Linux下使用Cgroup限制特定用户的资源占用 容器底层原理实战
在Linux系统管理中,我们常常希望为特定用户设置资源上限,比如限制某个开发账户的内存使用,或者防止测试用户占用过多CPU。一个常见的误解是,Cgroup(控制组)可以直接按用户名来限制资源。但真相是,Cgroup的底层逻辑并非如此。 Cgroup 本身不认「用户」,只认「进程组」;想限制特定用户的
在Linux系统管理中,我们常常希望为特定用户设置资源上限,比如限制某个开发账户的内存使用,或者防止测试用户占用过多CPU。一个常见的误解是,Cgroup(控制组)可以直接按用户名来限制资源。但真相是,Cgroup的底层逻辑并非如此。

Cgroup 本身不认「用户」,只认「进程组」;想限制特定用户的资源,必须把该用户启动的所有进程统一归入某个 cgroup,再通过 systemd 或手动挂载 + 进程迁移实现。
直接说结论:Cgroup 本身不认「用户」,只认「进程组」。想限制特定用户的资源,必须把该用户启动的所有进程统一归入某个 cgroup,再通过 systemd 或手动挂载加进程迁移来实现。绕过这层绑定,所有配置都无效。
为什么 cgroup 不能直接按用户名限制资源
cgroup 是内核机制,它操作的对象是进程(pid)及其所属的控制组,不是 UID 或用户名。系统中不存在 user.max_memory 或 uid.1001.cpu_quota 这类接口。哪怕你用 useradd 创建了用户,内核也完全不感知其“身份”,只看这个用户启动的进程被塞进了哪个 cgroup。
- 所有基于用户名的资源限制,本质都是「在用户登录/启动服务时,自动把它的进程加入预设 cgroup」。
- systemd 是目前最可靠、默认启用的自动化路径;手动方式容易漏掉子进程或 fork 出的新进程。
- 如果你用的是 cgroup v2(RHEL 9 / Ubuntu 22.04+ 默认),
/sys/fs/cgroup/user.slice下已存在按 UID 组织的层级,但那只是 systemd 的约定,不是内核原生支持。
用 systemd 为用户会话设置内存/CPU 限制(推荐)
这是现代 Linux 发行版中最稳定、最易维护的方式,依赖 logind 和 systemd --user 自动创建用户 slice。
- 编辑
/etc/systemd/logind.conf,取消注释并修改:UserTasksMax=512(限制单用户最大进程数)RuntimeDirectoryMode=0755(确保运行时目录权限正确) - 为特定 UID 创建 slice 配置:
新建/etc/systemd/system/user-1001.slice.d/limits.conf,内容为:[Slice] MemoryMax=2G CPUQuota=30%
- 重载配置:
sudo systemctl daemon-reload && sudo systemctl kill --kill-who=all --signal=SIGTERM user-1001.slice(强制下次登录生效) - 验证:
loginctl show-user 1001 | grep Memory,或查看/sys/fs/cgroup/user.slice/user-1001.slice/memory.max
手动将已有进程迁入 cgroup(调试/临时场景)
适用于没走 systemd 登录、或需要立即干预某个失控进程的情况。注意:只对当前进程有效,新 fork 的子进程不会自动继承。
- 确认 cgroup v2 已启用:
mount | grep cgroup应看到type cgroup2 - 创建用户专属 cgroup:
sudo mkdir -p /sys/fs/cgroup/user-john - 设内存上限:
echo "2147483648" | sudo tee /sys/fs/cgroup/user-john/memory.max - 设 CPU 配额(例如 1 核):
echo "100000" | sudo tee /sys/fs/cgroup/user-john/cpu.max - 把目标进程 PID 加入:
echo 12345 | sudo tee /sys/fs/cgroup/user-john/cgroup.procs - ⚠️ 坑点:如果进程已 fork 多个子进程,
cgroup.procs只移入线程组 leader;要用tasks文件逐个写入所有tid,或改用systemd-run --scope启动整棵树
systemd-run --scope 启动受控命令(最简可控方式)
适合脚本化、CI/CD 或运维临时任务,能天然捕获整个进程树,无需手动迁移。
- 限制某条命令最多用 512MB 内存和 0.5 核 CPU:
systemd-run --scope -p MemoryMax=512M -p CPUQuota=50% --uid=1001 bash -c 'sleep 300' - 查看效果:
systemctl status run-rXXXXX.scope,或读取对应 cgroup 路径下的memory.current和cpu.stat - 注意:
--scope不会持久化,退出即销毁;若需长期守护,请用--unit=xxx.service替代
真正容易被忽略的是子进程继承问题——无论用哪种方式,只要没显式用 systemd-run --scope 或完整 slice 配置,fork 出的后台任务、shell 子命令、nohup 进程大概率逃逸出限制。这不是配置写错了,而是 cgroup 的设计使然:它管的是“谁启动了你”,不是“你是谁”。
Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。
极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。
















