svn服务端本身不支持按时间自动切换读写权限,但可通过iptables time模块在指定时段(如00:00–06:00)拒绝新连接至3690端口,实现逻辑只读;需验证xt_time模块支持、配置reject规则并持久化,同时确保ntp校准系统时间。

SVN服务端本身不内置“按时间自动切换读写权限”的功能,但可以通过组合系统级控制(如iptables时间规则)+ SVN配置微调,实现在深夜维护时段对外表现为只读、拒绝所有写入请求的效果。核心思路不是让SVN自己判断时间,而是让网络层在特定时段拦截写操作。
✅ 确保SVN服务运行在标准模式
确认你使用的是 svnserve 独立服务模式(协议为 svn://),且已启用认证:
-
svnserve.conf中设置:anon-access = none auth-access = write
- 用户密码在
passwd文件中定义,权限规则在authz中配置(即使全放开,后续也会被网络层拦截)。
注意:不要把
auth-access设为read—— 这会全局禁写,无法区分时段;我们要的是“时段性拦截”,而非配置变更。
? 用 iptables + time 模块拦截写操作(推荐方案)
SVN 默认监听 TCP 3690 端口。写操作(如 commit、mkdir、delete)和读操作(如 checkout、update、log)都走同一端口,无法靠协议内容区分读/写。但可借助以下事实实现“逻辑只读”:
- 所有写操作必须建立新连接并完成完整事务交互;
- 读操作(尤其
update)多为短连接、可缓存、对中断容忍度高; - 主动拒绝新连接即可有效阻止写入(因为 commit 必须新建连接协商事务)。
执行以下命令,限制 每日 00:00–06:00 禁止任何新连接进入 3690 端口:
# 拒绝深夜时段的新连接(REJECT 更友好,客户端立即失败) sudo iptables -A INPUT -p tcp --dport 3690 -m time ! --timestart 06:00 --timestop 00:00 --weekdays 1,2,3,4,5,6,7 -j REJECT --reject-with tcp-reset # 补充:若需包含周末凌晨,上面已覆盖全部7天;如仅限工作日凌晨,改为 --weekdays 1,2,3,4,5
? 验证模块支持:
iptables -m time --help # 应显示参数说明 lsmod | grep xt_time # 若无输出,运行 sudo modprobe xt_time
? 规则说明:
引导 OpenClaw 代理使用 exec 和 process 工具执行 Ralph Wiggum 循环。通过 pty:true 提供正确的 TTY 支持,编排编码代理(Codex, Claude Code, OpenCode, Goose)。利用 PROMPT.md、AGENTS.md、SPECS 和 IMPLEMENTATION_PLAN.md 规划和构建代码。包含规划与构建模式、背压机制、沙箱及完成条件。用户请求循环,代理使用工具执行。
-
! --timestart 06:00 --timestop 00:00表示“非 06:00 到次日 00:00 的时间段”,即 00:00–06:00; -
--weekdays 1,2,3,4,5,6,7覆盖每天; -
REJECT --reject-with tcp-reset主动发 RST 包,客户端秒级感知失败,不卡超时。
? 持久化规则并校准时间
iptables 规则重启后失效,需保存:
# Ubuntu/Debian sudo apt install iptables-persistent -y sudo netfilter-persistent save # 或手动保存(视发行版) sudo iptables-save > /etc/iptables/rules.v4
✅ 同步系统时间(关键!):
sudo timedatectl set-ntp true timedatectl status # 确认 NTP active & synchronized
? 替代方案:启动/停止 svnserve(适合维护窗口固定)
如果维护时段严格且不频繁(例如每周二 02:00–04:00),也可用 cron 控制服务启停:
# 深夜停服(禁止一切访问) 0 2 * * 2 systemctl stop svnserve # 恢复服务 0 4 * * 2 systemctl start svnserve
⚠️ 缺点:停服期间读操作也中断,不如 iptables 方案精细;优点是完全无写入可能,且无需依赖内核 time 模块。
? 验证效果
维护时段内,在客户端执行:
svn commit -m "test" # 应立即报错:Can't connect to host ... Connection refused 或 Connection reset svn update # 可能成功(已有连接复用),或失败(取决于客户端重试策略)
服务端查看连接尝试:
sudo ss -tlnp | grep :3690 # 查看监听状态 sudo journalctl -u svnserve --since "2 hours ago" | grep -i deny
不需要改 authz 或重启 svnserve,也不依赖 SVN 自身定时功能。用系统级网络控制,轻量、可靠、可审计。










