当前位置:首页 > 文章列表 > 文章 > linux > Linux systemd 服务怎么限制打开文件数和进程数

Linux systemd 服务怎么限制打开文件数和进程数

来源:17golang原创 2026-09-07 01:04:03 0浏览 收藏

服务一到高并发就报“Too many open files”,或者不断拉起子进程后被系统拒绝,通常不是把 ulimit 写进登录用户配置就能解决。由 systemd 启动的服务,应在对应的 unit 中声明限制,再重载并重启服务。

实用的分工是:用 LimitNOFILE 限制每个服务进程能打开的文件描述符;用 TasksMax 限制一个 systemd unit 内的进程和线程总量;只有需要 Linux RLIMIT_NPROC 语义时,才额外使用 LimitNPROC
要点速览
  • 配置文件优先放在 systemctl edit 创建的 drop-in 中,避免直接改发行版 unit。
  • LimitNOFILE=软值:硬值 作用于进程 rlimit;unit 级任务总量用 TasksMax 更直观。
  • 验证时同时看 systemctl show/proc/$MAINPID/limitsTasksCurrent/TasksMax

先分清三个限制到底管什么

这三个参数经常被放在同一段配置里,但它们不是同一层。LimitNOFILE 对应进程的文件描述符资源限制,服务进程打开 socket、日志、配置文件时都会消耗它。写成一个值时通常同时设置软、硬上限;写成两个值则按“软值:硬值”分别设置。

LimitNPROC 对应 RLIMIT_NPROC,判断边界时要考虑用户身份和内核的 rlimit 语义。它不等于“这个 unit 里最多允许多少个任务”。如果目标是控制某个 service 及其子进程、线程的总量,TasksMax 的 cgroup 边界更接近问题本身。

Linux systemd LimitNOFILE 从服务 unit 传递到进程和文件描述符的静态关系图
图1:LimitNOFILE 约束的是服务进程可持有的文件描述符边界。
参数限制对象适合回答的问题
LimitNOFILE进程文件描述符 rlimit一个进程最多能打开多少文件或 socket?
LimitNPROCRLIMIT_NPROC 语义该服务需要按用户的进程资源限制吗?
TasksMaxunit 的 cgroup 任务数这个 unit 的进程和线程总量是否需要封顶?

用 drop-in 写入服务级限制

下面以 myapp.service 为例。drop-in 会放在 systemd 管理的覆盖目录中,升级软件包时不容易被原始 unit 覆盖。

sudo systemctl edit myapp.service

在编辑器中写入:

[Service]
# 每个服务进程的文件描述符软、硬上限
LimitNOFILE=65535:65535
# 限制该 unit 内所有进程和线程的总任务数
TasksMax=4096
# 只有需要 RLIMIT_NPROC 语义时才启用这一项
LimitNPROC=4096:4096

如果你只想解决连接数过多导致的文件描述符耗尽,可以先保留 LimitNOFILE,不要为了“看起来完整”盲目增加 LimitNPROC。如果服务会创建大量线程,TasksMax 应按进程与线程总量一起估算。

LimitNPROC 和 TasksMax 不在同一层

最容易误判的场景是:把 LimitNPROC=4096 当成 unit 的总任务上限,结果服务仍可能因为线程数量达到 cgroup 边界而启动失败;也可能多个服务共用同一 UID,导致按 UID 计算的 rlimit 互相影响。需要 unit 隔离时,优先观察 TasksCurrentTasksMax

Linux systemd LimitNPROC 与 TasksMax 的用户边界和 cgroup 边界对比图
图2:LimitNPROC 偏向进程资源限制,TasksMax 才是 systemd unit 的任务总量边界。

因此,配置“进程数”之前先写清楚口径:是限制某个 UID 的 rlimit,还是限制一个服务树的全部任务。前者看 LimitNPROC,后者看 TasksMax。对于线程密集型程序,后者通常更符合运维预期。

重载后用三层结果确认是否生效

只看到 drop-in 文件存在还不够。先让 manager 重新读取配置,再重启服务,让新的限制进入新进程:

# 重新读取 unit 文件,然后创建带新限制的服务进程
sudo systemctl daemon-reload
sudo systemctl restart myapp.service

# 查看 manager 当前保存的限制和 cgroup 任务计数
systemctl show myapp.service -p LimitNOFILE -p LimitNPROC -p TasksCurrent -p TasksMax

接着取服务主进程的 PID,检查进程实际收到的 rlimit。这里的结果可以解释“unit 配了,但程序仍然报错”的情况:

# 读取主进程 PID;PID 为 0 通常表示服务没有正常运行
MAINPID=$(systemctl show myapp.service -p MainPID --value)

# 只查看打开文件和进程资源限制,避免被其他 /proc 字段干扰
sudo awk '/Max open files|Max processes/ {print}' "/proc/$MAINPID/limits"

预期能看到类似 Max open filesMax processes 的软值、硬值。如果 systemctl show 的配置值正确而 /proc 仍是旧值,优先检查是否真的重启了服务,以及查询的 PID 是否已经变化。

常见问题

为什么改了 /etc/security/limits.conf,systemd 服务还是不变?

登录会话的 PAM limits 与 systemd 启动的 system service 不是同一条继承链。服务级限制应直接写在 unit 或 drop-in 中,并在重启后检查主进程的 /proc 限制。

LimitNOFILE 写 65535 还是 65535:65535?

只需要同一个软、硬上限时,两种写法的意图接近;写成带冒号的形式更明确,也便于以后把软值和硬值调整成不同数值。

TasksMax 设置后为什么线程也会被算进去?

systemd 的任务限制面向 cgroup 中的任务,进程至少包含一个线程,线程数增长也会消耗任务额度。线程池上限应与 TasksMax 一起设计。

排查这类限制时,先判断要限制的是文件描述符、按 UID 的 rlimit,还是 unit 的 cgroup 任务总量;再按对应层级配置和验证,通常比单纯把数字调大更容易得到稳定结果。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
Go 怎么把多个 Reader 拼成一个连续输入流Go 怎么把多个 Reader 拼成一个连续输入流
上一篇
Go 怎么把多个 Reader 拼成一个连续输入流
Go 取 range 变量地址为什么得到重复指针
下一篇
Go 取 range 变量地址为什么得到重复指针
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • SuperCLUE中文大模型评测基准:功能、能力维度与应用指南
    SuperCLUE
    SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
    167次使用
  • C-Eval中文评测基准:大语言模型多学科能力评估指南
    C-Eval
    深入了解C-Eval中文评估套件,涵盖52个学科与4级难度。本文详解其功能特点、Zero-shot/Few-shot使用方法及代码示例,助您全面评测LLM中文理解与泛化能力。
    93次使用
  • AI Prompt Library:免费AI提示词库,助力ChatGPT高效创作与营销
    AI Prompt Library
    探索AI Prompt Library免费资源库,涵盖营销、写作及多场景AI提示词。兼容ChatGPT、Claude等工具,一键复制优化输出,提升工作效率。
    15次使用
  • LangGPT提示词框架:结构化Prompt设计方法与开源工具指南
    LangGPT
    LangGPT是一种受编程语言启发的结构化提示词设计工具,提供双层框架、模块化模板及变量功能,帮助用户高效编写高质量Prompt。该项目已在GitHub免费开源,适用于内容创作、编程辅助等多场景。
    28次使用
  • ClickPrompt:AI提示词生成与优化工具,支持Stable Diffusion、ChatGPT及代码辅助
    ClickPrompt
    ClickPrompt是一款专为AI提示词编写者设计的开源在线工具,支持Stable Diffusion绘图、ChatGPT对话及GitHub Copilot代码辅助。提供Prompt自动生成、一键运行、社区分享及可视化优化功能,帮助用户高效获取精准AI输出。
    61次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码