Linux中多租户磁盘隔离需cgroups v2的io.max限I/O带宽与IOPS、quota控磁盘容量上限、Mount Namespace防路径越权,三层协同实现资源与访问隔离。

Linux 中为多租户隔离磁盘存储空间,核心不是单纯划分目录,而是通过 cgroups v2 的 blkio 子系统 + 挂载命名空间(Mount Namespace) + 配额(quota) 三层协同实现:既限制 I/O 带宽和 IOPS,又控制磁盘用量上限,还防止跨租户路径越权访问。
用 cgroups v2 限制每个租户的磁盘吞吐和响应优先级
这是最直接、内核原生支持的 I/O 隔离手段,适用于容器或进程级租户:
- 启用 cgroups v2(现代发行版默认开启),挂载点通常为
/sys/fs/cgroup - 为每个租户创建独立 cgroup 目录,例如:
mkdir /sys/fs/cgroup/tenant-a - 设置读写带宽硬限(推荐,比权重更可控):
echo "8:16 10485760" > /sys/fs/cgroup/tenant-a/io.max(限制主设备号 8、次设备号 16 的磁盘读写总带宽为 10MB/s)echo "8:16 rbps=5242880 wbps=5242880" > /sys/fs/cgroup/tenant-a/io.max(分别设读/写上限) - 也可设 IOPS 上限:
echo "8:16 riops=1000 wiops=1000" > /sys/fs/cgroup/tenant-a/io.max - 将租户进程 PID 写入:
echo 1234 > /sys/fs/cgroup/tenant-a/cgroup.procs
用磁盘配额(quota)控制每个租户的容量上限
适用于共享文件系统(如 /home 或 /var/tenants)下按用户或组划分空间,防止某租户填满整块盘:
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
- 确保文件系统启用 quota 支持(ext4/xfs 均支持),挂载时加
usrquota,grpquota参数 - 初始化数据库:
quotacheck -cugm /mnt/tenants - 为每个租户创建独立 Linux 用户或组(如
tenant-a),再设硬限制:setquota -u tenant-a 5G 6G 0 0 /mnt/tenants(软限 5GB,硬限 6GB,inodes 不限) - 启用配额:
quotaon /mnt/tenants - 验证:
quota -u tenant-a或repquota -a
用 Mount Namespace 隔离挂载视图,避免路径逃逸
仅靠配额和 cgroups 无法阻止租户通过 mount --bind 或访问上级目录绕过限制,必须配合挂载隔离:
- 启动租户环境时启用
--mount命名空间:unshare --user --mount --fork /bin/bash - 进入后执行:
mount --make-rprivate /(关闭挂载传播,防止宿主机挂载穿透) - 为租户绑定挂载专属目录:
mount --bind /srv/tenants/tenant-a /mnt,再chroot /mnt或切换根目录 - 确保租户无法执行
mount,需在用户命名空间中降权:echo "deny" > /proc/self/setgroups,并清除CAP_SYS_ADMIN能力
结合 LXC/Docker 等运行时固化策略
生产环境不建议手写 unshare 脚本,应交由容器运行时统一管理:
- LXC 配置中指定:
lxc.cgroup2.io.max = "8:16 rbps=10485760 wbps=10485760"和lxc.config = /etc/lxc/tenant-a.conf - Docker 24.0+ 使用
--storage-opt size=10G(overlay2)限制容器层大小,并搭配--cpus 2 --memory 4g形成资源闭环 - 若用 Kubernetes,通过
ResourceQuota限定 PVC 总量,再配合LimitRange设置单个 PVC 默认请求/限制

















