Linux 运维中怎么实现多租户 Linux 服务器上的用户完全物理与权限隔离

云静同学_4475

云静同学_4475

2026-10-02

826人浏览

原创

linux多租户强隔离需分层实现:通过userns+subuid/subgid实现uid级容器隔离,acl控制文件访问边界,cgroups v2限制资源使用,并禁用ptrace等敏感操作以防止逃逸。

linux 运维中怎么实现多租户 linux 服务器上的用户完全物理与权限隔离

在 Linux 运维中,所谓“完全物理隔离”本身与“多租户共用一台服务器”存在逻辑矛盾——真物理隔离意味着每人独占硬件或完整虚拟机;而“多租户 Linux 服务器”默认指共享内核、共享资源的单机环境。所以实际目标是:在单台 Linux 主机上,让多个租户用户彼此不可见、不可互访、不可干扰,且权限边界严格受控,接近物理隔离的效果。这需要分层组合实现,不能只靠 chmod 或 chown。

用 user namespace + subuid/subgid 实现容器级 UID 隔离

这是最接近“物理感”的隔离方式,核心是让每个租户在容器内以 root 身份运行,但在宿主机上实际映射为一段专属、非特权、不重叠的 UID/GID 区间。

  • 为租户分配独立 ID 段:编辑 /etc/subuid 和 /etc/subgid,例如:
    tenant-a:100000:65536
    tenant-b:165536:65536
  • 启用 Docker 用户命名空间重映射:在 /etc/docker/daemon.json 中添加 {"userns-remap": "tenant-a"},重启 docker
  • 挂载目录属主必须对齐:宿主机上的数据目录(如 /data/tenant-a)需执行 chown 100000:100000 /data/tenant-a,否则容器内无法访问
  • 验证效果:容器内 id 显示 uid=0;宿主机 ps 看到该进程 UID 是 100000;尝试 mount 或 sysctl 会直接被拒绝

用 ACL + 默认继承控制文件系统级访问边界

当租户不走容器、而是直接登录 shell 或运行服务时,ACL 是绕过传统 UGO 单组限制的唯一可靠手段,尤其适合共用目录结构但数据必须隔离的场景。

Browser Setup (No-Root Linux)
Browser Setup (No-Root Linux)

在无 root/sudo 权限的环境(云容器、VPS、隔离主机)中安装并配置 OpenClaw 浏览器工具的 headless Chrome。适用场景:...

下载
  • 创建租户专属子目录,如 /srv/tenant-a,设基础权限 chmod 755 /srv(保证可遍历)
  • 用 setfacl 单独授权:允许 tenant-a 完全控制自己的目录,同时显式禁止其访问他人目录:
    setfacl -m u:tenant-a:rwx /srv/tenant-a
    setfacl -m u:tenant-a:--- /srv/tenant-b
  • 加默认 ACL 保证新建内容自动继承:
    setfacl -d -m u:tenant-a:rwx /srv/tenant-a
  • 用 getfacl 查看是否生效,再用 sudo -u tenant-a ls /srv/tenant-b 测试是否报 Permission denied

用 cgroups v2 + systemd scope 限制资源使用不越界

权限隔离只是“能访问谁”,资源隔离才是“能用多少”。仅靠 ACL 无法防 CPU、内存耗尽导致的互相拖慢。

  • 启用 cgroups v2(现代发行版默认开启),禁用 legacy 混合模式
  • 为每个租户创建 systemd scope,例如:
    systemd-run --scope -p MemoryMax=2G -p CPUQuota=50% --uid=tenant-a --gid=tenant-a /bin/bash
  • 或通过 /etc/systemd/system/user-.slice.d/10-limit.conf 统一约束所有租户用户的默认资源上限
  • 配合 systemctl show tenant-a.slice 和 systemd-cgtop 实时监控资源占用

补充硬性防护:禁用敏感能力与限制 Shell 行为

即使权限和资源都设好,租户仍可能通过 strace、gdb、ptrace 或加载内核模块等方式穿透隔离。需主动封堵常见逃逸路径。

  • 在 /etc/sysctl.conf 中禁用危险能力:
    kernel.unprivileged_userns_clone = 0
    kernel.yama.ptrace_scope = 3(禁止非子进程 trace)
  • 为租户设置受限 shell,如 rssh 或 scponly,或用 chsh -s /bin/rbash tenant-a 并严格配置 rbash 的 PATH 和禁止 cd 到上级目录
  • 移除租户家目录下 .bash_history 的 world-writable 权限,防止篡改历史命令记录

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

437

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

880

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

2632

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

876

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

789

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

394

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

2376

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

4372

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

707

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习