限制fd上限的核心目标是防御连接耗尽型dos攻击,防止服务因fd枯竭而无法accept新连接;需同步配置systemd服务级、内核全局级和用户级三层limitnofile,并配合keep-alive、连接数限制等机制避免fd白耗。

限制系统服务的文件描述符(FD)上限,核心目标不是“防止端口被抢占”,而是阻断攻击者通过大量伪造连接耗尽服务可用 FD,导致其无法接受合法新连接——这种现象常被误称为“端口抢占”,实质是 连接耗尽型拒绝服务(DoS)。关键在于让服务在 FD 资源上具备明确、不可绕过的硬边界。
为什么 FD 限制能缓解“端口抢占”假象
所谓“端口被抢”,真实过程是:攻击者快速建立海量 TCP 连接(每个连接占用至少 1 个 FD),服务进程 FD 数迅速触顶。此时即使监听端口仍处于 LISTEN 状态,accept() 系统调用也会失败,返回 EMFILE 错误,日志中出现 “Too many open files”。用户看到的现象是“连不上端口”,但根源是服务自身资源枯竭,而非端口被其他进程绑定。
必须分层设置,单点配置必然失效
Linux 中 FD 限制存在三层约束,任意一层卡住都会导致失败。必须全部对齐并发预期值(例如支撑 10000 并发连接,建议设为 131072):
-
systemd 服务级(最优先):rsyslog、nginx、postgresql 等由 systemd 管理的服务,
/etc/security/limits.conf对其基本无效。需创建覆盖文件:sudo systemctl edit nginx.service,填入:[Service]LimitNOFILE=131072 -
内核全局级:确保系统总容量足够。执行:
sudo sysctl -w fs.file-max=2097152
并在/etc/sysctl.conf中追加fs.file-max = 2097152 -
用户级兜底(可选):若服务以特定用户(如
www-data、postgres)运行,补充:echo "www-data soft nofile 131072" | sudo tee -a /etc/security/limits.confecho "www-data hard nofile 131072" | sudo tee -a /etc/security/limits.conf
配合服务自身连接管控,避免 FD 白耗
光开大 FD 不够,还要防止连接不释放、不复用:
-
启用 TCP Keep-Alive:对长连接服务(如 rsyslog TCP 输入、自定义 Go HTTP 服务),开启 keep-alive 可及时回收空闲连接。rsyslog 配置中加
keep-alive="on";Go 的http.Server设置IdleTimeout -
限制单客户端连接数:在服务配置中强制分流,例如 rsyslog 的
imtcp模块加maxconnections="200",Nginx 使用limit_conn指令 -
关闭非必要模块或输出:如 rsyslog 中注释掉未使用的
module(load="omelasticsearch"),减少后台线程与隐式 FD 占用
验证是否真正生效
配置后务必检查,不能只信配置文件:
- 查服务当前实际限制:
systemctl show nginx.service | grep LimitNOFILE - 查进程实时 FD 使用量:
lsof -p $(pidof nginx) | wc -l - 查进程软硬限制:
cat /proc/$(pidof nginx)/limits | grep "Max open files" - 压测时观察 journal:
journalctl -u nginx -n 30,留意是否出现 “Killed process” 或 “accept() failed (24: Too many open files)”










