CentOS 7 sākotnējā servera iestatīšana: vēsturisks kontrolsaraksts mūsdienu Linux videi


Publikācijas datums:

Atjaunināts:


Tehniskie raksti > CentOS 7 sākotnējā servera iestatīšana: vēsturisks kontrolsaraksts mūsdienu Linux videi

2026. gada statuss un droša lietošana

Galvenais: neveidojiet jaunu ražošanas sistēmu ar CentOS Linux 7 — tās atbalsts beidzās 2024. gada 30. jūnijā. Atbalstītā RHEL saimes sistēmā atjauniniet pakotnes ar DNF, izveidojiet nosauktus administratoru kontus, apzināti konfigurējiet laiku un resursdatora nosaukumu, neatspējojiet ugunsmūri un atstājiet SELinux piespiedu režīmā.

Ko jūs uzzināsiet

  • Kurus bāzes iestatījumus mēģināja izveidot sākotnējais CentOS 7 kontrolsaraksts.
  • Kā dzīves cikls, pakotņu pārvaldība, systemd, ugunsmūris un SELinux maina 2026. gada lēmumu.
  • Kā izmantot vecu komandu secību migrācijas plānošanai, nevis uzskatīt to par drošu jaunas sistēmas standartu.

Kam tas paredzēts: administratoriem, kuri pārņem CentOS 7 serveri vai pielāgo vecu darbību aprakstu atbalstītai platformai.

2026. gada konteksts: tālāk norādītās komandas saglabātas kā vēsturisks CentOS 7 materiāls. Neatspējojiet SELinux pastāvīgi tikai tādēļ, lai programma sāktu darboties; Red Hat iesaka piespiedu režīmu un, ja diagnostikai nepieciešams, tikai īslaicīgu atļaujošo režīmu. Plānojiet un pārbaudiet migrāciju, nevis paļaujieties uz arhivētām pakotnēm.

Drošības piezīme. Sākotnējā rakstā esošās komandas un konfigurācijas piemēri nav atkārtoti izpildīti pašreizējā ražošanas vidē. Pirms to lietošanas pārbaudiet atbalstītās versijas, dublējumus, piekļuves vadīklas un atcelšanas darbības atsevišķā testa vidē.

Galvenie oficiālie avoti

Pārskats

Šajā vēsturiskajā pamācībā fiksēta CentOS 7.6 (1810) sākotnējā konfigurācija. Jaunā sistēmā katrs mērķis jāīsteno ar atbalstītā izplatījuma pašreizējiem rīkiem un drošības ieteikumiem.

Satura rādītājs

  1. Vēsturiskā sākotnējā iestatīšana
  2. Kopsavilkums

1. Vēsturiskā sākotnējā iestatīšana

Šajā sadaļā aprakstīti pamatmērķi, ko sākotnējais raksts īstenoja tūlīt pēc CentOS instalēšanas.

1-1. Operētājsistēmas noteikšana

Pirms izplatījumam specifisku komandu izmantošanas pārbaudiet instalēto operētājsistēmu un tās laidienu.

[root@hostname ~]# cat /etc/redhat-release
CentOS Linux release 7.6.1810 (Core)

Šī izvade norāda CentOS Linux 7.6.1810. Tagad tas ir vēsturisks un neatbalstīts laidiens.

1-2. Diagnostikas rīku instalēšana

Minimālā instalācijā var nebūt mantoto tīkla un diagnostikas rīku, piemēram, ifconfig. Sākotnējā pamācība ar yum instalēja tālāk norādītās pakotnes.

Atbalstītā sistēmā izmantojiet izplatījuma pašreizējo pakotņu pārvaldnieku un instalējiet tikai darbību aprakstam vajadzīgos rīkus.

[root@hostname ~]# yum install -y net-tools
[root@hostname ~]# yum install -y wget
[root@hostname ~]# yum install -y tcpdump
[root@hostname ~]# yum install -y traceroute

net-tools — nodrošina mantotās komandas, piemēram, ifconfig.

wget — izgūst resursus, izmantojot HTTP, HTTPS un citus atbalstītus protokolus.

tcpdump — uztver un analizē tīkla paketes; ierakstā var būt sensitīvi dati, tāpēc jāierobežo piekļuve.

traceroute — pārbauda tīkla ceļu līdz galamērķim, taču filtrēšana var padarīt rezultātu nepilnīgu.

1-3. Vēsturiskais SELinux iestatījums

Sākotnējā pamācībā SELinux tika atspējots, taču mūsdienu sistēmā tas nav ieteicams. Atstājiet piespiedu režīmu un izlabojiet failu kontekstus, boolean vērtības vai politikas noteikumus.

Ja kontrolētai diagnostikai vajadzīgs atļaujošais režīms, izmantojiet to īslaicīgi, reģistrējiet atteikumus un pēc tam atjaunojiet piespiedu režīmu. Tālāk redzamā procedūra saglabāta tikai vēsturiskā CentOS 7 raksta dokumentēšanai.

[username@hostname ~]$ getenforce
Disabled

Vēsturiskajā procedūrā konfigurāciju mainīja, ja izvade nebija "Disabled".

[username@hostname ~]$ vi /etc/selinux/config


config【Pirms pārmaiņām】


SELINUX=enforcing


config【pēc izmaiņām】


SELINUX=disabled

Vēsturiskajā piemērā mainīja 'SELINUX', nevis 'SELINUXTYPE', un pēc tam restartēja serveri. Neizmantojiet šo paņēmienu jaunā sistēmā; diagnosticējiet piekļuves atteikumus un saglabājiet piespiedu režīmu.

1-4. Administratora lietotāja izveide

Ikdienas darbam izmantojiet nosauktu kontu tikai ar vajadzīgajām privilēģijām. Tas nodrošina darbību izsekojamību, samazina nejaušu sistēmas mēroga izmaiņu risku un ļauj piekļuvi atsaukt konkrētam lietotājam vai lomai.

Vēsturiskajā piemērā tika izveidots lokāls lietotājs un parole.

[root@hostname ~]# useradd xxxxxx
[root@hostname ~]# passwd xxxxxx

Piezīme: xxxxxxxx jāaizstāj ar konta nosaukumu, bet parolei jāatbilst pašreizējai autentifikācijas politikai.

1-5. Root lietotāja paroles maiņa

Sākotnējā pamācībā lietotājs pārslēdzās uz root un nomainīja tā paroli.

[username@hostname ~]$ su -
[root@hostname ~]# passwd

Neizmantojiet noklusējuma vai paredzamu paroli. Ievērojiet atbalstītā izplatījuma autentifikācijas politiku un, ja iespējams, izmantojiet centralizēti pārvaldītus akreditācijas datus.

1-6. SSH pieteikšanās lietotāju ierobežošana

Vēsturiskajā konfigurācijā tika aizliegta tieša root pieteikšanās ar SSH un atļauts tikai nosauktais administratora konts. Piekļuves iestatījumus mainiet tikai tad, ja ir pieejams atkopšanas ceļš un otra sesija pārbaudei.

Tālāk saglabātas sākotnējās darbības root SSH pieteikšanās aizliegšanai un atļautā lietotāja norādīšanai.

[username@hostname ~]$ su -
[root@hostname ~]# vi /etc/ssh/sshd_config


sshd_config【Pirms pārmaiņām】


#LoginGraceTime 2m
#PermitRootLogin yes
#StrictModes yes
#MaxAuthTries 6
#MaxSessions 10


sshd_config【pēc izmaiņām】


#LoginGraceTime 2m
PermitRootLogin no
AllowUsers xxxxxx
#StrictModes yes
#MaxAuthTries 6
#MaxSessions 10

Piezīme: xxxxxxxx jāaizstāj ar precīzu administratora konta nosaukumu.


Nepareiza AllowUsers vērtība var liegt attālo piekļuvi visiem administratoriem. Pirms SSH konfigurācijas pārlādes pārbaudiet konta nosaukumu, sintaksi un atkopšanas procedūru.

Pārbaudiet sintaksi un pārlādējiet vai restartējiet sshd.

[root@hostname ~]# /usr/sbin/sshd -t
[root@hostname ~]# systemctl restart sshd

Atstājiet pašreizējo sesiju atvērtu un otrā sesijā pārbaudiet, vai administratora konts var pieteikties un paaugstināt privilēģijas. Tikai pēc tam pārbaudiet, ka tieša root pieteikšanās ir aizliegta.


1-7. Laika sinhronizācijas pārbaude

Precīzs sistēmas laiks ir svarīgs žurnāliem, sertifikātiem, autentifikācijai un incidentu analīzei. Sākotnējā CentOS 7 pārbaudē tika meklēts chronyd process un apskatīta timedatectl izvade.

CentOS 7 izmantoja chronyd, bet vecākās versijās varēja būt ntpd. Atbalstītā sistēmā ievērojiet tās pašreizējo laika sinhronizācijas mehānismu.

[root@hostname ~]# ps aux | grep chronyd
chrony     567  0.0  1.3 117804 13664 ?        SL    5月04   0:04 /usr/sbin/chronyd
root     32489  0.0  0.0 112732   972 pts/1    S+   16:30   0:00 grep --color=auto chronyd
[root@hostname ~]# timedatectl
      Local time: diena (mēneša) 2020-11-29 16:30:43 JST
  Universal time: diena (mēneša) 2020-11-29 07:30:43 UTC
        RTC time: diena (mēneša) 2020-11-29 07:30:43
       Time zone: Asia/Tokyo (JST, +0900)
     NTP enabled: yes
NTP synchronized: yes
 RTC in local TZ: no
      DST active: n/a

Pārbaudiet konfigurēto laika joslu, vietējo laiku un sinhronizācijas statusu. Lauku nosaukumi dažādās systemd versijās var atšķirties.


1-8. Vēsturiska SSH atslēgas iestatīšana

SSH publiskās atslēgas autentifikācija samazina paroļu minēšanas risku, ja atslēgas un piekļuve serverim tiek pareizi pārvaldītas.

Sākotnējā piemērā RSA-2048 privātā atslēga bez ieejas frāzes tika ģenerēta serverī un pēc tam kopēta uz klientu. Mūsdienu sistēmā ģenerējiet Ed25519 atslēgu uzticamajā klientā, iespēju robežās aizsargājiet privāto atslēgu ar ieejas frāzi un serverī instalējiet tikai publisko atslēgu.

Tālāk esošās komandas saglabātas kā sākotnējā vēsturiskā procedūra.

[username@hostname ~]$ su - xxxxxx
[xxxxxx@hostname ~]$ ssh-keygen -t rsa -b 2048

Piezīme: xxxxxxxx ir papildu administratora konta nosaukums.

Šajā novecojušajā servera puses plūsmā visu noklusējumu pieņemšana radīja nešifrētu privāto atslēgu. Ieejas frāze šifrē privāto atslēgu datu nesējā; tā nepārvērš publiskās atslēgas autentifikāciju par servera paroles autentifikāciju.


Pēc tam sākotnējā procedūra pārbaudīja, vai atslēgu pāris ir izveidots.

[xxxxxx@hostname ~]$ ll /home/xxxxxx/.ssh

Piezīme: xxxxxxxx ir papildu administratora konta nosaukums.

Sākotnējā pārbaude meklēja privāto atslēgu "id_rsa" un publisko atslēgu "id_rsa.pub". Pēc tam publiskā atslēga tika pārdēvēta un privātā atslēga pārvietota lejupielādei.

[xxxxxx@hostname ~]$ mv /home/xxxxxx/.ssh/id_rsa.pub /home/xxxxxx/.ssh/authorized_keys
[xxxxxx@hostname ~]$ mv /home/xxxxxx/.ssh/id_rsa /home/xxxxxx/id_rsa

Piezīme: xxxxxxxx ir papildu administratora konta nosaukums.

Serverī ģenerētas privātās atslēgas pārsūtīšana saglabāta tikai vēsturiskam kontekstam; jaunā instalācijā to neatkārtojiet. Sākotnējā procedūrā pēc faila /home/xxxxxxxx/id_rsa pārvietošanas uz lokālo datoru servera kopija tika dzēsta, piemēram, pārsūtīšanai izmantojot WinSCP.

[xxxxxx@hostname ~]$ rm /home/xxxxxx/id_rsa

Piezīme: xxxxxxxx ir iepriekš izveidotā lietotāja konta nosaukums.

Pirms paroles autentifikācijas atspējošanas otrā sesijā pārbaudiet publiskās atslēgas pieteikšanos un neatkarīgu atkopšanas ceļu.

[username@hostname ~]$ su -
[root@hostname ~]# vi /etc/ssh/sshd_config


sshd_config【Pirms pārmaiņām】


PasswordAuthentication yes


sshd_config【pēc izmaiņām】


PasswordAuthentication no

Pārbaudiet sintaksi un pārlādējiet vai restartējiet sshd.

[root@hostname ~]# /usr/sbin/sshd -t
[root@hostname ~]# systemctl restart sshd

Pēc SSH dēmona pārlādes vēlreiz pārbaudiet pieteikšanos ar publisko atslēgu un uzraugiet autentifikācijas žurnālus.


2. Kopsavilkums

Sākotnējais kontrolsaraksts aptvēra operētājsistēmas noteikšanu, diagnostikas rīkus, administratoru kontus, SSH piekļuvi un laika sinhronizāciju.

Neizmantojiet to kā mūsdienu ražošanas sistēmas standartu. Sāciet ar atbalstītā izplatījuma drošības norādījumiem, saglabājiet SELinux un ugunsmūri ieslēgtu un piekļuves izmaiņas pārbaudiet ar sagatavotu atcelšanas ceļu.