tag

Linux

共 56 篇文章。
全部文章GoGodotGolangTutorialRustSaaSRust TutorsPrdLua游戏客户端MinigameLong Term Novel Writing ExperienceSpore Trilogy Creative Writing Notes孢子三部曲
os

虚拟化与容器隔离:从 KVM/QEMU 到 namespace 与 cgroup

虚拟化与容器是现代基础设施的两大基石,但它们的隔离模型截然不同。本文从 KVM/QEMU 的硬件虚拟化原理出发,深入 VMX/SVM 指令、EPT 内存虚拟化与 virtio 半虚拟化设备,再剖析容器依赖的 namespace 视图隔离与 cgroup 资源限制,最后对比虚拟机与容器的隔离边界、性能差异与安全风险,帮你建立从 Hypervisor 到 runc 的完整认知链路。

14 分钟阅读
操作系统 虚拟化 容器
os

系统启动全流程:从 BIOS/UEFI、GRUB 到内核与 systemd

从按下电源键到登录界面,系统要经历固件初始化、Bootloader、内核解压、驱动加载、initramfs、systemd 初始化多个阶段。本文沿真实启动路径逐步解剖:BIOS 与 UEFI 的差异、Secure Boot 信任链、GRUB 如何加载内核、内核从实模式到 start_kernel 的旅程、initramfs 为什么存在,以及 systemd 的并行启动与依赖图,最后给出用 systemd-analyze 做启动性能优化的完整方法。

9 分钟阅读
操作系统 Linux 启动流程
os

操作系统安全加固与可信计算:LSM、内核加固、TPM 与容器逃逸防护

操作系统安全的本质是纵深防御:从内核自身的加固(KASLR、栈保护、模块签名),到强制访问控制层 LSM(SELinux/AppArmor),再到硬件信任根(TPM 可信启动与远程证明),以及容器场景的逃逸防护(seccomp、Capabilities、最小权限)。本文先画出攻击面全景,再逐层拆解每一道防线的工作原理与配置方法,最后给出生产环境可落地的加固清单与逃逸事件处置路径。

9 分钟阅读
操作系统 安全 Linux
os

实时操作系统:RTOS 内核设计、优先级反转与 Linux PREEMPT_RT

实时系统关注的不是吞吐,而是「在规定时间之前完成」的确定性。本文从硬实时与软实时的定义出发,拆解 RTOS 内核的任务模型与抢占式调度设计,深入经典难题优先级反转及优先级继承/天花板两种解法,再分析 RMS 与 EDF 的可调度性理论,最后落到 Linux PREEMPT_RT 的演进、实时调度策略(SCHED_FIFO/RR/DEADLINE)、PI-futex 与 cyclictest 实测,给出工业控制与音视频场景的选型建议。

10 分钟阅读
操作系统 实时系统 调度
os

NVMe 存储栈深入:PCIe 队列对、多队列调度与 io_uring 的结合

NVMe 通过 PCIe 直连与高深度的多队列把闪存盘的随机 IO 性能推向数百万级 IOPS,但这要求整条存储栈——从驱动队列、块层 blk-mq、IO 调度器到用户态 io_uring——都以极低延迟协作。本文从 PCIe 事务与队列对模型讲起,深入 NVMe 多队列映射、blk-mq 与 IO 调度器,再剖析 io_uring 与 NVMe 结合后的轮询与内核绕过路径,最后给出生产环境压测与调优清单。

10 分钟阅读
操作系统 Linux NVMe
os

eBPF 可观测与内核追踪:从 BPF 程序模型到生产调试与安全审计

eBPF 让开发者无需修改内核代码,就能在内核事件发生处动态注入安全受限的程序,是现代可观测性、性能诊断与安全审计的事实标准。本文从 BPF 指令集与验证器出发,拆解程序类型与挂载点(tracepoint/kprobe/uprobe),讲解 BPF Map 的数据通道,再对比 bpftrace、BCC 与 libbpf/CO-RE 三条开发路径,最后给出 TCP 重传追踪、阻塞唤醒分析、execsnoop 审计等真实生产场景的完整脚本。

9 分钟阅读
操作系统 Linux eBPF
linux

Linux 系统管理专题:从 Flatpak 容器化到系统运维的完整实战

Linux 是服务器、桌面与云基础设施的基石。本专题以「桌面应用容器化(Flatpak)→ 系统管理 → 自动化 → 安全加固」为路径,系统覆盖 Flatpak 架构原理与沙箱安全模型、运行时(Runtime)与 SDK 版本管理、manifest 编写与 flatpak-builder 构建工具链、Flathub 发布流程、与传统包管理(deb/rpm/snap/AppImage)的对比选型,并延伸到 Linux 核心系统管理:进程管理与系统监控、文件系统与磁盘管理(LVM/RAID/挂载)、systemd 服务管理(Unit/Socket/Timer/资源控制)、Shell 脚本编程、网络配置与排查、用户权限与安全加固(sudo/ACL/SELinux)、journald 日志管理、备份与容灾、容器与隔离(namespace/cgroup)、虚拟化(KVM/QEMU)、内核与启动流程,进一步扩展防火墙与 nftables(规则集/NAT/conntrack)、系统安全加固(SSH/SELinux/纵深防御)、高级文件系统(XFS/Btrfs/ZFS)、高可用与负载均衡(HAProxy/Keepalived)、内核调优(sysctl/内存/网络/调度)与启动排错(引导修复/救援模式/panic 诊断),再扩展高级网络管理(bonding 链路聚合/VLAN 划分/网桥/网络命名空间)、软件包管理(apt/dnf/pacman 三大系/依赖解析/GPG 签名)、定时任务(cron/anacron/at/systemd timer)、DNS 与 DHCP 服务(dnsmasq 轻量/BIND 权威/zone 文件/解析排错)、SSH 服务与隧道(sshd 配置/密钥认证/端口转发/安全加固)、日志管理(rsyslog 集中收集/logrotate 轮转/日志分析),帮助开发者和运维工程师从应用分发到系统运维建立完整的 Linux 实战能力。

7 分钟阅读
Linux Flatpak 容器化
os

虚拟内存与分页机制:从 MMU 到 TLB

虚拟内存是操作系统中最精妙的设计之一。它让程序可以方便地使用连续地址空间进行编码,而无需关心复杂多变的物理内存布局。同时,它也为操作系统调度、进程隔离和内存安全提供了底层支撑。从最早的段页式管理,到现代 x86-64 的多级页表,虚拟内存始终是操作系统与硬件交互最核心的环节之一。

10 分钟阅读
操作系统 Linux 内存管理
os

系统性能诊断与调优:strace、perf、bpftrace

性能问题往往没有统一的标准答案,但 Linux 提供了一套完整的工具链,可以从不同层面揭示系统的运行状况。本文系统介绍从系统调用跟踪到内核动态追踪的常用工具,帮助开发者在面对高 CPU、高延迟或资源瓶颈时快速定位根因。strace:系统调用跟踪 strace 是最基础也是使用率最高的诊断工具之一。

8 分钟阅读
操作系统 Linux 性能调优