AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / unix / Perguntas / 760670
Accepted
user000001
user000001
Asked: 2023-11-05 15:32:18 +0800 CST2023-11-05 15:32:18 +0800 CST 2023-11-05 15:32:18 +0800 CST

Desative o sysrq f (OOM-killer), mas deixe outras chaves sysrq operacionais

  • 772

Eu estava seguindo um guia para descriptografar automaticamente o disco rígido na inicialização, usando chaves autogeradas e variáveis ​​​​tpm2, e perto do final ele destaca este ponto que parece fazer sentido: https://blastrock.github.io/fde- tpm-sb.html#disable-the-magic-sysrq-key

A chave mágica SysRq permite executar algumas ações especiais do kernel. Os mais perigosos estão desabilitados por padrão e você deve mantê-los assim para segurança máxima.

Por exemplo, um deles (f) invocará o OOM-killer. Esta função pode matar sua tela de bloqueio, dando acesso total à sua área de trabalho a um usuário mal-intencionado.

O problema é que só descobri como desabilitar todas as chaves sysrq, por exemplo https://askubuntu.com/questions/911522/how-can-i-enable-the-magic-sysrq-key-on-ubuntu-desktop ou https ://askubuntu.com/questions/11002/alt-sysrq-reisub-doesnt-reboot-my-laptop , usando algo adicionando um /etc/sysctl.d/90-sysrq.confarquivo com esta linha:

kernel.sysrq=1

Eu gostaria, se possível, de poder usar todas as outras chaves, por exemplo, REISUB, caso o sistema trave, e apenas ter a Fchave desativada.

Também encontrei este artigo https://www.kernel.org/doc/html/latest/admin-guide/sysrq.html , que menciona a adição de uma máscara de bits como:

  2 =   0x2 - enable control of console logging level
  4 =   0x4 - enable control of keyboard (SAK, unraw)
  8 =   0x8 - enable debugging dumps of processes etc.
 16 =  0x10 - enable sync command
 32 =  0x20 - enable remount read-only
 64 =  0x40 - enable signalling of processes (term, kill, oom-kill)
128 =  0x80 - allow reboot/poweroff
256 = 0x100 - allow nicing of all RT tasks

mas não entendo como desabilitar apenas o sysrq-f e todas as outras chaves com seus valores padrão.

A configuração atual no meu laptop (debian 12) é a seguinte:

$ grep -IirF sysrq /etc/sysctl.*
/etc/sysctl.conf:# 0=disable, 1=enable all, >1 bitmask of sysrq functions
/etc/sysctl.conf:# See https://www.kernel.org/doc/html/latest/admin-guide/sysrq.html
/etc/sysctl.conf:#kernel.sysrq=438

$ grep -IirF sysrq /etc/sysctl.d/*
/etc/sysctl.d/99-sysctl.conf:# 0=disable, 1=enable all, >1 bitmask of sysrq functions
/etc/sysctl.d/99-sysctl.conf:# See https://www.kernel.org/doc/html/latest/admin-guide/sysrq.html
/etc/sysctl.d/99-sysctl.conf:#kernel.sysrq=438
out-of-memory
  • 1 1 respostas
  • 203 Views

1 respostas

  • Voted
  1. Best Answer
    Stéphane Chazelas
    2023-11-05T17:29:44+08:002023-11-05T17:29:44+08:00

    Na ausência de qualquer processo gravando algo /proc/sys/kernel/sysrq(possivelmente por meio do sysctlcomando) em qualquer ponto desde a inicialização (inclusive no initramfs)¹, o valor padrão será o configurado no momento da compilação do kernel.

    Você pode descobrir isso com:

    $ grep -i sysrq "/boot/config-$(uname -r)"
    CONFIG_MAGIC_SYSRQ=y
    CONFIG_MAGIC_SYSRQ_DEFAULT_ENABLE=0x01b6
    CONFIG_MAGIC_SYSRQ_SERIAL=y
    CONFIG_MAGIC_SYSRQ_SERIAL_SEQUENCE=""
    

    Aqui para mim (também no Debian), está habilitado por padrão, mas com 0x01b6, que é 438 ou 0b110110110 como a máscara .

    Para verificar o valor atual:

    $ cat /proc/sys/kernel/sysrq
    438
    $ sysctl kernel.sysrq
    kernel.sysrq = 438
    

    Isso é 2|4|16|32|128|256 então:

      2 =   0x2 - enable control of console logging level
      4 =   0x4 - enable control of keyboard (SAK, unraw)
     16 =  0x10 - enable sync command
     32 =  0x20 - enable remount read-only
    128 =  0x80 - allow reboot/poweroff
    256 = 0x100 - allow nicing of all RT tasks
    

    Então, tudo menos:

      8 =   0x8 - enable debugging dumps of processes etc.
     64 =  0x40 - enable signalling of processes (term, kill, oom-kill)
    

    Você pode verificar qual parte da máscara de bits permite qual chave drivers/tty/sysrq.cno código-fonte do kernel .

    fé permitidoSYSRQ_ENABLE_SIGNAL com valor 0x0040 , ou seja 64 acima sem surpresa.

    E esse bit também controla e(terminar todas as tarefas), j(descongelar todos os FS congelados), i(terminar todas as tarefas).

    Portanto, não é possível ativar todos, exceto f. O melhor que você pode fazer é ativar todos, exceto e, f, i, jadicionando o bit 0x8 (SYSRQ_ENABLE_DUMP) que governa c, l, t, p, w, z, m(também bastante perigoso) ao padrão, escrevendo 446 em /proc/sys/kernel/sysrq.

    No entanto, eu só me desviaria do padrão 438 mais seguro ao depurar algum problema relacionado ao kernel em que você perde o acesso ao shell da máquina ou se nenhum não-administrador tiver acesso físico a um teclado ou linha serial conectada à máquina.


    ¹ observe também o sysrq_always_enabledparâmetro da linha de comando do kernel que ignora todas as restrições.

    • 6

relate perguntas

  • É possível reservar recursos para um console de emergência sempre ativo?

  • O sistema ficou sem memória durante a instalação do MX Linux

  • Existe uma chamada de biblioteca ou syscall para definir /proc/self/oom_score_adj?

  • O que significam as abreviações no relatório de estatísticas de memória do OOM Killer?

  • Por que o linux out-of-memory (OOM) killer não é executado automaticamente, mas funciona na sysrq-key?

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Possível firmware ausente /lib/firmware/i915/* para o módulo i915

    • 3 respostas
  • Marko Smith

    Falha ao buscar o repositório de backports jessie

    • 4 respostas
  • Marko Smith

    Como exportar uma chave privada GPG e uma chave pública para um arquivo

    • 4 respostas
  • Marko Smith

    Como podemos executar um comando armazenado em uma variável?

    • 5 respostas
  • Marko Smith

    Como configurar o systemd-resolved e o systemd-networkd para usar o servidor DNS local para resolver domínios locais e o servidor DNS remoto para domínios remotos?

    • 3 respostas
  • Marko Smith

    apt-get update error no Kali Linux após a atualização do dist [duplicado]

    • 2 respostas
  • Marko Smith

    Como ver as últimas linhas x do log de serviço systemctl

    • 5 respostas
  • Marko Smith

    Nano - pule para o final do arquivo

    • 8 respostas
  • Marko Smith

    erro grub: você precisa carregar o kernel primeiro

    • 4 respostas
  • Marko Smith

    Como baixar o pacote não instalá-lo com o comando apt-get?

    • 7 respostas
  • Martin Hope
    user12345 Falha ao buscar o repositório de backports jessie 2019-03-27 04:39:28 +0800 CST
  • Martin Hope
    Carl Por que a maioria dos exemplos do systemd contém WantedBy=multi-user.target? 2019-03-15 11:49:25 +0800 CST
  • Martin Hope
    rocky Como exportar uma chave privada GPG e uma chave pública para um arquivo 2018-11-16 05:36:15 +0800 CST
  • Martin Hope
    Evan Carroll status systemctl mostra: "Estado: degradado" 2018-06-03 18:48:17 +0800 CST
  • Martin Hope
    Tim Como podemos executar um comando armazenado em uma variável? 2018-05-21 04:46:29 +0800 CST
  • Martin Hope
    Ankur S Por que /dev/null é um arquivo? Por que sua função não é implementada como um programa simples? 2018-04-17 07:28:04 +0800 CST
  • Martin Hope
    user3191334 Como ver as últimas linhas x do log de serviço systemctl 2018-02-07 00:14:16 +0800 CST
  • Martin Hope
    Marko Pacak Nano - pule para o final do arquivo 2018-02-01 01:53:03 +0800 CST
  • Martin Hope
    Kidburla Por que verdadeiro e falso são tão grandes? 2018-01-26 12:14:47 +0800 CST
  • Martin Hope
    Christos Baziotis Substitua a string em um arquivo de texto enorme (70 GB), uma linha 2017-12-30 06:58:33 +0800 CST

Hot tag

linux bash debian shell-script text-processing ubuntu centos shell awk ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve