游乐游手机版
首页/系统平台/文章详情

Linux Cgroup限制用户资源与容器底层原理实战

时间:2026-06-03 06:09
在Linux系统运维中,我们经常需要为特定用户配置资源上限,例如限制开发账号的内存占用,或防止测试用户过度消耗CPU资源。许多运维人员误以为Cgroup(控制组)可以直接根据用户名来实施资源限制。然而实际情况是,Cgroup的底层运作机制并非如此直接。 Cgroup 本身并不识别「用户」,只识别「进

在Linux系统运维中,我们经常需要为特定用户配置资源上限,例如限制开发账号的内存占用,或防止测试用户过度消耗CPU资源。许多运维人员误以为Cgroup(控制组)可以直接根据用户名来实施资源限制。然而实际情况是,Cgroup的底层运作机制并非如此直接。

Linux下使用Cgroup限制特定用户的资源占用 容器底层原理实战

Cgroup 本身并不识别「用户」,只识别「进程组」;若要限制特定用户的资源使用,必须将该用户启动的所有进程统一纳入某个 cgroup,再通过 systemd 或手动挂载配合进程迁移来实现。

先给出明确结论:Cgroup 本身并不直接识别「用户」,其操作对象是「进程组」。要想为特定用户设定资源限制,必须把该用户产生的所有进程集中归入某个 cgroup,然后通过 systemd 或手动挂载加进程迁移的方式完成绑定。绕过这层映射关系,所有配置都将失效。

为什么 cgroup 不能直接按用户名限制资源

cgroup 属于内核级机制,其管控对象是进程(pid)及其所属的控制组,而非 UID 或用户名。系统中并不存在 user.max_memory 或 uid.1001.cpu_quota 这类接口。即便你通过 useradd 创建了用户,内核也不会直接感知其「用户身份」,内核只关心该用户启动的进程被分配到了哪个 cgroup。

  • 所有基于用户名的资源限制,其本质都是「在用户登录或启动服务时,自动将其进程加入预设的 cgroup」。
  • systemd 是当前最可靠、默认启用的自动化实现路径;手动方式容易遗漏子进程或通过 fork 产生的新进程。
  • 如果你使用的是 cgroup v2(RHEL 9 / Ubuntu 22.04+ 默认采用),/sys/fs/cgroup/user.slice 下已存在按 UID 组织的层级结构,但这只是 systemd 的规则约定,并非内核原生支持。

用 systemd 为用户会话设置内存/CPU 限制(推荐方案)

这是现代 Linux 发行版中最稳定、最易于维护的实践方式,依赖 logind 和 systemd --user 自动为用户创建 slice。

  • 编辑 /etc/systemd/logind.conf,取消注释并修改参数:
    UserTasksMax=512(限制单个用户的最大进程数)
    RuntimeDirectoryMode=0755(确保运行时目录权限正确)
  • 为特定 UID 创建 slice 配置:
    新建文件 /etc/systemd/system/user-1001.slice.d/limits.conf,写入以下内容:
    [Slice]
    MemoryMax=2G
    CPUQuota=30%
  • 重载配置并生效:sudo systemctl daemon-reload && sudo systemctl kill --kill-who=all --signal=SIGTERM user-1001.slice(强制下次登录时生效)
  • 验证方法:执行 loginctl show-user 1001 | grep Memory,或查看 /sys/fs/cgroup/user.slice/user-1001.slice/memory.max

手动将已有进程迁入 cgroup(调试或临时场景)

此方法适用于未使用 systemd 登录的环境,或需要立即干预某个失控进程的情况。注意:该操作仅对当前进程有效,新 fork 出的子进程不会自动继承。

  • 确认 cgroup v2 已启用:mount | grep cgroup 应显示 type cgroup2
  • 创建用户专属 cgroup:sudo mkdir -p /sys/fs/cgroup/user-john
  • 设置内存上限:echo "2147483648" | sudo tee /sys/fs/cgroup/user-john/memory.max
  • 配置 CPU 配额(例如限制为 1 核):echo "100000" | sudo tee /sys/fs/cgroup/user-john/cpu.max
  • 将目标进程 PID 加入 cgroup:echo 12345 | sudo tee /sys/fs/cgroup/user-john/cgroup.procs
  • ⚠️ 注意事项:如果进程已 fork 出多个子进程,cgroup.procs 只会移入线程组 leader;需要借助 tasks 文件逐个写入所有 tid,或改用 systemd-run --scope 启动整个进程树

systemd-run --scope 启动受控命令(最简便的可控方式)

此方案适合脚本化操作、CI/CD 流程或运维临时任务,能够天然捕获整个进程树,无需手动迁移。

  • 限制某条命令最多使用 512MB 内存和 0.5 核 CPU 资源:
    systemd-run --scope -p MemoryMax=512M -p CPUQuota=50% --uid=1001 bash -c 'sleep 300'
  • 查看效果:执行 systemctl status run-rXXXXX.scope,或读取对应 cgroup 路径下的 memory.current 和 cpu.stat
  • 注意:--scope 模式不会持久化,进程退出后即自动销毁;若需长期守护运行,请改用 --unit=xxx.service

实际运维中最容易被忽视的是子进程继承问题——无论采用哪种方式,只要没有显式使用 systemd-run --scope 或完整的 slice 配置,通过 fork 产生的后台任务、shell 子命令、nohup 进程等很可能逃脱资源限制。这并不是配置写错了,而是 cgroup 的设计逻辑使然:它管控的是「谁启动了你」,而不是「你是谁」。

来源:https://www.php.cn/faq/2408370.html
上一篇麒麟OS磁盘修复工具检查坏道方法 下一篇Win11彻底阻断联网更新关闭更新并设置按流量计费
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
VMware安装Ubuntu完整教程:创建虚拟机与启动验证
系统平台 · 2026-09-01

VMware安装Ubuntu完整教程:创建虚拟机与启动验证

本教程详细演示如何在VMware中创建Ubuntu虚拟机,涵盖ISO挂载、硬件配置、安装向导及启动验证。通过清晰的步骤与验证命令,帮助新手快速搭建可用的Linux学习环境。

Win10专业版U盘安装教程:制作启动盘与完整安装步骤
系统平台 · 2026-09-01

Win10专业版U盘安装教程:制作启动盘与完整安装步骤

本文提供Win10专业版U盘安装完整流程:准备8GB以上U盘与官方镜像,制作启动盘并核对盘符;通过F12 F11 Esc等快捷键或BIOS设置U盘为第一启动项;安装时选择专业版并谨慎分区;完成后在“设置—系统—关于”验证版本与激活状态。操作前务必备份数据。

Windows10系统字体太小怎么调大
系统平台 · 2026-08-27

Windows10系统字体太小怎么调大

Windows10系统字体太小怎么调大?只需两步:首先打开设置中的显示选项,将缩放比例调整为125%或150%;随后运行ClearType文本调谐器优化字体清晰度。此方法适用于高分屏及普通屏幕,无需修改注册表即可解决界面拥挤问题。

Win10磁盘占用100%基础排查:从监控到清理的完整步骤
系统平台 · 2026-08-27

Win10磁盘占用100%基础排查:从监控到清理的完整步骤

Windows 10系统出现磁盘占用100%会导致电脑卡顿、程序响应缓慢。本文提供基础排查方案:首先通过任务管理器确认是否为磁盘高负载,随后进入系统存储页面分析C盘占用类别,最后针对性清理临时文件。遵循此流程可有效缓解磁盘压力,避免盲目重装系统。

Windows10系统怎么显示此电脑和控制面板
系统平台 · 2026-08-27

Windows10系统怎么显示此电脑和控制面板

Windows10默认可能不显示桌面图标,导致找不到“此电脑”和“控制面板”。只需进入个性化设置,在“桌面图标设置”中勾选对应选项即可恢复。本文提供详细图文步骤,帮助快速找回系统入口。