在获授权目标上,用有限窗口收集身份、资源、设备与日志证据;不重启、不改参数、不安装工具,也不触碰其他服务。
前提、权限与停止条件
目标是记录故障现场,不是修复或压测。需要获准的 SSH 访问、明确主机与服务、故障时间窗口以及受控资料保存位置。日志读取权限不足时,记录缺口并联系相应责任人,不自行扩大权限。
只读命令仍会消耗资源并暴露信息。默认总观察窗口不超过两分钟,每项输出限制行数;出现业务恶化、权限范围不明、目标身份不符或输出含敏感内容时停止。不要执行包安装、服务重启、缓存清空、设备重置或防火墙修改。
第一步:确认主机与时间
使用已核验主机指纹的 SSH 连接。首次指纹不能凭“能连上”直接信任;指纹变更须通过资产或管理员确认。连接原则见 OpenSSH。
在目标执行:
date -u
uname -srmo
uptime
lscpu
free -m
df -hT
预期得到时间、内核、运行时长与资源概况。不要把虚拟机 CPU 信息当作物理采购配置。保存脱敏结果,记录每条命令是否成功;工具缺失时标记缺失,不现场安装。
第二步:建立设备映射
lsblk -o NAME,TYPE,SIZE,FSTYPE,MOUNTPOINTS
lspci -nn
ip -brief link
核对业务挂载、块设备与网卡对象。不同工具版本字段可能不同;字段不支持时采用本机帮助提供的等价只读字段,并记录差异。不要仅凭设备名定位物理盘位。
若有获授权的管理平台访问,另行导出同窗事件、传感器和组件身份;只查看或导出,不点重启、电源、虚拟介质或升级操作。实际 iBMC 界面按对应版本手册,不由本文猜测。
第三步:用短窗口观察变化
仅在工具已安装且允许使用时执行:
vmstat 1 6
iostat -xz -y 1 5
这些命令是有限采样,不是压测。iostat -y 跳过启动以来的首份汇总,字段语义见 iostat 手册。记录工具版本、设备对象与完整采样时间;不要把一次 await 或 util 单独判为盘故障。
若明确目标进程 PID,替换已核验 PID 后使用:
pidstat -p 12345 -u -r -d 1 5
12345 是占位值,不是现场目标。记录目标身份与 PID 生命周期,不能用任意 PID 代替。参数依据见 pidstat。
第四步:限定日志窗口
将以下示例时间替换为已确认故障窗口:
journalctl -k --since "2026-10-07 10:00:00 UTC" --until "2026-10-07 10:02:00 UTC" -n 150 --no-pager -o short-iso
对服务日志另限定已确认的 unit 和同一窗口。输出不足说明该窗口未获得相关记录,不表示事件从未发生。不得取消时间限制或导出全部日志以“多拿一些”。
第五步:分支处理与交接
OS 不可达时,仅转获授权带外只读观察;设备映射不明时,将结论停在逻辑对象;业务异常明显时,先按团队应急流程控制影响,再申请后续操作。不要让取证持续阻碍恢复。
按 故障报告模板 分开写观察、假设和未知项。对敏感字段脱敏,保留时间、工具版本和证据关联。原始副本只存受控空间。
结束与恢复检查
本流程没有修改配置,因此无需参数回滚;仍需确认所有采样命令已结束、会话已退出、结果文件和访问范围符合约定。任何临时开启的采集能力都应由其责任人恢复原状态。没有完整证据时,交接“受阻/待补充”,不要填写根因已确认。
服务器知识库 · 系统架构 · 数据路径 · 测试验收 · 工程参考
公开资料核对:2026-10-07。文档类型:How-to。逻辑图、场景推演与报告模板为原创,不代表实测结果、厂商内部设计或公司制度;操作仅限获授权的目标和环境。