0

0

Linux系统环境隔离方法_多业务并行运行解析【教程】

舞姬之光

舞姬之光

发布时间:2026-01-05 18:15:08

|

951人浏览过

|

来源于php中文网

原创

systemd --scope 是最轻量的运行时环境隔离手段,无需改服务配置或依赖容器,通过绑定进程到独立 cgroup 实现 cpu、内存、io 限制并自动清理。

linux系统环境隔离方法_多业务并行运行解析【教程】

systemd --scope 快速隔离进程资源

不需要改服务配置、不依赖容器,systemd --scope 是最轻量的运行时环境隔离手段。它把一组进程绑定到独立的 cgroup 下,能限制 CPU、内存、IO,且自动清理——进程退出后 cgroup 自动销毁。

  • 适合临时跑测试脚本、并行执行多个同名服务(如不同端口python app.py
  • 必须用 root 或有 org.freedesktop.systemd1.manage-units 权限的用户执行
  • 内存限制需内核开启 cgroup_memory(现代发行版默认开启),检查:cat /proc/cgroups | grep memory
  • 别直接在 shell 中后台运行(&),否则会脱离 scope;要用 --scope 包裹整个命令链
sudo systemd-run --scope -p MemoryMax=512M -p CPUQuota=50% --scope python3 server.py --port 8001

unshare 实现文件系统与网络命名空间隔离

unshare 不依赖 systemd,适合无特权容器化场景(如 CI 环境中普通用户需要隔离 /tmp/etc/hosts)。但它默认不设资源限制,仅提供命名空间隔离,需配合 cgexec 或手动挂载 cgroup 才能控 CPU/内存。

Runwayml(AI painting)
Runwayml(AI painting)

Runway 平台的文本生成图像AI工具

下载
  • 常见错误:只用 unshare -r 做 user namespace,却没映射 UID/GID,导致 ls /proc 报错 “Permission denied”
  • 网络隔离要加 --net 并手动配置 veth + iptables,否则新 netns 默认无网络
  • 挂载隔离(--mount)必须搭配 --user 或先 mount --make-rprivate /,否则会提示 “Operation not permitted”
unshare --user --pid --mount --fork --root=/tmp/myroot chroot /tmp/myroot /bin/sh

避免误用 chroot 当作完整隔离方案

chroot 只改变根目录路径,不隔离进程、网络、用户、cgroup —— 它不是安全边界,更不是容器替代品。生产环境若仅靠 chroot 隔离多业务,极易发生 PID 冲突、端口抢占、日志混写等问题。

  • 无法防止子进程逃逸:只要进程有 cap_sys_chroot 或 root 权限,chroot 可被 chroot("..") 绕过
  • 所有业务仍共享同一内核调度器,一个业务夯住 CPU,其他全卡死
  • /dev/proc/sys 若未手动 bind-mount,很多程序(如 pssystemctl)直接失效
  • 真正需要的是组合:比如 chroot + unshare --user + cgexec -g memory:/myapp

选型关键:看业务是否需要跨主机迁移或强安全边界

如果只是同一台机器上跑多个 Python/Node.js 服务,互不干扰即可,systemd --scope 足够;如果要防恶意代码读宿主文件或建反向连接,就必须上 podman run --isolation=chrootdocker run --read-only --tmpfs;若连内核模块都不能信(比如多租户 SaaS),就得考虑 KVM 虚拟机级隔离。

  • 别为“看起来高级”选 Docker:纯本地 CLI 工具链并行运行,systemd-run 启动快、无镜像体积、日志直通 journal
  • Podman 的 --isolation=chroot 模式其实仍用 unshare,但自动处理了 /dev 和 /proc 挂载,比手写 unshare 更稳
  • 所有方案都绕不开 cgroup v2 —— 如果 /sys/fs/cgroup/cgroup.controllers 为空,说明系统还在用 v1,部分限制(如 memory.high)不可用
实际部署时,最容易被忽略的是 cgroup 版本兼容性和 mount propagation 设置。哪怕命令全对,MemoryMax 在 cgroup v1 下是无效字段,而 unshare --mount 在默认 mount propagation 为 shared 的系统上会失败。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

530

2023.06.20

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

554

2023.07.28

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

718

2023.08.03

js是什么意思
js是什么意思

JS是JavaScript的缩写,它是一种广泛应用于网页开发的脚本语言。JavaScript是一种解释性的、基于对象和事件驱动的编程语言,通常用于为网页增加交互性和动态性。它可以在网页上实现复杂的功能和效果,如表单验证、页面元素操作、动画效果、数据交互等。

6024

2023.08.17

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

492

2023.09.01

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

219

2023.09.04

Js中concat和push的区别
Js中concat和push的区别

Js中concat和push的区别:1、concat用于将两个或多个数组合并成一个新数组,并返回这个新数组,而push用于向数组的末尾添加一个或多个元素,并返回修改后的数组的新长度;2、concat不会修改原始数组,是创建新的数组,而push会修改原数组,将新元素添加到原数组的末尾等等。本专题为大家提供concat和push相关的文章、下载、课程内容,供大家免费下载体验。

240

2023.09.14

js截取字符串的方法介绍
js截取字符串的方法介绍

JavaScript字符串截取方法,包括substring、slice、substr、charAt和split方法。这些方法可以根据具体需求,灵活地截取字符串的不同部分。在实际开发中,根据具体情况选择合适的方法进行字符串截取,能够提高代码的效率和可读性 。

300

2023.09.21

JavaScript浏览器渲染机制与前端性能优化实践
JavaScript浏览器渲染机制与前端性能优化实践

本专题围绕 JavaScript 在浏览器中的执行与渲染机制展开,系统讲解 DOM 构建、CSSOM 解析、重排与重绘原理,以及关键渲染路径优化方法。内容涵盖事件循环机制、异步任务调度、资源加载优化、代码拆分与懒加载等性能优化策略。通过真实前端项目案例,帮助开发者理解浏览器底层工作原理,并掌握提升网页加载速度与交互体验的实用技巧。

1

2026.03.06

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 10.3万人学习

Git 教程
Git 教程

共21课时 | 4万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号