異的方式表現(xiàn)出來比如越界訪問沒有被攔截或者莫名觸發(fā)fault。排查時(shí)先算對齊。7.3 關(guān)于TrustZone的邊界情況Cortex-M33支持TrustZoneQEMU的mps2-an505也有一部分TrustZone相關(guān)建模但SAU的配置、安全/非安全屬性檢查、以及外設(shè)的安全隔離在不同QEMU版本上支持程度不一樣。本文的實(shí)驗(yàn)是在默認(rèn)的非安全增強(qiáng)特性之外做的刻意避開了TrustZone。如果你后續(xù)要研究SAU和Secure/Non-Secure切換建議單獨(dú)用mps2-an521做并且在QEMU源碼中確認(rèn)該版本對TrustZone的支持范圍。不要指望QEMU完全等價(jià)于真芯片的安全邊界。7.4 什么樣的項(xiàng)目適合先上QEMU我現(xiàn)在做Cortex-M33的項(xiàng)目凡是涉及“內(nèi)存權(quán)限模型設(shè)計(jì)”、“啟動(dòng)早期配置”、“異常處理流程驗(yàn)證”的工作都先在QEMU的MPS2環(huán)境里跑通再移植到目標(biāo)芯片。QEMU很適合這類場景因?yàn)樗鼏?dòng)快、可重現(xiàn)、不燒調(diào)試器。只要你的目標(biāo)芯片支持ARMv8-M的MPU模型那么基于這套環(huán)境的實(shí)驗(yàn)結(jié)論基本可以平滑遷移。反過來涉及低功耗、時(shí)鐘、外設(shè)時(shí)序、DMA行為和實(shí)際中斷延遲的項(xiàng)目QEMU不管用需要板級驗(yàn)證。我的習(xí)慣是先QEMU快跑權(quán)限邏輯再真機(jī)慢調(diào)硬件細(xì)節(jié)兩條腿走路效率最高。最后再分享一個(gè)實(shí)際操作中養(yǎng)成的小習(xí)慣每次配置MPU前都先讀一下MPU_TYPE寄存器確認(rèn)當(dāng)前實(shí)現(xiàn)到底支持多少個(gè)region。QEMU里這個(gè)值通常穩(wěn)定但不同QEMU版本和不同芯片確實(shí)存在差異。拿到硬件先讀這個(gè)寄存器能避免把region數(shù)量用超了導(dǎo)致后續(xù)莫名其妙的行為。希望這套QEMU MPS2 Cortex-M33 MPU的實(shí)驗(yàn)環(huán)境能幫你少走點(diǎn)坑。