可通过修改/etc/security/limits.conf或limits.d/下配置文件设置用户/进程资源限制,systemd服务需在unit文件中用LimitNOFILE等指令配置,修改后须重新登录或重启服务并验证生效。

如果您需要对Linux系统中用户或进程的资源使用进行精细化控制,则可以通过修改/etc/security/limits.conf文件实现。以下是配置该文件的具体操作步骤:
一、理解limits.conf的基本语法与作用域
该文件用于为用户、用户组或所有用户设置软限制(soft limit)和硬限制(hard limit),涵盖打开文件数、进程数、内存占用等核心资源。每行定义一个限制项,格式为:用户名/组名/通配符 类型 限制项 数值。其中类型分为soft(可由用户自行提升至硬限制值)和hard(仅root可修改),限制项如nproc、nofile、as等需准确对应。
1、确认PAM模块已启用limits支持:检查/etc/pam.d/common-session或/etc/pam.d/login中是否存在包含pam_limits.so的行。
2、验证当前生效的限制:执行ulimit -a查看当前shell会话的限制值;使用cat /proc/PID/limits查看指定进程的实际限制。
二、直接编辑limits.conf文件设置全局限制
此方法适用于需要持久化配置且影响所有登录用户的场景。修改后需重新登录或重启服务才能使新限制生效。
1、使用root权限打开配置文件:sudo nano /etc/security/limits.conf。
2、在文件末尾添加目标限制行,例如限制用户john最多打开65535个文件:john soft nofile 65535和john hard nofile 65535。
3、若需对用户组生效,将用户名替换为@groupname格式,例如@dev soft nproc 4096。
4、保存并退出编辑器,确保文件末尾无空行或非法字符。
三、使用独立配置文件避免主文件混乱
当系统存在大量用户或需按功能分类管理限制时,推荐将规则拆分到/etc/security/limits.d/目录下的独立文件中。该目录下所有.conf文件会被自动加载,优先级高于主文件。
1、创建新配置文件:sudo touch /etc/security/limits.d/99-java-app.conf。
2、写入特定应用所需限制,例如为Java服务提升堆外内存上限:* soft memlock unlimited和* hard memlock unlimited。
3、设置文件权限为644:sudo chmod 644 /etc/security/limits.d/99-java-app.conf。
4、验证文件是否被识别:sudo grep -r "memlock" /etc/security/limits.d/。
四、针对systemd服务绕过limits.conf的处理方式
systemd托管的服务默认不读取limits.conf,因其启动于独立的cgroup上下文中。必须通过service单元文件显式声明资源限制,否则配置无效。
1、编辑目标服务的unit文件:sudo systemctl edit servicename.service。
2、在[Service]段落下添加限制指令,例如限制最大文件描述符数量:LimitNOFILE=65535。
3、如需同时设置软硬限制,可分别使用LimitNOFILESoft和LimitNOFILEHard(部分systemd版本支持)。
4、重载配置并重启服务:sudo systemctl daemon-reload后执行sudo systemctl restart servicename.service。
五、验证限制是否实际生效
仅修改配置文件不足以确保限制起效,必须通过实际运行环境验证其是否被内核和PAM正确加载。
1、切换至目标用户并启动新shell:su - john,再执行ulimit -n确认nofile值是否更新。
2、启动一个长期运行的测试进程,如sleep 3600 &,获取其PID后检查/proc/PID/limits中对应字段。
3、若发现数值未变化,检查/var/log/auth.log中是否存在pam_limits相关错误日志。
4、对于SSH登录用户,确认/etc/ssh/sshd_config中UsePAM yes已启用,且/etc/pam.d/sshd包含include common-session。

















