ulimit是最直接的系统级防护手段,通过-t限制CPU时间(秒)、-v限制虚拟内存(KB)、-u限制进程数,可有效防范单用户暴力抢占;临时设置即时生效,永久配置需写入/etc/security/limits.conf并确保PAM加载。
要防范单用户暴力抢占 CPU 和内存,ulimit 是最直接、最常用的系统级防护手段。它不依赖额外服务,内建于 shell,生效快,适合快速封堵资源滥用行为。
暴力抢占通常表现为长时间高 CPU 占用或内存持续增长。ulimit 中对应的核心参数是:
发现异常用户正在执行可疑脚本时,可立刻登录其终端或 su 切换过去,执行:
ulimit -t 300ulimit -v 2097152 # 2GBulimit -u 128
这些设置即时作用于当前 shell 及所有后续启动的子进程。注意:普通用户只能降低自身限制,无法提高;root 可设任意值。
编辑 /etc/security/limits.conf,按需添加规则。例如限制所有普通用户:
* soft cpu 300* hard cpu 300* soft as 2097152* hard as 2097152* soft nproc 128* hard nproc 128
说明:
配置后务必验证是否真正生效:
借助RubyGnome2库进行GTK下的Ruby GUI编程的基本方法
哑巴模型Jev使用实用指南:运行机制、原语定义、运行时环境配置及业务场景实用指南
编写Ruby脚本来对Twitter用户的数据进行深度挖掘
从零搭建自己的Codex Plugin Marketplace的实践指南实用指南
如何解决PHPExcel不兼容php7.4版本
thinkphp使用url请求调用ThinkApi天气教程【图文详解】