-
在 Linux nftables 中,为命名集合启用 dynamic、timeout 标志并设置默认 timeout,即可让元素自动过期;单个元素还能覆盖寿命,数据包路径中的 update 则可在再次命中时刷新倒计时。
-
Linux tmpfs 使用率高不一定代表物理内存耗尽。本文用 df、du、df -i、Shmem、swap 和 lsof 对照判断挂载上限、可见文件、inode 与删除后仍打开文件的区别。
-
在 Linux cgroup v2 中,把目标 PID 逐个写入非根 cgroup 的 cgroup.procs,再向 cgroup.freeze 写入 1 或 0,即可冻结或恢复整棵子树。本文重点说明如何用 cgroup.events 的 frozen 字段确认异步操作完成,并处理权限、祖先冻结与迁移边界。
-
同一个 systemd 服务反复重启后,journalctl -u 容易混入多个运行周期。本文讲清 invocation ID 的含义,给出 v257+ 的 --list-invocations、--invocation、-I 用法,以及旧版本按 _SYSTEMD_INVOCATION_ID 字段筛选的兼容方案。
-
systemd-tmpfiles 可以用一条 tmpfiles.d 规则同时维护目录权限与过期清理。本文说明 d 类型、Age 字段、--create 与 --clean 的区别,以及为什么只看 mtime 可能误判。
-
用 mount namespace 隔离临时挂载时,关键不是只加 -m,而是同时处理挂载表副本、传播属性、权限和清理边界。本文给出 unshare 示例与检查清单。
-
Linux 使用 rsync 增量同步时,结合默认临时文件、--partial-dir 和 --delay-updates,降低中断或多文件发布时半成品覆盖目标的风险。
-
Linux 使用 ss 排查连接时,应先用 state 在内核返回阶段限定 TCP 状态,再用 -p 显示进程归属;按进程名或 PID 可做固定字符串过滤,systemd 服务还可使用 cgroup 条件。本文给出可复制命令、权限说明与选型表。
-
通过 ip rule、ip route show、ip route get 和 fibmatch 逐层读取 Linux 策略路由的命中路径,覆盖源地址、入口接口、fwmark、路由表与终止类型等排障边界。
-
nftables set 地址配置的关键是对齐 table、family、元素类型和规则引用。本文用 named set 演示创建 IPv4 地址集合、增删元素、核对规则以及排查集合存在但规则不生效的常见原因。
-
systemd 的 LogNamespace=可以把指定服务的日志送入独立 journal 数据流,再用 journalctl --namespace=单独查询。本文给出 unit 配置、按命名空间查看日志、journald@NAMESPACE.conf 存储设置和 mount namespace 边界。
-
面向 GNU/Linux 配置修改,讲清 sed -i 备份后缀、差异预览、自动校验回滚、文件属性与符号链接边界,给出可直接改造的安全脚本。
-
nftables 命名 set 可以把大量 IPv4 地址集中成一份可更新的数据源,让过滤规则只保留一次匹配表达式。本文给出集合声明、网段合并、批量增删、加载检查和故障处理方法。
-
Linux 上不要只看 ip route show 猜出口网卡。用 ip route get 目标地址可以读取内核解析后的 dev、src、via 和 metric;再结合 from、mark、vrf 与 fibmatch,能定位多网卡和策略路由下的实际选择。
-
Linux nftables 规则命中不清楚时,先用 counter、handle 和规则顺序定位,再用受限 nftrace 复核数据包经过的链与最终 verdict。