本层负责什么
系统与安全层提供进程运行所依赖的文件系统、权限、资源限制、服务管理和访问边界。磁盘仍有容量却写入失败、路径权限逐级阻断、文件描述符耗尽或 systemd 连续拉起失败,都会同时影响多个上层组件。排查应从主机范围和受影响资源入手,先证明系统边界,再决定是否调整限制或权限。
常见症状
这些现象用于判断排查入口,不代表已经确定根因。先记录原始错误和时间,再执行首轮检查。
- Permission denied、只读文件系统或路径逐级访问失败
- No space left on device,但磁盘块或 inode 状态与直觉不符
- Too many open files、进程无法接受连接或打开日志文件
- systemd 启动频率受限、服务反复失败或主机出现异常访问迹象
首轮检查清单
按顺序执行并保存输出。每一步只改变一个变量,避免让恢复动作覆盖真正的失败证据。
- 判断影响范围确认是单一进程、用户、挂载点还是整台主机受影响,并记录首次发生时间。
- 读取系统边界检查磁盘块、inode、挂载属性、路径权限、进程限制和服务状态,保存调整前快照。
- 关联内核与服务日志对齐 kernel、journal、审计日志与应用错误,区分资源耗尽、权限拒绝和程序自身失败。
- 验证最小恢复动作优先释放可识别资源或修正单一路径,在监控下确认服务与系统余量均恢复。
操作边界
状态、限制和日志查询通常可以只读执行。递归 chmod/chown、删除文件、提高全局限制、关闭安全模块或清除日志都可能不可逆;没有精确目标、备份和审批时不得执行。
何时升级或切换层级
当证据指向其他系统边界,立即带着时间、环境和原始输出交接,避免在当前层重复执行无关操作。
- 涉及共享主机资源、内核参数或文件系统修复:升级给系统平台负责人。
- 出现未知登录、权限提升或日志被篡改迹象:停止常规修复并启动安全事件流程。
- 主机资源正常而单个进程仍失败:携带限制和日志证据转回应用或容器层。