导读:本期聚焦于小伙伴创作的《如何配置CentOS系统以限制用户对系统资源的访问权限》,敬请观看详情,探索知识的价值。以下视频、文章将为您系统阐述其核心内容与价值。如果您觉得《如何配置CentOS系统以限制用户对系统资源的访问权限》有用,将其分享出去将是对创作者最好的鼓励。

在CentOS系统中,限制用户对系统资源的访问权限是运维工作的基础内容,能够有效避免单个用户过度占用资源影响系统整体稳定性,常见的可限制资源包括最大打开文件数、最大进程数、CPU使用时间、内存使用量等。

如何配置CentOS系统以限制用户对系统资源的访问权限

临时资源限制:ulimit命令

ulimit是bash内置的命令,可用于临时设置当前shell会话的资源限制,退出会话后限制会自动失效,适合临时测试场景。

常用ulimit参数说明

参数含义
-a显示当前所有资源限制配置
-n设置最大打开文件描述符数量
-u设置最大用户进程数
-m设置最大内存使用量(单位KB)
-t设置最大CPU使用时间(单位秒)

ulimit使用示例

查看当前所有资源限制配置:

# 查看当前shell的所有资源限制
ulimit -a

临时设置当前用户最大打开文件数为65535:

# 临时修改最大打开文件数
ulimit -n 65535
# 验证修改结果
ulimit -n

需要注意的是,ulimit的硬限制(hard limit)只有root用户才能修改,普通用户只能修改软限制(soft limit),且软限制不能超过硬限制的数值。

永久资源限制:limits.conf配置文件

如果需要让资源限制永久生效,并且对所有用户或者指定用户生效,可以修改/etc/security/limits.conf配置文件,该配置在用户登录时会被pam_limits模块读取并应用。

配置文件格式说明

limits.conf的每一行配置格式为:

<domain>  <type>  <item>  <value>
  • domain:限制作用的对象,可以是用户名、用户组(格式为@组名)、通配符*(表示所有用户)
  • type:限制类型,soft表示软限制,hard表示硬限制
  • item:限制的资源类型,常见值有nofile(最大打开文件数)、nproc(最大进程数)、memlock(最大锁定内存量)等
  • value:限制的具体数值

配置示例

设置所有用户的最大打开文件数软限制为65535,硬限制为131070:

# 编辑limits.conf文件
vim /etc/security/limits.conf
# 在文件末尾添加以下内容
* soft nofile 65535
* hard nofile 131070

设置test用户的最大进程数软限制为4096,硬限制为8192:

# 针对test用户配置进程数限制
test soft nproc 4096
test hard nproc 8192

修改完成后,需要重新登录用户才能使配置生效,也可以通过以下命令立即应用配置:

# 重新加载limits配置(需要root权限)
su - test

精细化资源限制:cgroup控制组

如果需要限制用户的CPU、内存等资源的实际使用量,而不仅仅是使用上限,就需要使用cgroup(控制组)功能,cgroup可以对进程组的资源使用进行精细化管控。

安装cgroup工具

CentOS系统默认可能没有安装cgroup管理工具,需要先安装相关包:

# 安装cgroup工具
yum install -y libcgroup libcgroup-tools
# 启动cgconfig服务
systemctl start cgconfig
systemctl enable cgconfig

创建cgroup配置限制用户资源

编辑/etc/cgconfig.conf文件,创建一个名为limit_user的cgroup,限制其CPU使用为最多1个核心,内存使用最多2GB:

# 编辑cgconfig配置文件
vim /etc/cgconfig.conf
# 添加以下内容
group limit_user {
    cpu {
        # 限制CPU使用为1个核心(100000是1个核心的配额)
        cpu.cfs_quota_us = 100000;
        cpu.cfs_period_us = 100000;
    }
    memory {
        # 限制最大内存为2GB(单位字节)
        memory.limit_in_bytes = 2147483648;
        # 禁止内存超用
        memory.swappiness = 0;
    }
}

重启cgconfig服务使配置生效:

systemctl restart cgconfig

将指定用户的进程加入到该cgroup中,比如限制test用户的所有进程:

# 将test用户的后续进程加入limit_user cgroup
cgclassify -g cpu,memory:limit_user $(pgrep -u test)

也可以通过修改用户的环境变量,让test用户登录时自动进入该cgroup:

# 在test用户的.bashrc中添加以下内容
echo 'cgclassify -g cpu,memory:limit_user $$' >> /home/test/.bashrc
# 重新加载配置
source /home/test/.bashrc

配置注意事项

  • 修改limits.conf后,需要确保系统登录使用了pam_limits模块,否则配置不会生效,可以检查/etc/pam.d/system-auth文件中是否有session required pam_limits.so配置
  • cgroup的配置在系统重启后需要重新应用,建议将相关命令加入到开机启动脚本中
  • 设置资源限制时,需要根据实际业务需求合理设置数值,避免限制过严导致正常业务无法运行
  • 可以通过cat /proc/<进程ID>/limits命令查看指定进程当前的资源限制配置
资源限制配置完成后,建议通过模拟高负载场景验证限制是否生效,比如使用stress工具测试用户的CPU、内存使用是否被限制在设定范围内。

CentOS用户资源限制ulimitlimits.confcgroup修改时间:2026-07-24 07:57:27

免责声明:​ 已尽一切努力确保本网站所含信息的准确性。网站内容多为原创整理与精心编撰,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们处理。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。