存保護(hù)實(shí)戰(zhàn):從原理到FreeRTOS任務(wù)棧保護(hù))
做嵌入式這幾年我最大的感受是很多系統(tǒng)跑到半夜才復(fù)現(xiàn)的靈異故障最后排查下來都是內(nèi)存踩踏。數(shù)組越界、棧溢出、野指針改寫關(guān)鍵變量——在沒有內(nèi)存保護(hù)機(jī)制的時(shí)候MCU基本上是在裸奔狀態(tài)里替你扛著所有bug。后來真正開始系統(tǒng)性地使用STM32里的MPUMemory Protection Unit內(nèi)存保護(hù)單元才發(fā)現(xiàn)這東西不只是給航空航天或者汽車級(jí)項(xiàng)目準(zhǔn)備的它在普通工控、物聯(lián)網(wǎng)產(chǎn)品上同樣能大幅提升系統(tǒng)的可維護(hù)性。這篇應(yīng)用筆記我打算把STM32系列Cortex-M內(nèi)核上的MPU從原理到實(shí)戰(zhàn)完整捋一遍。包括MPU到底是什么、Region怎么配、權(quán)限怎么設(shè)、子區(qū)域怎么用再說說我在FreeRTOS任務(wù)棧保護(hù)、Bootloader隔離、外設(shè)寄存器保護(hù)這幾個(gè)真實(shí)場(chǎng)景里的落地經(jīng)驗(yàn)最后整理一份常見問題排查表。文章適合兩類人一類是被內(nèi)存踩踏坑到想從機(jī)制層面解決問題的嵌入式工程師另一類是剛接觸MPU、想搞明白這個(gè)外設(shè)該在哪些項(xiàng)目里用起來的新手。不管你用的是F4、F7還是H7只要內(nèi)核是Cortex-M3以上這套邏輯基本都是通用的。1. 先搞明白 MPU 到底是干什么的為什么這么重要1.1 沒有內(nèi)存保護(hù)時(shí)的 MCU 有多脆弱我先講一個(gè)自己踩過的真實(shí)例子。之前做了一塊STM32F407的主控板跑FreeRTOS系統(tǒng)運(yùn)行幾個(gè)小時(shí)偶爾會(huì)出現(xiàn)奇怪現(xiàn)象串口數(shù)據(jù)錯(cuò)亂、某個(gè)全局變量莫名被改、任務(wù)執(zhí)行順序不受控。一開始懷疑電源紋波懷疑外部干擾折騰了大半個(gè)月最后用軟件排查才發(fā)現(xiàn)是某個(gè)任務(wù)里的局部數(shù)組越界把相鄰的另一塊內(nèi)存給踩了。問題的根源在于MCU在沒有內(nèi)存保護(hù)機(jī)制時(shí)程序?qū)?nèi)存的訪問是沒有任何邊界的。你用C語言寫一個(gè)數(shù)組下標(biāo)越界寫一個(gè)懸空指針在PC上可能立刻段錯(cuò)誤但在MCU上不會(huì)。CPU根本不知道哪塊內(nèi)存屬于誰只要地址總線上給出的地址能命中物理存儲(chǔ)它就照單全收。于是越界寫入的數(shù)據(jù)并不會(huì)當(dāng)場(chǎng)報(bào)錯(cuò)而是靜默地改寫了別的變量、別的任務(wù)棧甚至是外設(shè)寄存器。這種bug最難查因?yàn)楸硐蠛透蛲糁脦讓拥饶阏业礁颥F(xiàn)場(chǎng)早已經(jīng)被破壞得面目全非。1.2 MPU 的本質(zhì)一套內(nèi)核級(jí)門禁規(guī)則MPU就是為這個(gè)問題設(shè)計(jì)的。它掛在Cortex-M內(nèi)核內(nèi)部由ARM架構(gòu)統(tǒng)一提供不是ST為了賣芯片特意加的外設(shè)。它的工作方式可以類比成小區(qū)門禁程序運(yùn)行時(shí)有特權(quán)模式內(nèi)核、中斷服務(wù)、RTOS內(nèi)核代碼通常跑在特權(quán)模式和用戶模式普通任務(wù)一般跑在用戶模式MPU就是根據(jù)當(dāng)前模式來決定你能不能訪問某塊區(qū)域以及進(jìn)去了能做什么事。關(guān)鍵點(diǎn)在于MPU的判斷是純硬件邏輯在每次內(nèi)存訪問的流水線階段就完成匹配和權(quán)限校驗(yàn)配置好之后不會(huì)像軟件Hook那樣拖慢執(zhí)行速度。只有訪問真正違規(guī)時(shí)CPU才會(huì)觸犯MemManage Fault異常把控制權(quán)交給異常處理函數(shù)。這意味著你可以把MPU長(zhǎng)期打開當(dāng)作系統(tǒng)的一道常駐防線而不用擔(dān)心它帶來明顯的性能開銷。我在多個(gè)項(xiàng)目里的體會(huì)是MPU最大的價(jià)值不在于防黑客而在于防自己。它能讓你在程序剛越界的瞬間就停下來而不是等錯(cuò)誤在內(nèi)存里擴(kuò)散了幾個(gè)小時(shí)之后才爆發(fā)。對(duì)于中大型固件、RTOS多任務(wù)系統(tǒng)、OTA升級(jí)場(chǎng)景這個(gè)能力幾乎是剛需。1.3 不同 STM32 內(nèi)核的 MPU 能力差異STM32系列里Cortex-M3、M4、M7這些內(nèi)核都內(nèi)置MPU但入門級(jí)的Cortex-M0/M0沒有選型的時(shí)候要留意。即使同樣是帶MPU的內(nèi)核能力也有細(xì)微差別內(nèi)核最大Region數(shù)備注Cortex-M38基礎(chǔ)功能齊全Cortex-M48與M3基本一致Cortex-M716Region更多與Cache系統(tǒng)強(qiáng)關(guān)聯(lián)Cortex-M7的MPU和M4有個(gè)重要差異M7的L1 CacheI-Cache和D-Cache的緩存策略是跟著MPU的Region屬性走的。也就是說在H7系列上如果MPU配置不當(dāng)可能不僅影響內(nèi)存保護(hù)還會(huì)影響Cache行為甚至導(dǎo)致DMA和CPU之間的數(shù)據(jù)不一致。這一點(diǎn)后面實(shí)操部分會(huì)重點(diǎn)講。如果你想確認(rèn)手里的芯片到底支持幾個(gè)Region可以直接讀MPU-TYPE寄存器它的低8位表示硬件支持的Region數(shù)量。我通常會(huì)在初始化代碼里把這個(gè)值打印出來方便在開發(fā)板上核對(duì)。2. MPU 的核心概念Region、子區(qū)域與權(quán)限屬性2.1 Region連續(xù)地址的獨(dú)立保護(hù)單位MPU的管理粒度是Region也就是一段連續(xù)的地址范圍。配置一個(gè)Region需要三個(gè)關(guān)鍵參數(shù)起始地址、大小、訪問權(quán)限。Region的大小有嚴(yán)格要求必須是2的整數(shù)次冪最小32字節(jié)最大可以到4GB。對(duì)應(yīng)的SIZE字段值為 log2(大小) - 1。比如32字節(jié)SIZE 41KBSIZE 94KBSIZE 11512KBSIZE 18同時(shí)Region的基地址必須按大小對(duì)齊。比如你配置一個(gè)4KB的Region基地址必須是4KB的整數(shù)倍。0x20000000可以0x20000100就不行硬件的RBAR寄存器會(huì)直接忽略低位的對(duì)齊位行為不是你預(yù)期的。一段連續(xù)地址為什么要單獨(dú)劃成一個(gè)Region因?yàn)閷?shí)際工程里的內(nèi)存布局本來就是分塊的Flash代碼區(qū)、SRAM數(shù)據(jù)區(qū)、外設(shè)寄存器區(qū)、DMA緩沖區(qū)每塊的訪問需求不一樣。代碼區(qū)要只讀可執(zhí)行棧區(qū)要讀寫但用戶態(tài)不能碰外設(shè)寄存器區(qū)最好只讓特權(quán)模式訪問。Region就是把這些差異化需求翻譯成硬件規(guī)則的方式。2.2 子區(qū)域屏蔽多出來的空間可以精確扣掉每個(gè)Region可以被均勻分成8個(gè)子區(qū)域通過RASR寄存器里的SRD字段來控制每一位對(duì)應(yīng)一個(gè)子區(qū)域置1表示禁用這個(gè)子區(qū)域。子區(qū)域屏蔽是MPU非常實(shí)用的功能它解決了一個(gè)很常見的矛盾地址空間里的保護(hù)對(duì)象往往不是整齊的2的冪次大小而MPU Region又要求按2的冪次對(duì)齊。舉個(gè)例子。我有一塊任務(wù)棧從0x20001000開始大小是2KB但我的數(shù)據(jù)區(qū)從0x20001800開始。如果我把2KB配成一個(gè)Region正好和棧重疊沒有多余空間需要裁掉。但如果棧的實(shí)際使用區(qū)間不正好貼合Region大小我就需要調(diào)整策略。有一種常見做法是把Region擴(kuò)大到4KB覆蓋0x20001000到0x20002000然后把高2KB的4個(gè)子區(qū)域禁掉這樣高位那部分地址雖然被Region覆蓋但訪問會(huì)被拒絕。只要子區(qū)域粒度夠用就能用更大的Region去做精細(xì)裁剪從而節(jié)省Region槽位。2.3 AP 權(quán)限位與 TEX/C/B/S 屬性位AP字段控制訪問權(quán)限常用取值如下AP值特權(quán)模式用戶模式0不可訪問不可訪問5只讀只讀6讀寫不可訪問7讀寫只讀實(shí)際項(xiàng)目里6用得最多比如棧區(qū)和關(guān)鍵數(shù)據(jù)區(qū)配成特權(quán)讀寫、用戶不可訪問代碼區(qū)配成5只讀防止程序跑飛后改寫Flash里的代碼。這里有個(gè)反直覺的點(diǎn)MPU的權(quán)限規(guī)則在特權(quán)模式和用戶模式之間是有差別的但RTOS任務(wù)通常運(yùn)行在用戶模式還是特權(quán)模式取決于你給任務(wù)配置的CONTROL寄存器。如果你所有任務(wù)都在特權(quán)模式用戶態(tài)的不可訪問限制就形同虛設(shè)——所以要用好MPU最好配合非特權(quán)模式使用這也是很多RTOS的常見配置。TEX、C、B、S這四個(gè)位決定緩存和寫緩沖策略。S代表ShareableC代表CacheableB代表Bufferable。在Cortex-M4上如果不涉及DMA和Cache保持默認(rèn)值問題不大但在Cortex-M7上MPU的Region屬性直接決定某塊內(nèi)存是否被D-Cache緩存、是write-back還是write-through配置錯(cuò)了會(huì)出現(xiàn)數(shù)據(jù)不同步的詭異問題。2.4 對(duì)齊規(guī)則最容易踩的那個(gè)坑關(guān)于對(duì)齊我多說兩句因?yàn)樗娴氖遣瓤又貫?zāi)區(qū)。MPU要求基地址按Region大小對(duì)齊這個(gè)規(guī)則和很多外設(shè)DMA的要求類似。但不少人會(huì)為了省一個(gè)Region把兩個(gè)本不相干的地址段強(qiáng)行合并成一個(gè)Region而這兩段地址往往壓根沒有按2的冪次對(duì)齊于是Region配出來之后系統(tǒng)一跑到某個(gè)地址就觸發(fā)MemManage Fault。我自己的習(xí)慣是每配一個(gè)Region之前先用address % size 0驗(yàn)算一遍。地址段如果太零碎寧可多用幾個(gè)Region也不強(qiáng)行合并。Cortex-M4/M3只有8個(gè)Region看起來不多但實(shí)際項(xiàng)目里仔細(xì)規(guī)劃通常夠用。Region槽位是寶貴的資源它的規(guī)劃應(yīng)該和內(nèi)存布局同步進(jìn)行而不是等代碼寫完了再回頭補(bǔ)。3. 從寄存器到 HAL 庫一步步把 MPU 配起來3.1 動(dòng)手之前必須先確認(rèn)的三件事在實(shí)際寫MPU配置代碼之前有三件事建議先確認(rèn)否則后面排查起來會(huì)很被動(dòng)。第一確認(rèn)芯片內(nèi)核。M3/M4/M7才有MPUM0/M0沒有。如果芯片不帶MPU配置代碼編譯都會(huì)報(bào)錯(cuò)因?yàn)榧拇嫫鞫x里根本沒有MPU這個(gè)外設(shè)。第二確認(rèn)自己的中斷和異常向量表已經(jīng)有了MemManage Fault處理函數(shù)。MPU違規(guī)會(huì)觸發(fā)MemManage Fault如果這個(gè)異常向量沒有定義系統(tǒng)會(huì)直接進(jìn)HardFault甚至復(fù)位不利于排查。在使用CMSIS的工程里啟動(dòng)文件一般會(huì)自動(dòng)把MemManage_Handler鏈接到一個(gè)弱定義但你要么在調(diào)試時(shí)把斷點(diǎn)放在HardFault_Handler里要么自己實(shí)現(xiàn)MemManage_Handler。第三準(zhǔn)備一個(gè)可以停在異常處理函數(shù)里的調(diào)試環(huán)境。頭幾次配置MPU幾乎必然遇到一開MPU就進(jìn)HardFault的情況。如果斷點(diǎn)能停在異?,F(xiàn)場(chǎng)直接看內(nèi)核寄存器和CFSR定位會(huì)非???。3.2 寄存器級(jí)完整配置示例Bootloader 與 SRAM 隔離我以STM32H743為例寫一個(gè)比較典型的寄存器級(jí)配置。目標(biāo)是把Bootloader所在Flash區(qū)域配成特權(quán)只讀、用戶可執(zhí)行把SRAM配成特權(quán)讀寫、用戶不可訪問。這套配置在很多需要做OTA隔離的項(xiàng)目里可以直接用。#include stm32h7xx.h static void MPU_Config_Bootloader(void) { /* 1. 先關(guān)閉MPU配置過程不能被中斷 */ MPU-CTRL 0U; __DSB(); __ISB(); /* 2. Region 0: Flash 0x08000000512KB特權(quán)只讀用戶只讀可執(zhí)行 */ MPU-RNR 0U; MPU-RBAR 0x08000000U; /* * SIZE字段: 512KB - log2(512*1024) - 1 18 * AP: 5 - 特權(quán)只讀、用戶只讀 * XN: 0 - 可執(zhí)行 * TEX0, C1, B0, S0 */ uint32_t rasr (18U MPU_RASR_SIZE_Pos) /* 大小 512KB */ | (5U MPU_RASR_AP_Pos) /* 只讀 */ | MPU_RASR_C_Msk | MPU_RASR_ENABLE_Msk; MPU-RASR rasr; __DSB(); __ISB(); /* 3. Region 1: SRAM 0x20000000512KB特權(quán)讀寫用戶不可訪問 */ MPU-RNR 1U; MPU-RBAR 0x20000000U; rasr (18U MPU_RASR_SIZE_Pos) /* 大小 512KB */ | (6U MPU_RASR_AP_Pos) /* 特權(quán)讀寫 */ | MPU_RASR_ENABLE_Msk; MPU-RASR rasr; __DSB(); __ISB(); /* 4. 使能MPU特權(quán)模式下未命中Region的訪問默認(rèn)放行 */ MPU-CTRL MPU_CTRL_ENABLE_Msk | MPU_CTRL_PRIVDEFENA_Msk; __DSB(); __ISB(); }代碼里每個(gè)寄存器寫完后都加了DSB和ISB這件事很多人會(huì)忽略。原因在于MPU配置寄存器屬于系統(tǒng)控制空間CPU在執(zhí)行后續(xù)指令時(shí)不一定能立刻感知到這些寄存器的最新值。如果不加屏障指令可能出現(xiàn)配置完等于沒配的情況尤其當(dāng)你緊接著就去訪問被保護(hù)的內(nèi)存區(qū)域時(shí)。所以我的習(xí)慣是寫完RNR/RBAR/RASR之后各加一次DSB全部配完使能MPU后再加一次DSB和ISB。AP字段的數(shù)值記不住沒關(guān)系但要知道大概含義方便對(duì)著寄存器調(diào)試。5表示特權(quán)只讀、用戶只讀6表示特權(quán)讀寫、用戶不可訪問7表示特權(quán)讀寫、用戶只讀。每種組合都有對(duì)應(yīng)的使用場(chǎng)景配的時(shí)候要想清楚當(dāng)前模式下的合法訪問路徑。3.3 用 HAL 庫快速配置同一套方案如果你用CubeMX或者HAL庫開發(fā)MPU配置會(huì)像填表一樣直觀。同樣上面的需求用HAL庫寫出來是下面這樣#include stm32h7xx_hal.h void MPU_Config_With_HAL(void) { MPU_Region_InitTypeDef MPU_InitStruct {0}; HAL_MPU_Disable(); /* Flash區(qū)域 0x08000000 512KB特權(quán)只讀用戶只讀 */ MPU_InitStruct.Enable MPU_REGION_ENABLE; MPU_InitStruct.Number MPU_REGION_NUMBER0; MPU_InitStruct.BaseAddress 0x08000000; MPU_InitStruct.Size MPU_REGION_SIZE_512KB; MPU_InitStruct.SubRegionDisable 0x00; MPU_InitStruct.TypeExtField MPU_TEX_LEVEL0; MPU_InitStruct.AccessPermission MPU_REGION_PRIV_RO_URO; MPU_InitStruct.DisableExec MPU_INSTRUCTION_ACCESS_ENABLE; MPU_InitStruct.IsShareable MPU_ACCESS_NOT_SHAREABLE; MPU_InitStruct.IsCacheable MPU_ACCESS_CACHEABLE; MPU_InitStruct.IsBufferable MPU_ACCESS_NOT_BUFFERABLE; HAL_MPU_ConfigRegion(MPU_InitStruct); /* SRAM區(qū)域 0x20000000 512KB特權(quán)讀寫用戶不可訪問 */ MPU_InitStruct.Number MPU_REGION_NUMBER1; MPU_InitStruct.BaseAddress 0x20000000; MPU_InitStruct.AccessPermission MPU_REGION_PRIV_RW; HAL_MPU_ConfigRegion(MPU_InitStruct); HAL_MPU_Enable(MPU_PRIVILEGED_DEFAULT); }HAL庫的好處是封裝了一堆寄存器操作代碼讀起來像配置表可維護(hù)性高。但缺點(diǎn)也很明顯不同系列芯片里的枚舉名可能略有差異比如MPU_REGION_PRIV_RO_URO在某個(gè)頭文件里可能不長(zhǎng)這樣編譯不會(huì)報(bào)錯(cuò)但運(yùn)行行為可能不對(duì)。我在用HAL庫配完MPU之后一定會(huì)用調(diào)試器讀一遍MPU-RBAR和MPU-RASR確認(rèn)硬件寄存器里的實(shí)際值和預(yù)期一致。這里要注意HAL_MPU_Enable的第二個(gè)參數(shù)MPU_PRIVILEGED_DEFAULT對(duì)應(yīng)PRIVDEFENA位。置1后特權(quán)模式下訪問沒有被任何Region覆蓋的地址默認(rèn)放行不置1的話任何未覆蓋的地址在特權(quán)模式下都會(huì)被拒絕訪問。新手第一次配MPU最容易掛在這一步MPU使能后系統(tǒng)立刻死在啟動(dòng)早期因?yàn)閂ectorTable、棧、外設(shè)區(qū)全都還沒配置Region。所以開發(fā)初期我建議把PRIVDEFENA置1等整體跑通了再按需收緊。3.4 優(yōu)先級(jí)、異常使能與屏障指令的配合要讓MPU違規(guī)能清晰暴露出來還需要打開MemManage Fault。默認(rèn)情況下MemManage Fault如果未使能違規(guī)會(huì)上溢成HardFault雖然也能停住但信息可讀性差很多。使能代碼如下SCB-SHCSR | SCB_SHCSR_MEMFAULTENA_Msk;配置順序建議是先使能MemManage Fault再使能MPU。如果反過來MPU先開而MemManage異常向量還沒準(zhǔn)備好一個(gè)微不足道的違規(guī)就會(huì)直接進(jìn)HardFault調(diào)試時(shí)不容易分清是哪一步觸發(fā)的。另外MemManage Fault本身是可配置優(yōu)先級(jí)的中斷級(jí)異常。如果在某個(gè)高優(yōu)先級(jí)中斷里訪問了違規(guī)地址觸發(fā)的是MemManage異常此時(shí)處理函數(shù)里不要做復(fù)雜操作。我習(xí)慣的做法是在MemManage_Handler里保存現(xiàn)場(chǎng)、記錄當(dāng)前PC和SP、設(shè)置一個(gè)全局錯(cuò)誤標(biāo)志然后進(jìn)入安全狀態(tài)或軟復(fù)位。這樣即使故障發(fā)生在中斷上下文也能留下足夠的現(xiàn)場(chǎng)信息用于事后分析。4. 實(shí)戰(zhàn)場(chǎng)景三個(gè)我驗(yàn)證過的保護(hù)方案4.1 FreeRTOS 任務(wù)棧硬保護(hù)把棧溢出掐在發(fā)生點(diǎn)跑FreeRTOS最常見的隱性bug就是任務(wù)棧溢出。FreeRTOS自帶兩種溢出檢測(cè)一種是在上下文切換時(shí)檢查棧指針是否超出棧頂一種是往任務(wù)棧底填哨兵值定期檢查。這兩種方法都有局限要么依賴調(diào)度器及時(shí)檢查要么過一段時(shí)間才能發(fā)現(xiàn)而且都只能告訴你好像溢出了沒法告訴你具體是哪條指令、在哪個(gè)瞬間踩出去的。我用MPU做硬保護(hù)之后體驗(yàn)完全不一樣。思路是給每個(gè)任務(wù)棧單獨(dú)配一個(gè)RegionRegion大小按2的冪次對(duì)齊。比如任務(wù)棧實(shí)際大小為2KB我可以把Region配成4KB覆蓋從棧頂向下的一段空間然后把多余的高位子區(qū)域禁掉讓Region邊界正好貼合棧的警戒線。一旦任務(wù)棧溢出向高地址方向增長(zhǎng)就立刻觸發(fā)MemManage FaultCPU在違規(guī)寫入發(fā)生的那條指令處停下來現(xiàn)場(chǎng)保存完整。從工程實(shí)現(xiàn)上這套方案需要結(jié)合任務(wù)創(chuàng)建鉤子為每個(gè)任務(wù)分配獨(dú)立的Region編號(hào)。Cortex-M4只有8個(gè)Region如果任務(wù)數(shù)量太多可以不加區(qū)分地給所有任務(wù)棧統(tǒng)一配一個(gè)棧區(qū)Region——雖然沒法定位到具體任務(wù)但至少能在溢出發(fā)生時(shí)立刻暴露問題比讓系統(tǒng)繼續(xù)帶病運(yùn)行強(qiáng)太多。我的經(jīng)驗(yàn)是在開發(fā)調(diào)試階段MPU棧保護(hù)能幫你把棧大小估算得特別準(zhǔn)平均能省下不少RAM。4.2 Bootloader 與 App 隔離防止應(yīng)用寫壞引導(dǎo)區(qū)做過OTA的朋友都有這種經(jīng)歷App運(yùn)行過程中如果誤寫了Bootloader區(qū)哪怕只是改了代碼區(qū)里的一個(gè)字節(jié)都可能讓整個(gè)設(shè)備變磚。這個(gè)問題用MPU解決非常優(yōu)雅。做法是把Bootloader所在的Flash區(qū)域配成特權(quán)只讀把App區(qū)域配成可讀可寫可執(zhí)行。App正常運(yùn)行時(shí)Bootloader區(qū)域不可寫就算程序跑飛、指針被改到Flash地址越界寫入也只會(huì)觸發(fā)MemManage Fault而不會(huì)真正擦寫引導(dǎo)區(qū)。等系統(tǒng)真正進(jìn)入升級(jí)流程時(shí)再由Bootloader臨時(shí)把區(qū)域權(quán)限調(diào)整回可寫狀態(tài)完成升級(jí)后再恢復(fù)。這個(gè)場(chǎng)景下需要注意一個(gè)細(xì)節(jié)很多芯片的Flash是分Bank的MPU的Region大小必須按2的冪次對(duì)齊如果Bootloader的Flash區(qū)域大小不是2的冪次就要結(jié)合實(shí)際情況裁掉不需要保護(hù)的子區(qū)域。同時(shí)中斷向量表所在區(qū)域一定要保證可讀可執(zhí)行否則一旦觸發(fā)中斷CPU取中斷向量時(shí)就可能被MPU攔下產(chǎn)生一連串連鎖故障。4.3 外設(shè)寄存器與關(guān)鍵數(shù)據(jù)只讀保護(hù)MCU系統(tǒng)里外設(shè)寄存器區(qū)通常占據(jù)0x40000000附近的一大塊地址。一旦程序跑飛隨便敲幾個(gè)字很可能就把某個(gè)外設(shè)寄存器改了比如修改了時(shí)鐘分頻器、關(guān)了中斷控制器、把某個(gè)GPIO口配置成錯(cuò)誤模式外設(shè)狀態(tài)變得完全不可控。把整個(gè)外設(shè)區(qū)配置成特權(quán)可讀寫、用戶不可訪問可以讓普通任務(wù)的bug沒法直接修改外設(shè)寄存器只有內(nèi)核和特權(quán)代碼才能操作硬件。關(guān)鍵數(shù)據(jù)的只讀保護(hù)也類似。比如你有一張查表數(shù)據(jù)或者校準(zhǔn)參數(shù)放在內(nèi)部Flash里運(yùn)行時(shí)不該被修改把這塊區(qū)域配成只讀。如果程序里有Bug往只讀區(qū)域?qū)懭刖蜁?huì)立刻觸發(fā)MemManage Fault而不是默默地把Flash改壞。對(duì)現(xiàn)場(chǎng)維護(hù)來說這種出錯(cuò)立刻暴露的機(jī)制遠(yuǎn)比出錯(cuò)后繼續(xù)運(yùn)行、最后神秘復(fù)位要好排查。5. 常見問題與排查技巧實(shí)錄5.1 配置了像沒配置違規(guī)訪問毫無反應(yīng)遇到過好幾次這種情況代碼明明寫了MPU配置但運(yùn)行起來違規(guī)訪問卻沒有任何反應(yīng)。排查思路其實(shí)很固定。先看MPU-CTRL里的ENABLE位是不是1再看Region的ENABLE位是不是1最后確認(rèn)AP權(quán)限是不是設(shè)置成了你想要的組合。如果這幾項(xiàng)都對(duì)再看MemManage Fault有沒有使能。沒使能的情況下違規(guī)會(huì)變成HardFault如果你沒在HardFault里打斷點(diǎn)程序可能直接復(fù)位了看起來就像“沒配置”一樣。還有一個(gè)容易忽略的點(diǎn)很多RTOS在啟動(dòng)后會(huì)把當(dāng)前任務(wù)切到用戶模式非特權(quán)模式。如果你在特權(quán)模式下測(cè)試違規(guī)訪問而配置里寫的是用戶不可訪問那么特權(quán)模式訪問是合法的自然不觸發(fā)異常。所以測(cè)試時(shí)要確認(rèn)當(dāng)前到底跑在什么模式下不能想當(dāng)然。5.2 一開 MPU 就 HardFault 的三種高頻原因這個(gè)問題我?guī)缀趺看卧诳蛻衄F(xiàn)場(chǎng)都會(huì)遇到原因通常逃不出下面三種。第一PRIVDEFENA沒置位。MPU開啟后整個(gè)地址空間在特權(quán)模式下默認(rèn)不可訪問而你的程序初始化和中斷向量訪問都需要這些地址自然一跑就死。這種問題現(xiàn)象最猛解決辦法也最簡(jiǎn)單使能MPU時(shí)把MPU_CTRL_PRIVDEFENA_Msk加上。第二Cortex-M7平臺(tái)上Cache和MPU屬性不匹配。如果你開了D-Cache但SRAM區(qū)域的Region屬性沒有配Cacheable數(shù)據(jù)訪問行為就會(huì)變得奇怪尤其是DMA和CPU共用緩沖區(qū)時(shí)。我處理過好幾個(gè)H7項(xiàng)目最后都是把共享內(nèi)存的Region屬性設(shè)為Non-cacheable或者顯式做Cache Clean Invalidate問題才消失。第三漏配了中斷控制器和外設(shè)寄存器區(qū)域。中斷一來CPU要去取中斷向量、訪問NVIC和外設(shè)寄存器如果這些地址沒有被任何Region覆蓋且PRIVDEFENA沒開就會(huì)被拒之門外導(dǎo)致連帶故障。解決的辦法是要么讓PRIVDEFENA兜底要么把所有中斷和外設(shè)可能訪問的地址全部配上Region。我的調(diào)試套路是先把PRIVDEFENA置1讓系統(tǒng)能跑起來然后逐個(gè)把需要保護(hù)的區(qū)域加進(jìn)去每加一個(gè)就驗(yàn)證一次而不是一口氣把8個(gè)Region全配完。這樣一旦出問題能很快定位到是哪個(gè)Region的配置觸發(fā)了故障。5.3 Region 不夠用合并、裁剪、借用 backgroundCortex-M3/M4只有8個(gè)RegionM7