ulimit是最直接的系统级防护手段,通过-t限制CPU时间(秒)、-v限制虚拟内存(KB)、-u限制进程数,可有效防范单用户暴力抢占;临时设置即时生效,永久配置需写入/etc/security/limits.conf并确保PAM加载。
要防范单用户暴力抢占 CPU 和内存,ulimit 是最直接、最常用的系统级防护手段。它不依赖额外服务,内建于 shell,生效快,适合快速封堵资源滥用行为。
暴力抢占通常表现为长时间高 CPU 占用或内存持续增长。ulimit 中对应的核心参数是:
发现异常用户正在执行可疑脚本时,可立刻登录其终端或 su 切换过去,执行:
ulimit -t 300ulimit -v 2097152 # 2GBulimit -u 128
这些设置即时作用于当前 shell 及所有后续启动的子进程。注意:普通用户只能降低自身限制,无法提高;root 可设任意值。
编辑 /etc/security/limits.conf,按需添加规则。例如限制所有普通用户:
* soft cpu 300* hard cpu 300* soft as 2097152* hard as 2097152* soft nproc 128* hard nproc 128
说明:
配置后务必验证是否真正生效:
Wuxia Sword Maiden Visual Effects Prompt
Mixed-Media Kitchen Cooking Animation
Fluid Sketch Martial Arts Battle
Epic Kung Fu Duel on Bioluminescent Lake
Amusement Park Time Stop Cinematic
Pixar Style Mango Juice Making Video