CentOS 7 sākotnējā servera iestatīšana: vēsturisks kontrolsaraksts mūsdienu Linux videi
Publikācijas datums:
Atjaunināts:
Tehniskie raksti > CentOS 7 sākotnējā servera iestatīšana: vēsturisks kontrolsaraksts mūsdienu Linux videi
2026. gada statuss un droša lietošana
Galvenais: neveidojiet jaunu ražošanas sistēmu ar CentOS Linux 7 — tās atbalsts beidzās 2024. gada 30. jūnijā. Atbalstītā RHEL saimes sistēmā atjauniniet pakotnes ar DNF, izveidojiet nosauktus administratoru kontus, apzināti konfigurējiet laiku un resursdatora nosaukumu, neatspējojiet ugunsmūri un atstājiet SELinux piespiedu režīmā.
Ko jūs uzzināsiet
- Kurus bāzes iestatījumus mēģināja izveidot sākotnējais CentOS 7 kontrolsaraksts.
- Kā dzīves cikls, pakotņu pārvaldība, systemd, ugunsmūris un SELinux maina 2026. gada lēmumu.
- Kā izmantot vecu komandu secību migrācijas plānošanai, nevis uzskatīt to par drošu jaunas sistēmas standartu.
Kam tas paredzēts: administratoriem, kuri pārņem CentOS 7 serveri vai pielāgo vecu darbību aprakstu atbalstītai platformai.
2026. gada konteksts: tālāk norādītās komandas saglabātas kā vēsturisks CentOS 7 materiāls. Neatspējojiet SELinux pastāvīgi tikai tādēļ, lai programma sāktu darboties; Red Hat iesaka piespiedu režīmu un, ja diagnostikai nepieciešams, tikai īslaicīgu atļaujošo režīmu. Plānojiet un pārbaudiet migrāciju, nevis paļaujieties uz arhivētām pakotnēm.
Drošības piezīme. Sākotnējā rakstā esošās komandas un konfigurācijas piemēri nav atkārtoti izpildīti pašreizējā ražošanas vidē. Pirms to lietošanas pārbaudiet atbalstītās versijas, dublējumus, piekļuves vadīklas un atcelšanas darbības atsevišķā testa vidē.
Galvenie oficiālie avoti
Pārskats
Šajā vēsturiskajā pamācībā fiksēta CentOS 7.6 (1810) sākotnējā konfigurācija. Jaunā sistēmā katrs mērķis jāīsteno ar atbalstītā izplatījuma pašreizējiem rīkiem un drošības ieteikumiem.
Satura rādītājs
1. Vēsturiskā sākotnējā iestatīšana
Šajā sadaļā aprakstīti pamatmērķi, ko sākotnējais raksts īstenoja tūlīt pēc CentOS instalēšanas.
1-1. Operētājsistēmas noteikšana
Pirms izplatījumam specifisku komandu izmantošanas pārbaudiet instalēto operētājsistēmu un tās laidienu.
[root@hostname ~]# cat /etc/redhat-release
CentOS Linux release 7.6.1810 (Core)
Šī izvade norāda CentOS Linux 7.6.1810. Tagad tas ir vēsturisks un neatbalstīts laidiens.
1-2. Diagnostikas rīku instalēšana
Minimālā instalācijā var nebūt mantoto tīkla un diagnostikas rīku, piemēram, ifconfig. Sākotnējā pamācība ar yum instalēja tālāk norādītās pakotnes.
Atbalstītā sistēmā izmantojiet izplatījuma pašreizējo pakotņu pārvaldnieku un instalējiet tikai darbību aprakstam vajadzīgos rīkus.
[root@hostname ~]# yum install -y net-tools
[root@hostname ~]# yum install -y wget
[root@hostname ~]# yum install -y tcpdump
[root@hostname ~]# yum install -y traceroute
net-tools — nodrošina mantotās komandas, piemēram, ifconfig.
wget — izgūst resursus, izmantojot HTTP, HTTPS un citus atbalstītus protokolus.
tcpdump — uztver un analizē tīkla paketes; ierakstā var būt sensitīvi dati, tāpēc jāierobežo piekļuve.
traceroute — pārbauda tīkla ceļu līdz galamērķim, taču filtrēšana var padarīt rezultātu nepilnīgu.
1-3. Vēsturiskais SELinux iestatījums
Sākotnējā pamācībā SELinux tika atspējots, taču mūsdienu sistēmā tas nav ieteicams. Atstājiet piespiedu režīmu un izlabojiet failu kontekstus, boolean vērtības vai politikas noteikumus.
Ja kontrolētai diagnostikai vajadzīgs atļaujošais režīms, izmantojiet to īslaicīgi, reģistrējiet atteikumus un pēc tam atjaunojiet piespiedu režīmu. Tālāk redzamā procedūra saglabāta tikai vēsturiskā CentOS 7 raksta dokumentēšanai.
[username@hostname ~]$ getenforce
Disabled
Vēsturiskajā procedūrā konfigurāciju mainīja, ja izvade nebija "Disabled".
[username@hostname ~]$ vi /etc/selinux/config
SELINUX=enforcing
SELINUX=disabled
Vēsturiskajā piemērā mainīja 'SELINUX', nevis 'SELINUXTYPE', un pēc tam restartēja serveri. Neizmantojiet šo paņēmienu jaunā sistēmā; diagnosticējiet piekļuves atteikumus un saglabājiet piespiedu režīmu.
1-4. Administratora lietotāja izveide
Ikdienas darbam izmantojiet nosauktu kontu tikai ar vajadzīgajām privilēģijām. Tas nodrošina darbību izsekojamību, samazina nejaušu sistēmas mēroga izmaiņu risku un ļauj piekļuvi atsaukt konkrētam lietotājam vai lomai.
Vēsturiskajā piemērā tika izveidots lokāls lietotājs un parole.
[root@hostname ~]# useradd xxxxxx
[root@hostname ~]# passwd xxxxxx
Piezīme: xxxxxxxx jāaizstāj ar konta nosaukumu, bet parolei jāatbilst pašreizējai autentifikācijas politikai.
1-5. Root lietotāja paroles maiņa
Sākotnējā pamācībā lietotājs pārslēdzās uz root un nomainīja tā paroli.
[username@hostname ~]$ su -
[root@hostname ~]# passwd
Neizmantojiet noklusējuma vai paredzamu paroli. Ievērojiet atbalstītā izplatījuma autentifikācijas politiku un, ja iespējams, izmantojiet centralizēti pārvaldītus akreditācijas datus.
1-6. SSH pieteikšanās lietotāju ierobežošana
Vēsturiskajā konfigurācijā tika aizliegta tieša root pieteikšanās ar SSH un atļauts tikai nosauktais administratora konts. Piekļuves iestatījumus mainiet tikai tad, ja ir pieejams atkopšanas ceļš un otra sesija pārbaudei.
Tālāk saglabātas sākotnējās darbības root SSH pieteikšanās aizliegšanai un atļautā lietotāja norādīšanai.
[username@hostname ~]$ su -
[root@hostname ~]# vi /etc/ssh/sshd_config
#LoginGraceTime 2m
#PermitRootLogin yes
#StrictModes yes
#MaxAuthTries 6
#MaxSessions 10
#LoginGraceTime 2m
PermitRootLogin no
AllowUsers xxxxxx
#StrictModes yes
#MaxAuthTries 6
#MaxSessions 10
Piezīme: xxxxxxxx jāaizstāj ar precīzu administratora konta nosaukumu.
Nepareiza AllowUsers vērtība var liegt attālo piekļuvi visiem administratoriem. Pirms SSH konfigurācijas pārlādes pārbaudiet konta nosaukumu, sintaksi un atkopšanas procedūru.
Pārbaudiet sintaksi un pārlādējiet vai restartējiet sshd.
[root@hostname ~]# /usr/sbin/sshd -t
[root@hostname ~]# systemctl restart sshd
Atstājiet pašreizējo sesiju atvērtu un otrā sesijā pārbaudiet, vai administratora konts var pieteikties un paaugstināt privilēģijas. Tikai pēc tam pārbaudiet, ka tieša root pieteikšanās ir aizliegta.
1-7. Laika sinhronizācijas pārbaude
Precīzs sistēmas laiks ir svarīgs žurnāliem, sertifikātiem, autentifikācijai un incidentu analīzei. Sākotnējā CentOS 7 pārbaudē tika meklēts chronyd process un apskatīta timedatectl izvade.
CentOS 7 izmantoja chronyd, bet vecākās versijās varēja būt ntpd. Atbalstītā sistēmā ievērojiet tās pašreizējo laika sinhronizācijas mehānismu.
[root@hostname ~]# ps aux | grep chronyd
chrony 567 0.0 1.3 117804 13664 ? SL 5月04 0:04 /usr/sbin/chronyd
root 32489 0.0 0.0 112732 972 pts/1 S+ 16:30 0:00 grep --color=auto chronyd
[root@hostname ~]# timedatectl
Local time: diena (mēneša) 2020-11-29 16:30:43 JST
Universal time: diena (mēneša) 2020-11-29 07:30:43 UTC
RTC time: diena (mēneša) 2020-11-29 07:30:43
Time zone: Asia/Tokyo (JST, +0900)
NTP enabled: yes
NTP synchronized: yes
RTC in local TZ: no
DST active: n/a
Pārbaudiet konfigurēto laika joslu, vietējo laiku un sinhronizācijas statusu. Lauku nosaukumi dažādās systemd versijās var atšķirties.
1-8. Vēsturiska SSH atslēgas iestatīšana
SSH publiskās atslēgas autentifikācija samazina paroļu minēšanas risku, ja atslēgas un piekļuve serverim tiek pareizi pārvaldītas.
Sākotnējā piemērā RSA-2048 privātā atslēga bez ieejas frāzes tika ģenerēta serverī un pēc tam kopēta uz klientu. Mūsdienu sistēmā ģenerējiet Ed25519 atslēgu uzticamajā klientā, iespēju robežās aizsargājiet privāto atslēgu ar ieejas frāzi un serverī instalējiet tikai publisko atslēgu.
Tālāk esošās komandas saglabātas kā sākotnējā vēsturiskā procedūra.
[username@hostname ~]$ su - xxxxxx
[xxxxxx@hostname ~]$ ssh-keygen -t rsa -b 2048
Piezīme: xxxxxxxx ir papildu administratora konta nosaukums.
Šajā novecojušajā servera puses plūsmā visu noklusējumu pieņemšana radīja nešifrētu privāto atslēgu. Ieejas frāze šifrē privāto atslēgu datu nesējā; tā nepārvērš publiskās atslēgas autentifikāciju par servera paroles autentifikāciju.
Pēc tam sākotnējā procedūra pārbaudīja, vai atslēgu pāris ir izveidots.
[xxxxxx@hostname ~]$ ll /home/xxxxxx/.ssh
Piezīme: xxxxxxxx ir papildu administratora konta nosaukums.
Sākotnējā pārbaude meklēja privāto atslēgu "id_rsa" un publisko atslēgu "id_rsa.pub". Pēc tam publiskā atslēga tika pārdēvēta un privātā atslēga pārvietota lejupielādei.
[xxxxxx@hostname ~]$ mv /home/xxxxxx/.ssh/id_rsa.pub /home/xxxxxx/.ssh/authorized_keys
[xxxxxx@hostname ~]$ mv /home/xxxxxx/.ssh/id_rsa /home/xxxxxx/id_rsa
Piezīme: xxxxxxxx ir papildu administratora konta nosaukums.
Serverī ģenerētas privātās atslēgas pārsūtīšana saglabāta tikai vēsturiskam kontekstam; jaunā instalācijā to neatkārtojiet. Sākotnējā procedūrā pēc faila /home/xxxxxxxx/id_rsa pārvietošanas uz lokālo datoru servera kopija tika dzēsta, piemēram, pārsūtīšanai izmantojot WinSCP.
[xxxxxx@hostname ~]$ rm /home/xxxxxx/id_rsa
Piezīme: xxxxxxxx ir iepriekš izveidotā lietotāja konta nosaukums.
Pirms paroles autentifikācijas atspējošanas otrā sesijā pārbaudiet publiskās atslēgas pieteikšanos un neatkarīgu atkopšanas ceļu.
[username@hostname ~]$ su -
[root@hostname ~]# vi /etc/ssh/sshd_config
PasswordAuthentication yes
PasswordAuthentication no
Pārbaudiet sintaksi un pārlādējiet vai restartējiet sshd.
[root@hostname ~]# /usr/sbin/sshd -t
[root@hostname ~]# systemctl restart sshd
Pēc SSH dēmona pārlādes vēlreiz pārbaudiet pieteikšanos ar publisko atslēgu un uzraugiet autentifikācijas žurnālus.
2. Kopsavilkums
Sākotnējais kontrolsaraksts aptvēra operētājsistēmas noteikšanu, diagnostikas rīkus, administratoru kontus, SSH piekļuvi un laika sinhronizāciju.
Neizmantojiet to kā mūsdienu ražošanas sistēmas standartu. Sāciet ar atbalstītā izplatījuma drošības norādījumiem, saglabājiet SELinux un ugunsmūri ieslēgtu un piekļuves izmaiņas pārbaudiet ar sagatavotu atcelšanas ceļu.