Linux怎么设置不同用户的资源限制

通过limits.conf与PAM协同实现用户资源限制,cgroups和systemd用于更精细的动态控制。

linux怎么设置不同用户的资源限制

Linux系统通过多种机制来管理和限制不同用户的资源使用,最常见且直接的方式是利用

limits.conf

文件配合PAM(Pluggable Authentication Modules)模块,对用户的进程数、文件打开数、内存使用等进行设定。对于更精细或动态的资源控制,特别是针对系统服务或特定用户会话组,则会结合

cgroups

(控制组)以及

systemd

的单元文件进行配置。核心目的在于避免单一用户或其启动的进程耗尽系统资源,影响其他用户或系统的稳定性。

解决方案要设置Linux不同用户的资源限制,主要通过编辑

/etc/security/limits.conf

文件来实现。这个文件定义了用户会话的硬限制(hard limit)和软限制(soft limit)。软限制是系统建议的,用户可以自行提升到硬限制,而硬限制则是管理员设定的上限,普通用户无法超越。

/etc/security/limits.conf

的每一行通常遵循以下格式:

   


: 可以是用户名、用户组(前面加

@

)、

*

(所有用户)、或

%

(所有组)。


:

soft

(软限制)或

hard

(硬限制)。


: 要限制的资源类型,例如:

nofile

: 最大文件打开数

nproc

: 最大进程/线程数

as

: 地址空间(虚拟内存),单位KB

rss

: 常驻内存大小,单位KB

data

: 数据段最大大小,单位KB

stack

: 栈最大大小,单位KB

cpu

: CPU时间,单位分钟

memlock

: 锁定内存大小,单位KB


: 限制的具体数值,

unlimited

表示无限制。

示例配置:

# 限制用户 'devuser' 最大文件打开数为软限制1024,硬限制4096devuser soft nofile 1024devuser hard nofile 4096# 限制用户组 '@developers' 最大进程数为软限制200,硬限制500@developers soft nproc 200@developers hard nproc 500# 限制所有用户最大虚拟内存为2GB (2097152 KB)* hard as 2097152# 允许devuser锁定最多64MB内存,这在某些高性能计算场景下有用devuser soft memlock 65536devuser hard memlock 65536

配置完成后,通常需要用户重新登录才能使新设置生效。确保PAM模块

pam_limits.so

/etc/pam.d/

目录下相关的认证服务(如

login

sshd

su

等)中被正确引用,例如在

/etc/pam.d/login

/etc/pam.d/sshd

中通常会有类似下面这行:

session required pam_limits.so

这行配置就是告诉系统在用户登录时应用

/etc/security/limits.conf

中定义的限制。

limits.conf

文件和PAM是如何协同工作来强制执行用户资源限制的?

我记得有一次,我就是因为改了

/etc/security/limits.conf

半天不生效,最后才发现是PAM配置漏了,或者说没有理解它背后的运作机制。简单来说,

/etc/security/limits.conf

本身只是一个配置文件,它需要一个“执行者”来读取并应用这些规则。这个执行者就是PAM(Pluggable Authentication Modules)框架中的

pam_limits.so

模块。当用户尝试登录系统(无论是通过SSH、控制台还是其他方式)时,认证过程会经过一系列的PAM模块。如果相应的PAM服务配置文件(比如

/etc/pam.d/login

/etc/pam.d/sshd

)中包含了

session required pam_limits.so

这一行,那么在用户会话建立之前,

pam_limits.so

模块就会被调用。

pam_limits.so

模块的工作职责,就是去解析

/etc/security/limits.conf

文件,根据登录用户的身份(用户名或所属组)找到对应的资源限制规则,然后将这些规则应用到当前用户的会话中。这意味着,这些限制是在用户会话启动的早期阶段就设定好的。一旦会话建立,用户或其启动的进程就会受到这些软硬限制的约束。如果用户试图突破硬限制,系统会直接拒绝。软限制则提供了一定的弹性,用户可以通过

ulimit -Sn 

来提升自己的软限制,但不能超过硬限制。所以,PAM在这里扮演了一个至关重要的“守门员”角色,确保每一个新会话都符合预设的资源分配策略。没有它,

limits.conf

里的规则就只是躺在那里的文本,没有任何实际效力。

超越

limits.conf

:何时需要

cgroups

systemd

进行更高级的资源管理?

对我来说,

/etc/security/limits.conf

是粗粒度的门卫,它在用户登录时划定了一个大致的边界。但很多时候,这种静态的、基于登录会话的限制并不足够。尤其在多租户环境、容器编排或者需要对后台服务进行精细化控制时,

cgroups

(控制组)和

systemd

的重要性就凸显出来了。

cgroups

是Linux内核提供的一个强大功能,它允许我们将一组进程组织起来,然后对这个组的资源使用进行限制、审计和优先级管理。与

limits.conf

不同,

cgroups

可以实时地对运行中的进程组进行资源隔离和分配,比如CPU时间、内存、磁盘I/O等。

limits.conf

主要限制的是用户会话的“上限”,而

cgroups

则是对进程组的“实际分配”和“隔离”。

systemd

作为现代Linux发行版中的初始化系统,与

cgroups

深度集成。它将系统中的所有进程都组织成

cgroups

,并提供了非常方便的方式来配置这些组的资源限制。例如,你可以为特定的服务单元(

.service

)、用户会话(

user@.service

)甚至更高级的切片(

.slice

)设置详细的资源限制。

WiseHome家政预约小程序 WiseHome家政预约小程序

家政服务平台系统包含家用电器安装清洗、搬家、家电维修、管道疏通、月嫂保姆、育儿陪护、上门开锁等多种服务项目,用户可以直接通过家政小程序咨询,在线预约服务类型,同时还设置有知识科普,给用户科普一些清洁保养小技巧,让用户能够足不出户就可以直接预约服务,方便又快捷。本项目使用微信小程序平台进行开发。使用腾讯专门的小程序云开发技术,云资源包含云函数,数据库,带宽,存储空间,定时器等,资源配额价格低廉,无需

WiseHome家政预约小程序 0 查看详情 WiseHome家政预约小程序

何时需要它们?

后台服务资源隔离: 如果你有一个Nginx服务,想限制它的CPU使用率不超过某个百分比,或者内存不超过某个阈值,那么

systemd

结合

cgroups

就是理想选择。你可以在Nginx的

.service

文件中添加

CPUAccounting=yes

MemoryMax=512M

等指令。多用户计算环境: 假设你有一个共享的科学计算服务器,多个用户会提交长时间运行的任务。仅仅依靠

limits.conf

限制每个用户能启动的进程数可能不够,你可能需要限制每个用户所有进程总共能使用的CPU时间或内存总量。

systemd

的用户切片(

user@.slice

)就可以派上用场,通过修改

/etc/systemd/system.conf

或创建自定义的

user-.slice

文件来配置。容器和虚拟化: Docker、Kubernetes等容器技术底层就是大量依赖

cgroups

来实现容器之间的资源隔离。动态调整:

cgroups

的API允许在运行时动态调整资源限制,这在一些需要根据负载弹性伸缩的场景中非常有用。

举个例子,如果你想限制特定用户

devuser

所有进程的CPU使用率不超过系统总CPU的20%,并且内存不超过1GB,仅仅通过

limits.conf

是很难做到的。但你可以创建一个

systemd

用户切片或直接在

user@.service

中配置:

# /etc/systemd/system/user-.slice.d/devuser.conf[Slice]CPUAccounting=yesCPUQuota=20%MemoryAccounting=yesMemoryMax=1G

然后

systemctl daemon-reload

,这个配置就会作用于

devuser

的所有

systemd

管理的用户进程。对我来说,

limits.conf

是粗粒度的门卫,而

cgroups

systemd

则是深入到车间里的精细化管理,尤其在多租户环境或容器编排里,后者的重要性不言而喻。

常见的资源限制类型有哪些?如何根据实际需求设置合理的资源阈值?

在Linux中,我们可以限制的资源类型非常多,但日常工作中,有几个是特别常用且关键的:

nofile

(最大文件打开数): 这个限制决定了一个进程或用户可以同时打开的文件句柄数量。对于Web服务器(如Nginx、Apache)、数据库(如MySQL、PostgreSQL)以及高并发应用来说,

nofile

的设置至关重要。如果太低,服务可能会因为无法打开更多连接或文件而崩溃。

nproc

(最大进程/线程数): 这个限制控制了一个用户可以创建的进程或线程的总数。过低的

nproc

可能导致用户无法启动新的程序,甚至登录失败。对于多用户系统,它可以防止某个用户通过创建大量僵尸进程或fork炸弹耗尽系统进程表。

as

(地址空间,虚拟内存): 限制进程可用的虚拟内存总量。这有助于防止内存泄漏的程序耗尽系统可用的虚拟地址空间。

rss

(常驻内存大小): 限制进程可以占用的物理内存量。这个通常与

as

配合使用,更直接地控制物理内存消耗。

data

(数据段大小) 和

stack

(栈大小): 这些限制针对进程的特定内存区域,对于一些内存密集型或递归深度较大的程序可能需要调整。

memlock

(锁定内存大小): 限制进程可以锁定在物理内存中的页面数量。这对于实时应用程序或某些数据库(如Redis)可能很重要,以避免页面交换(swapping)带来的延迟。

如何设置合理的资源阈值?

设置合理的阈值并非一蹴而就,它需要结合实际的应用场景、系统负载以及对未来增长的预期进行。

监控与分析: 我通常会先跑一段时间服务,或者在典型负载下观察。使用

ulimit -a

可以查看当前用户的资源限制,

ulimit -n

查看文件句柄数。

top

htop

free -h

vmstat

工具能帮助你了解系统当前的CPU、内存、进程和文件I/O使用情况。特别关注峰值时段的资源消耗。应用需求: 了解你的应用程序的特性。例如,一个数据库服务器通常需要非常高的

nofile

限制;一个编译服务器可能需要较高的

nproc

。查阅应用的最佳实践或官方文档,它们往往会给出推荐的资源限制。软硬限制的策略:硬限制(hard limit) 应该设置为一个系统能承受的绝对上限,并且要略高于你预期的峰值,留出一定的冗余。这可以防止失控的进程彻底拖垮系统。软限制(soft limit) 可以设置得相对保守一些,作为一种“预警”机制。当用户或进程达到软限制时,系统可能会发出警告,或者应用可能会开始出现性能下降,这给了管理员介入调整的机会,而不是等到硬限制触发导致服务直接中断。从小开始,逐步调整: 如果不确定,可以先从一个相对保守但不会立即导致问题的数值开始,然后根据监控数据和应用反馈逐步提高或降低。避免一开始就设置一个过高或过低的极端值。安全性与稳定性: 资源限制的另一个重要方面是安全性。合理限制资源可以防止恶意用户或有缺陷的程序耗尽系统资源,从而提高系统的整体稳定性和抗攻击能力。

我通常会先跑一段时间服务,观察其峰值资源消耗,然后在此基础上留出20-30%的冗余来设置硬限制,防止突发流量或错误导致系统崩溃,同时软限制可以设得更低一些,作为一种预警。这样既保证了系统的弹性,又提供了安全保障。

以上就是Linux怎么设置不同用户的资源限制的详细内容,更多请关注创想鸟其它相关文章!

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 chuangxiangniao@163.com 举报,一经查实,本站将立刻删除。
发布者:程序猿,转转请注明出处:https://www.chuangxiangniao.com/p/717743.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
怎样在VSCode中集成Git?
上一篇 2025年11月24日 13:33:33
windows10如何恢复注册表到之前的备份_windows10注册表恢复方法
下一篇 2025年11月24日 13:33:35

相关推荐

  • composer require-dev和require有什么不同_Composer Require与Require-Dev区别解析

    require用于声明项目运行必需的依赖,如框架、数据库组件和第三方SDK,这些包会随项目部署到生产环境;2. require-dev用于声明仅在开发和测试阶段需要的工具,如PHPUnit、PHPStan、Faker等,不会默认部署到生产环境;3. 安装时composer install根据环境决定…

    2026年5月10日
    1000
  • 开源免费PHP工具 PHP开发效率提升利器

    推荐开源免费PHP开发工具以提升效率:VS Code、Sublime Text轻量高效,PhpStorm专业强大;调试用Xdebug、Kint、Ray;依赖管理选Composer;代码质量工具包括PHPStan、Psalm、PHP_CodeSniffer;数据库管理可用%ignore_a_1%MyA…

    2026年5月10日
    000
  • Matplotlib 地图中多类型图例的创建与优化

    Matplotlib 地图中多类型图例的创建与优化Matplotlib 地图中多类型图例的创建与优化Matplotlib 地图中多类型图例的创建与优化Matplotlib 地图中多类型图例的创建与优化

    本教程旨在解决matplotlib地图可视化中,如何在一个图例中同时展示颜色块(如区域分类)和自定义标记(如特定兴趣点)的问题。文章详细介绍了当传统`patch`对象无法正确显示标记时,如何利用`matplotlib.lines.line2d`创建标记图例句柄,并将其与颜色块图例句柄合并,从而生成一…

    2026年5月10日 用户投稿
    100
  • Golang JSON序列化:控制敏感字段暴露的最佳实践

    本教程探讨golang中如何高效控制结构体字段在json序列化时的可见性。当需要将包含敏感信息的结构体数组转换为json响应时,通过利用`encoding/json`包提供的结构体标签,特别是`json:”-“`,可以轻松实现对特定字段的忽略,从而避免敏感数据泄露,确保api…

    2026年5月10日
    000
  • 利用海象运算符简化条件赋值:Python教程与最佳实践

    本文旨在探讨Python中海象运算符(:=)在条件赋值场景下的应用。通过对比传统if/else语句与海象运算符,以及条件表达式,分析海象运算符在简化代码、提高可读性方面的优势与局限性。并通过具体示例,展示如何在列表推导式等场景下合理使用海象运算符,同时强调其潜在的复杂性及替代方案,帮助开发者更好地掌…

    2026年5月10日
    100
  • Debian syslog性能优化技巧有哪些

    提升Debian系统syslog (通常基于rsyslog)性能,关键在于精简配置和高效处理日志。以下策略能有效优化日志管理,提升系统整体性能: 精简配置,高效加载: 在rsyslog配置文件中,仅加载必要的输入、输出和解析模块。 使用全局指令设置日志级别和格式,避免不必要的处理。 自定义模板: 创…

    2026年5月10日
    000
  • 怎么在PHP代码中实现图片上传功能_PHP图片上传功能实现与安全处理教程

    首先创建含enctype的HTML表单,再用PHP接收文件,检查目录、移动临时文件,验证类型与大小,生成唯一文件名,并调整php.ini限制以确保上传成功。 如果您尝试在PHP项目中添加图片上传功能,但服务器无法正确接收或保存文件,则可能是由于表单配置、文件处理逻辑或安全限制的问题。以下是实现该功能…

    2026年5月10日
    100
  • 比特币新手教程 比特币交易平台有哪些

    比特币是一种去中心化的数字货币,基于区块链技术实现点对点交易,具有匿名性、有限发行和不可篡改等特点;新手可通过交易所购买,P2P交易获得比特币,常用平台包括Binance、OKX和Huobi;交易流程包括注册账户、实名认证、绑定支付方式、充值法币并下单购买,可选择市价单或限价单;比特币存储方式有交易…

    2026年5月10日
    000
  • c++中的SFINAE技术是什么_c++模板编程中的SFINAE原理与应用

    SFINAE 是“替换失败不是错误”的原则,指模板实例化时若参数替换导致错误,只要存在其他合法候选,编译器不报错而是继续重载决议。它用于条件启用模板、类型检测等场景,如通过 decltype 或 enable_if 控制函数重载,实现类型特征判断。尽管 C++20 引入 Concepts 简化了部分…

    2026年5月10日
    000
  • Go语言mgo查询构建:深入理解bson.M与日期范围查询的正确实践

    本文旨在解决go语言mgo库中构建复杂查询时,特别是涉及嵌套`bson.m`和日期范围筛选的常见错误。我们将深入剖析`bson.m`的类型特性,解释为何直接索引`interface{}`会导致“invalid operation”错误,并提供一种推荐的、结构清晰的代码重构方案,以确保查询条件能够正确…

    2026年5月10日
    100
  • Golang goroutine与channel调试技巧

    使用go run -race检测数据竞争,结合runtime.NumGoroutine监控协程数量,通过pprof分析阻塞调用栈,利用select超时避免永久阻塞,有效排查goroutine泄漏、死锁和数据竞争问题。 Go语言的goroutine和channel是并发编程的核心,但它们也带来了调试上…

    2026年5月10日
    000
  • 使用 Jupyter Notebook 进行探索性数据分析

    Jupyter Notebook通过单元格实现代码与Markdown结合,支持数据导入(pandas)、清洗(fillna)、探索(matplotlib/seaborn可视化)、统计分析(describe/corr)和特征工程,便于记录与分享分析过程。 Jupyter Notebook 是进行探索性…

    2026年5月10日
    000
  • 《魔兽世界》将于6月11日开启国服回归技术测试

    《魔兽世界》将于6月11日开启国服回归技术测试《魔兽世界》将于6月11日开启国服回归技术测试《魔兽世界》将于6月11日开启国服回归技术测试《魔兽世界》将于6月11日开启国服回归技术测试

    《%ign%ignore_a_1%re_a_1%》官方宣布,将于6月11日开启国服回归技术测试,时间为7天,并称可以在6月内正式开服,玩家们可以访问官网下载战网客户端并预下载“巫妖王之怒”客户端,技术测试详情见下图。 WordAi WordAI是一个AI驱动的内容重写平台 53 查看详情 以上就是《…

    2026年5月10日 用户投稿
    200
  • 如何在HTML中插入表单元素_HTML表单控件与输入类型使用指南

    HTML表单通过标签构建,包含action和method属性定义数据提交目标与方式,常用input类型如text、password、email等适配不同输入需求,配合label、required、placeholder提升可用性,结合textarea、select、button等控件实现完整交互,是…

    2026年5月10日
    100
  • 前端缓存策略与JavaScript存储管理

    根据数据特性选择合适的存储方式并制定清晰的读写与清理逻辑,能显著提升前端性能;合理运用Cookie、localStorage、sessionStorage、IndexedDB及Cache API,结合缓存策略与定期清理机制,可在保证用户体验的同时避免安全与性能隐患。 前端缓存和JavaScript存…

    2026年5月10日
    200
  • 网站标题关键词更新后,搜索引擎为何仍显示旧标题?

    网站标题更新后,搜索引擎为何显示旧标题? 网站SEO优化中,站长常修改网站标题关键词,期望搜索结果显示自定义标题。然而,即使更新标签、meta keywords、meta description和结构化数据中的name属性后,搜索结果仍显示旧标题,这令人费解。本文将对此进行解释。 问题:站长修改了网…

    2026年5月10日
    100
  • 深入理解 Express.js 中 next() 参数的作用与中间件机制

    本文深入探讨 express.js 中间件函数中的 `next()` 参数。它负责将控制权传递给请求-响应周期中的下一个中间件或路由处理程序。文章将详细解释 `next()` 的工作原理、中间件的注册与执行顺序,以及不正确使用 `next()` 可能导致请求挂起的风险,并通过代码示例和实际应用场景,…

    2026年5月10日
    000
  • 创建指定大小并填充特定数据的Golang文件教程

    本文将介绍如何使用Golang创建一个指定大小的文件,并用特定数据填充它。我们将使用 `os` 包提供的函数来创建和截断文件,从而实现快速生成大文件的目的。示例代码展示了如何创建一个10MB的文件,并将其填充为全零数据。掌握这些方法,可以方便地在例如日志系统或磁盘队列等场景中,预先创建测试文件或初始…

    2026年5月10日
    000
  • Python命令怎样使用profile分析脚本性能 Python命令性能分析的基础教程

    使用Python的cProfile模块分析脚本性能最直接的方式是通过命令行执行python -m cProfile your_script.py,它会输出每个函数的调用次数、总耗时、累积耗时等关键指标,帮助定位性能瓶颈;为进一步分析,可将结果保存为文件python -m cProfile -o ou…

    2026年5月10日
    000
  • 如何插入查询结果数据_SQL插入Select查询结果方法

    如何插入查询结果数据_SQL插入Select查询结果方法如何插入查询结果数据_SQL插入Select查询结果方法如何插入查询结果数据_SQL插入Select查询结果方法如何插入查询结果数据_SQL插入Select查询结果方法

    使用INSERT INTO…SELECT语句可高效插入数据,通过NOT EXISTS、LEFT JOIN、MERGE语句或唯一约束避免重复;表结构不一致时可通过别名、类型转换、默认值或计算字段处理;结合存储过程可提升可维护性,支持参数化与动态SQL。 将查询结果数据插入到另一个表中,可以…

    2026年5月10日 用户投稿
    000

发表回复

登录后才能评论
关注微信