当前位置:首页>Linux>Linux Systemd 的解析与实践应用

Linux Systemd 的解析与实践应用

  • 2026-09-16 14:27:20
Linux Systemd 的解析与实践应用

点击上方“IT那活儿”公众号--专注于企业全栈运维技术分享,不管IT什么活儿,干就完了!!!

一

Systemd vs. 传统初始化系统对比

1.1 架构演进路线
SysVinit → Upstart → Systemd (现代初始化系统) 
1.2 核心能力对比
特性
传统系统 (SysVinit/Upstart)
Systemd
启动方式
串行启动 (依赖脚本顺序)
并行启动 (依赖关系图优化)
依赖管理
手动配置优先级 (chkconfig)
自动解析 (Requires/Wants)
资源控制
需外部工具 (ulimit)
原生cgroups集成
日志系统
分散式syslog
集中式journald
服务触发
事件驱动能力有限
套接字/路径/定时器按需启动
配置单元
Shell脚本 (/etc/init.d/)
声明式单元文件 (.service)
兼容性
兼容性高但扩展性差
功能强大但学习曲线陡峭
二

Systemd核心架构

2.1 主要功能
  • 服务管理
    控制服务的启动、停止、重启和状态监控。
  • 依赖管理
    定义服务之间的依赖关系,确保服务按正确的顺序启动。
  • 资源管理
    通过 cgroups 控制和管理进程的资源使用,如 CPU、内存和 I/O。
  • 日志管理
    提供统一的日志记录系统,方便系统管理员查看和分析系统日志。
  • 定时任务
    支持基于时间的定时任务,类似于传统的 cron,但功能更强大。
  • 套接字激活
    允许按需启动服务,即当有连接请求时才启动服务,优化系统资源使用。
  • 路径监控
    根据文件系统路径的变化触发服务的启动。
  • 系统状态管理
    管理系统的运行级别(runlevels),如图形界面和命令行界面。
2.2 核心组件
  • systemd
    核心守护进程,负责启动和管理所有系统服务。
  • systemctl
    命令行工具,用于管理 Systemd 系统和服务。
  • journalctl
    命令行工具,用于查看和管理系统日志。
  • systemd-analyze
    工具,用于分析系统启动时间和性能。
  • systemd-tmpfiles
    工具,用于管理临时文件和目录。
2.3 单元类型体系
单元类型
功能描述
.service
后台服务进程
.timer
时间触发任务
.socket
套接字监听
.path
文件系统路径监控
.slice
Cgroup资源分区控制
.target
逻辑组单元 (类似运行级别)
.mount
用于封装一个文件系统挂载点
.automount
用于封装一个文件系统自动挂载点
.swap
用于封装一个交换分区或交换文件
.scope
用于管理外部创建的进程
三

服务管理实战

3.1 服务生命周期控制
# 启停服务 systemctl start|stop|restart nginx.service # 开机管理 systemctl enable|disable nginx # 配置重载 systemctl daemon-reload
3.2 依赖关系配置示例
Requires:强依赖关系,被依赖服务启动失败时,当前服务也会启动失败。[Unit]Requires=serviceB.serviceWants:弱依赖关系,被依赖服务启动失败时,当前服务仍然可以启动。[Unit]Wants=serviceB.serviceAfter:当前服务在指定服务之后启动。[Unit]After=serviceB.serviceBefore:当前服务在指定服务之前启动。[Unit]Before=serviceB.service
3.3 条件启动机制
ConditionPathExists:路径(文件)存在时启动服务。[Unit]ConditionPathExists=/path/to/fileConditionPathIsDirectory:路径是目录时启动服务。[Unit]ConditionPathIsDirectory=/path/to/directoryConditionFileNotEmpty:文件不为空时启动服务。[Unit]ConditionFileNotEmpty=/path/to/file
四

资源控制 (cgroups集成)

4.1 CPU/内存限制示例
MemoryLimit:限制服务使用的内存。[Service]MemoryLimit=1GCPUShares:设置服务的 CPU 权重。[Service]CPUShares=100LimitNOFILE:限制服务打开的文件描述符数量。[Service]LimitNOFILE=65536
4.2 cgroups高级控制参数
分类
参数
作用域
单位/取值
文档出处
关键功能描述
1. CPU资源控制
CPUWeight=
Slice/Service
1-10000
systemd.resource-control §CPU Weight
CPU时间片相对权重
StartupCPUWeight=
Service
1-10000
同上§StartupCPUWeight
启动期临时CPU权重
CPUQuota=
Slice/Service
百分比(如150%)
同上§CPU Quota
硬性CPU时间配额上限
CPUAffinity=
Service
数字编号或区间
systemd.exec §CPU Affinity
绑定到指定CPU核心
AllowedCPUs=
Service
数字编号或掩码
同上§AllowedCPUs
白名单方式限制可用CPU
2. 内存与交换空间
MemoryMax=
Slice/Service
K/M/G/T
systemd.resource-control §Memory Max
物理内存硬限制(触发OOM)
MemoryHigh=
Slice/Service
K/M/G/T
同上§Memory High
内存压力软限制(开始回收)
MemorySwapMax=
Slice/Service
K/M/G/T
同上§Memory Swap Max
总虚拟内存(物理+swap)限制
MemoryZSwapMax=
Slice/Service
K/M/G/T
同上§Memory ZSwap Max
zswap压缩缓存最大使用量(v254+)
3. 块设备I/O调度
IOWeight=
Slice/Service
1-10000
systemd.resource-control §IO Weight
块设备I/O优先级权重
StartupIOWeight=
Service
1-10000
同上§StartupIOWeight
启动期临时I/O权重
IODeviceWeight=
Slice/Service
设备路径+权重
同上§IODeviceWeight
指定设备的权重比例
IOReadBandwidthMax=
Slice/Service
设备路径+带宽
同上§IO Bandwidth Max
设备读取带宽上限
IOWriteBandwidthMax=
Slice/Service
设备路径+带宽
同上
设备写入带宽上限
IOReadIOPSMax=
Slice/Service
设备路径+IOPS
同上§IOPS Max
每秒最大读取IO操作数
IOWriteIOPSMax=
Slice/Service
设备路径+IOPS
同上
每秒最大写入IO操作数
4. 进程与线程控制
TasksMax=
Service
数字
systemd.resource-control §Tasks Max
最大并发进程+线程数
ThreadsMax=
Service
数字
systemd.exec §Threads Max
单个进程的最大线程数
LimitNPROC=
Service
数字
systemd.exec §LimitNPROC
用户级最大进程数(传统ulimit)
LimitMEMLOCK=
Service
字节
同上§LimitMEMLOCK
允许锁定的内存量
5. 实时进程调度
CPUSchedulingPolicy=
Service
fifo/rr
systemd.exec §CPU Scheduling
实时进程的调度策略
CPUSchedulingPriority=
Service
1-99
同上
实时进程优先级
Nice=
Service
-39
同上§Nice
普通进程的静态优先级
6. 网络带宽控制(需内核cgroup net_cls支持)
NetClass=
Service
major:minor
systemd.resource-control §NetClass
cgroup网络分类标识
五

日志管理系统 (journald)

常用诊断命令:
  • journalctl -eu sshd
    查看sshd服务日志,并直接跳转到日志末尾。
  • journalctl -xeu sshd
    查看sshd服务日志,并直接跳转到日志末尾,同时打印可用的服务描述。
  • journalctl -u sshd -n 10
    查看sshd服务日志,并只打印前10行。
  • journalctl -u sshd -f
    以实时更新的方式查看sshd服务日志。
  • journalctl --file ${FILENAME}
    读journal文件内容,journal文件一般存放在/run/log/journal/目录下。
# 容器化环境专用journalctl –u tomcat.service CONTAINER_ID=$(docker inspect -f '{{.Id}}' tomcat)# 查看完整日志流journalctl -u tomcat.service –f# 按日志级别过滤(DEBUG=7, INFO=6, ERROR=3)journalctl -u tomcat.service --priority 3..6# 查看最新 100 条日志journalctl -u tomcat.service --lines=100# JSON 格式输出(用于数据管道)journalctl -u tomcat.service -o json-pretty# 组合查询(时间 + 进程)journalctl --since "2023-08-01 00:00:00" --until "2023-08-02 12:00:00" –u tomcat.service# 关键词搜索journalctl -u tomcat.service --grep=“OutOfMemoryError”
六

高级功能应用

6.1 套接字激活示例
# /home/wang6237/.config/systemd/user/mysqld.socket[Unit]Description=MySQL Socket ActivationPartOf=mysqld.service可选,关联到服务单元[Socket]监听 Unix 套接字(推荐)ListenStream=/home/wang6237/app/mysqld/mysql.sock或监听 TCP 端口(如 3306)#ListenStream=3306设置套接字权限(Unix 套接字需要)SocketUser=wang6237SocketGroup=wang6237SocketMode=0660关联的服务名称(默认与 socket 同名,这里显式指定)Service=mysqld.service[Install]WantedBy=sockets.target
# /home/wang6237/.config/systemd/user/mysqld.service[Unit]服务描述Description=MariaDB 11.4.5 database server相关文档资源(man手册和网页文档)Documentation=man:mariadbd(8)Documentation=https://mariadb.com/kb/en/library/systemd/定义启动顺序:在网络服务启动后启动After=network.target强依赖的关联服务(必须成功启动 mysqld.socket)Requires=mysqld.socket[Install]定义在 multi-user 模式时启用该服务(常规多用户运行级别)WantedBy=multi-user.target[Service]服务类型为 notify(服务会发信号通知systemd其状态)Type=notify
隔离配置:
禁用网络命名空间隔离(允许访问主机网络)PrivateNetwork=false禁用设备节点隔离(允许访问系统设备)PrivateDevices=false严格保护系统目录(/usr/, /boot/ 等只读)ProtectSystem=full禁止访问 /home/, /root/ 和 /run/user/ProtectHome=true仅在启动阶段检查权限(后续操作不以root运行)PermissionsStartOnly=true文件系统权限 ------------------------------------------------------------指定可读写目录(数据存储路径)ReadWritePaths=-/home/wang6237/app/mysqld/data文件创建时的权限掩码(属主和组可读写,其他无权限)UMask=007进程参数 ----------------------------------------------------------------ExecStart=/home/wang6237/app/mysqld/bin/mariadbd --basedir=/home/wang6237/app/mysqld --datadir=/home/wang6237/app/mysqld/data --plugin-dir=/home/wang6237/app/mysqld/lib/plugin --log-error=/home/wang6237/app/mysqld/logs/error.log --pid-file=/home/wang6237/app/mysqld/data/wang6237-ubuntu.pid --socket=/home/wang6237/app/mysqld/mysql.sock--port=3306
日志配置:
标准输入通过套接字传递StandardInput=socket标准输出记录到systemd日志StandardOutput=journal标准错误记录到systemd日志StandardError=journal辅助命令 ----------------------------------------------------------------启动后清理环境变量ExecStartPost=/bin/sh -c "systemctl --user unset-environment _WSREP_START_POSITION"信号处理 ----------------------------------------------------------------首先发送终止信号(允许优雅退出)KillSignal=SIGTERM不强制发送SIGKILLSendSIGKILL=no停止超时时间(15分钟,处理大事务时可能需要较长时间)TimeoutStopSec=900
重启策略:
仅在异常退出时自动重启Restart=on-abort重启前等待时间RestartSec=5s
资源限制:
禁用临时目录隔离(使用系统/tmp)PrivateTmp=false最大任务数(相对系统总限制的百分比)TasksMax=99%最大打开文件描述符数(默认1024,数据库服务需要更高)LimitNOFILE=32768
运行环境:
设置时区Environment="TZ=Asia/Shanghai"
超时设置:
启动超时时间(15分钟,等待数据库初始化)
▶ 机制:由systemd监听3306端口,收到请求时才启动mysql。
6.2 路径监控配置
# file-monitor.path [Path] PathModified=/data/upload/ # 监控目录修改 Unit=process-files.service # 触发服务 # process-files.service [Service] Type=oneshot ExecStart=/opt/scripts/process.sh
▶ 支持事件类型:PathChanged/PathMovedTo/DirectoryNotEmpty
6.3 Systemd Timer替代Cron
Crontab痛点解决:
[Unit]Description=Daily Backup Timer # 定时器描述Requires=daily-backup.service # 依赖的 Service[Timer]OnCalendar=--* 02:00:00 # 每天凌晨2点执行AccuracySec=1s # 时间精度(秒级)Persistent=true # 若错过时间,启动后立即补执行Unit=daily-backup.service # 关联的 Service[Install]WantedBy=timers.target # 系统启动时激活定时器
[Unit]Description=Daily Database Backup # 任务描述After=network.target # 确保网络可用后执行[Service]Type=oneshot # 单次任务(非守护进程)User=appuser # 以非特权用户运行Group=appgroupEnvironment="PATH=/usr/local/sbin:/usr/local/bin:/usr/bin:/bin" # 显式定义环境变量Environment="DB_HOST=localhost" # 自定义环境变量ExecStart=/opt/scripts/backup.sh # 必须使用绝对路径ExecStartPost=/usr/bin/logger "Backup completed" # 任务完成后记录日志Restart=on-failure # 失败时自动重试RestartSec=30s # 重试间隔StandardOutput=journal # 输出到 systemd 日志StandardError=journal # 错误输出到 systemd 日志[Install]WantedBy=multi-user.target
七

实践场景

7.1 运维最佳实践
  • 服务隔离
    使用.slice划分资源域 (如 db.slice/app.slice) ;
  • 启动加速
    并行启动无关服务 + 禁用延迟启动;
  • 安全加固
    Service单元中配置`ProtectSystem=strict` ;
  • 故障自愈
    `Restart=on-failure` + `StartLimitIntervalSec=60` 。
7.2 常用参数
[Unit]Description=Resource Constrained ServiceAfter=network.target[Service]Type=simpleExecStart=/usr/bin/your-service# CPU 限制CPUWeight=50# 相对权重 (1-10000, 默认100)CPUQuota=150% # 最大 CPU 时间份额AllowedCPUs=0-2# CPU 核心限定 (NUMA 优化)# 内存限制MemoryHigh=512M # 软性内存限制 (系统主动回收)MemoryMax=768M # 硬性内存限制 (单独使用,会使用swap。当swap不够时,会触发oom-kill)MemorySwapMax=128M # Swap 用量上限(触发 OOM 终结)MemoryZswapMax=64M # 压缩内存上限# I/O 流量限制IOWeight=500# 块设备权重 (1-10000)IODeviceWeight=/dev/nvme0n1 200# 指定设备权重IOReadBandwidthMax=/dev/nvme0n1 50MIOWriteBandwidthMax=/dev/nvme0n1 30M# 高级限制层AllowedMemoryNodes=0-1# NUMA 内存节点限定AllowedCPUMEM=0# CPU 内存强关联DeviceAllow=/dev/nvme0n1 rw # 设备访问白名单DevicePolicy=closed# 安全沙盒ProtectSystem=strictPrivateTmp=yesRestrictAddressFamilies=AF_INET AF_INET6[Install]WantedBy=multi-user.target
规避参数警告:
  • 过时参数 (cgroups v1 时代)
    - CPUShares → 改用 CPUWeight
    - MemoryLimit → 改用 MemoryMax
    - BlockIO* → 改用 IO* 前缀参数
    - TasksMax → 在 [Service] 中使用,但建议配置为数值而非百分比
动态调优技巧:
  • 实时调整
    systemctl set-property service.service CPUQuota=200%;
  • 压力测试
    stress-ng --vm 2 --io 4 --cpu 8 --timeout 60s;
  • 监控调试
    systemd-cgtop -n -1 -m。
版本适配说明: 
  • 资源控制参数需Linux 4.15+内核支持;
  • cgroups v2特性需Systemd 247+版本。
END

本文作者:王玉坤(上海新炬中北团队)

本文来源:“IT那活儿”公众号

最新文章

随机文章