[转]/etc/security/limits.conf解释及应用

本文详细介绍了limits.conf文件的格式及用途,包括如何设置用户资源限制,例如core文件大小、打开文件的最大数目等,并解释了如何使这些配置永久生效。

limits.conf的格式如下:
username|@groupname type resource limit

username|@groupname:设置需要被限制的用户名,组名前面加@和用户名区别。也可以用通配符*来做所有用户的限制。

type:有 soft,hard 和 -,soft 指的是当前系统生效的设置值。hard 表明系统中所能设定的最大值。soft 的限制不能比har 限制高。用 - 就表明同时设置了 soft 和 hard 的值。

resource:
core - 限制内核文件的大小
date - 最大数据大小
fsize - 最大文件大小
memlock - 最大锁定内存地址空间
nofile - 打开文件的最大数目
rss - 最大持久设置大小
stack - 最大栈大小
cpu - 以分钟为单位的最多 CPU 时间
noproc - 进程的最大数目
as - 地址空间限制
maxlogins - 此用户允许登录的最大数目

要使 limits.conf 文件配置生效,必须要确保 pam_limits.so 文件被加入到启动文件中。查看 /etc/pam.d/login 文件中有:
session required /lib/security/pam_limits.so


暂时地,适用于通过 ulimit 命令登录 shell 会话期间。
永久地,通过将一个相应的 ulimit 语句添加到由登录 shell 读取的文件之一(例如 ~/.profile),即特定于 shell 的用户资源文件;或者通过编辑 /etc/security/limits.conf。

    何谓core文件,当一个程序崩溃时,在进程当前工作目录的core文件中复制了该进程的存储图像core文件仅仅是一个内存映象(同时加上调试信息),主要是用来调试的。  core文件是个二进制文件,需要用相应的工具来分析程序崩溃时的内存映像。

 

系统默认core文件的大小为0,所以没有创建。可以用ulimit命令查看和修改core文件的大小。

$ulimit -c

0

$ ulimit -c 1000

$ ulimit -c

1000

-c 指定修改core文件的大小,1000指定了core文件大小。也可以对core文件的大小不做限制,如:

# ulimit -c unlimited

#ulimit -c

unlimited

如果想让修改永久生效,则需要修改配置文件,如 .bash_profile/etc/profile/etc/security/limits.conf

 2.nofile - 打开文件的最大数目

对于需要做许多套接字连接并使它们处于打开状态的应用程序而言,最好通过使用 ulimit –n,或者通过设置nofile 参数,为用户把文件描述符的数量设置得比默认值高一些

 

 

用ulimit -n 2048 修改只对当前的shell有效,退出后失效:
如A程序已经运行,此时ulimit -n为1024;之后ulimit -n 2048,这时在运行B程序;退出当前shell用户,再次进行shell,之后运行C程序;这时只有B程序用的是2048,其它用的都是1024

转自:http://gfllove.blog.163.com/blog/static/1515027200923010653628/

<think>我们正在处理用户关于使用vi编辑/etc/security/limits.conf文件时无法修改的问题。 根据之前的对话,用户已经知道如何解决只读文件的问题(通过sudo或修改权限),但这次是特定文件/etc/security/limits.conf。 同时,用户提供了引用资料,这些资料虽然主要是关于limits.conf配置生效条件的,但我们现在要解决的是编辑权限问题。 注意:/etc/security/limits.conf 是系统级配置文件,通常需要管理员权限才能修改。 因此,解决方法应该是使用sudo来编辑文件,或者先修改文件权限(不推荐,因为该文件权限设置很重要)再编辑。 然而,用户提到“无法修改”,可能的原因包括: 1. 文件是只读的(权限为444),普通用户没有写权限。 2. 用户试图在vi中保存时没有使用管理员权限。 根据之前我们教给用户的方法,有两种方式: 方法1:在vi中使用:w !sudo tee % 来强制保存(需要输入sudo密码) 方法2:在命令行使用sudo vi来打开文件 另外,用户提供的引用中提到了limits.conf的配置生效条件,但这与编辑权限无关,所以我们不需要在解决编辑权限问题时涉及。 但是,用户可能会在编辑后遇到配置不生效的问题,我们可以稍微提一下(但不是当前问题的重点),并引导用户参考引用中的说明。 步骤: 1. 使用sudo打开文件(推荐方式) 2. 或者先修改权限再编辑(不推荐,因为可能破坏系统默认权限设置) 由于用户要求尽可能参考上一次的问题和回答,我们之前已经给出了两种方法。因此这次我们针对这个特定文件,推荐使用sudo方式。 注意:在修改系统配置文件时,务必小心,建议备份。 同时,生成相关问题。 </think>要解决使用 `vi` 编辑 `/etc/security/limits.conf` 文件时无法修改的问题,需解决权限和配置生效问题,下面是完整解决方案: --- ### 🔒 解决方案:编辑权限问题(核心问题) #### 1. **使用管理员权限编辑文件**(推荐) 在终端执行: ```bash sudo vi /etc/security/limits.conf ``` - 输入管理员密码后即可正常修改保存 - 原理:系统配置文件默认权限为 `-rw-r--r--`(644),普通用户无写权限[^4] #### 2. **临时提升文件权限** ```bash sudo chmod u+w /etc/security/limits.conf # 添加写权限 vi /etc/security/limits.conf # 编辑文件 sudo chmod u-w /etc/security/limits.conf # 恢复权限 ``` > ️ 注意:操作后需恢复权限,避免安全隐患 --- ### ⚙️ 配置生效问题(编辑后无效) 编辑后需确保配置生效: #### 1. **验证 PAM 模块加载** 检查 `/etc/pam.d/login` 文件是否包含: ```bash session required pam_limits.so ``` 若无则追加该行并保存(需 `sudo`)[^2] #### 2. **重新登录或重启服务** - 用户级限制:退出当前会话**完全重新登录** - 服务级限制:重启相关服务(如 SSH) ```bash sudo systemctl restart sshd ``` #### 3. **Systemd 服务的特殊处理** 对 systemd 管理的服务(如 nginx、mysql): ```bash # 修改服务单元文件,例如: sudo systemctl edit nginx ``` 添加: ```ini [Service] LimitNOFILE=65535 ``` > 因 `/etc/security/limits.conf` 对 systemd 服务无效[^3] --- ### 📝 配置示例 ```bash # /etc/security/limits.conf * soft nofile 10240 # 所有用户文件打开数 root hard nproc 10000 # root用户进程数限制 tom soft memlock unlimited # 用户tom内存锁定无限制 ``` 资源限制计算公式: $$ \text{实际限制} = \min(\text{hard limit}, \max(\text{soft limit}, \text{用户请求值})) $$ --- ### ️ 关键注意事项 1. **权限恢复**:编辑后检查权限是否为 `-rw-r--r--`(`644`) ```bash sudo chmod 644 /etc/security/limits.conf ``` 2. **配置冲突**:优先使用 `/etc/security/limits.d/` 目录的配置 3. **root 豁免**:root 用户通常不受限制(配置中以 `root` 开头的行除外) 4. **生产环境**:修改前备份文件! ```bash sudo cp /etc/security/limits.conf{,.bak} ``` --- ### ❓ 相关问题 1. 如何验证资源限制是否已成功应用到当前会话? 2. `systemctl show sshd` 输出的资源限制与 `limits.conf` 不一致时应如何处理?[^3] 3. 为什么 `ulimit -n` 显示的值与 `limits.conf` 配置不同? 4. 如何在 Docker 容器中正确继承宿主机的资源限制? 5. `/proc/<PID>/limits` 文件如何解读各项资源限制? > 引用说明:系统配置生效依赖 PAM 模块加载[^2],且 systemd 服务需单独配置[^3],修改后需重新登录或重启服务[^4]。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值