Počiatočné nastavenie servera CentOS 7: starší kontrolný zoznam pre moderný Linux
Dátum vydania:
Aktualizované:
Technické články > Počiatočné nastavenie servera CentOS 7: starší kontrolný zoznam pre moderný Linux
Stav a bezpečné používanie v roku 2026
Záver: CentOS Linux 7 dosiahol koniec podpory 30. júna 2024, preto na ňom nezačínajte novú produkčnú prevádzku. Na podporovanom systéme z rodiny RHEL používajte DNF, samostatné správcovské účty, synchronizáciu času, aktívny firewall a SELinux v režime Enforcing.
Čo sa naučíte
- Ktoré základné nastavenia zahŕňal pôvodný kontrolný zoznam pre CentOS 7.
- Ako životný cyklus distribúcie, správa balíkov, systemd, firewalld a SELinux ovplyvňujú dnešný postup.
- Ako čítať starú postupnosť príkazov ako podklad pri migrácii, nie ako bezpečný návod na nový server.
Pre koho je to určené: Administrátori, ktorí prevzali server s CentOS 7 alebo prenášajú starý prevádzkový postup na podporovanú platformu.
Kontext v roku 2026: Príkazy nižšie sú zachované ako historický materiál pre CentOS 7. Nevypínajte SELinux natrvalo iba preto, aby aplikácia fungovala. Red Hat odporúča režim Enforcing; režim Permissive používajte iba dočasne pri diagnostike. Namiesto závislosti od archivovaných balíkov pripravte a otestujte migráciu.
Bezpečnostná poznámka: Príkazy a príklady konfigurácie v pôvodnom článku neboli znovu spustené v aktuálnom produkčnom prostredí. Pred ich použitím overte podporované verzie, zálohy, prístupové oprávnenia a postup obnovy v oddelenom testovacom prostredí.
Hlavné oficiálne zdroje
Prehľad
Článok opisuje základné nastavenia po inštalácii systému CentOS 7.6 (1810). Ide o historický postup; pri novom serveri použite podporovanú distribúciu a jej aktuálnu dokumentáciu.
Obsah
1. Základné nastavenia
Nasledujú základné úkony vykonané v pôvodnom článku bezprostredne po inštalácii CentOS 7.
1-1. Kontrola operačného systému
Najprv skontrolujte, či máte nainštalovaný správny operačný systém.
[root@hostname ~]# cat /etc/redhat-release
CentOS Linux release 7.6.1810 (Core)
Výstup uvádza nainštalovanú verziu systému. V tomto prípade ide o "CentOS Linux release 7.6.1810 (Core)".
1-2. Inštalácia nástrojov
Po minimálnej inštalácii CentOS 7 nemusia byť dostupné staršie sieťové príkazy, napríklad ifconfig. Pôvodný postup preto pomocou správcu balíkov yum doplnil niekoľko diagnostických nástrojov.
Pred inštaláciou balíkov bolo možné systém podľa potreby aktualizovať príkazom "yum -y update". Na podporovaných nástupníckych distribúciách použite aktuálny postup s DNF.
[root@hostname ~]# yum install -y net-tools
[root@hostname ~]# yum install -y wget
[root@hostname ~]# yum install -y tcpdump
[root@hostname ~]# yum install -y traceroute
net-tools: poskytuje staršie sieťové nástroje vrátane príkazu ifconfig.
wget: sťahuje obsah prostredníctvom protokolov HTTP, HTTPS a FTP.
tcpdump: zachytáva a analyzuje sieťovú prevádzku na rozhraní servera.
traceroute: zobrazuje sieťovú trasu k cieľovému hostiteľovi.
1-3. Vypnutie SELinuxu v pôvodnom postupe
Tento starší postup predpokladá vypnutie systému SELinux, pretože pri pôvodnom nastavení spôsoboval neočakávané problémy.
SELinux je dôležitá bezpečnostná vrstva. V súčasnom produkčnom prostredí ho preto nevypínajte bez posúdenia rizík; vhodnejšie je upraviť pravidlá a zachovať vynucovanie. Nasledujúce kroky uvádzame len kvôli reprodukcii historického postupu.
Nasledujú pôvodné kroky na jeho vypnutie; v modernom produkčnom prostredí ich nepoužívajte bez riadneho bezpečnostného posúdenia.
[username@hostname ~]$ getenforce
Disabled
Ak výstup nebol "Disabled", historický postup upravil konfiguračný súbor takto.
[username@hostname ~]$ vi /etc/selinux/config
SELINUX=enforcing
SELINUX=disabled
V súbore sa nachádzajú položky "SELINUX" aj "SELINUXTYPE"; pôvodný postup menil iba hodnotu "SELINUX". Nesprávna úprava bezpečnostnej konfigurácie môže spôsobiť nefunkčný štart systému, preto si pred zmenou pripravte zálohu a postup obnovy.
Zmena sa prejavila po reštarte servera.
1-4. Vytvorenie prevádzkového používateľa
Každodenná práca priamo pod účtom root zbytočne zvyšuje riziko omylu aj zneužitia. Vytvorte preto samostatný pomenovaný účet a priame prihlasovanie používateľa root cez SSH následne zakážte.
Účet root môže meniť alebo odstrániť ľubovoľné systémové súbory. Oddelené účty umožňujú prideliť každému správcovi alebo tímu iba potrebné oprávnenia a zároveň zachovať auditnú stopu. Rovnaká zásada najmenších oprávnení platí aj pre osobný či študijný server.
Pôvodný postup vytvoril používateľa nasledujúcimi príkazmi.
[root@hostname ~]# useradd xxxxxx
[root@hostname ~]# passwd xxxxxx
Poznámka: xxxxxxxx nahraďte menom pridávaného používateľa a nastavte mu jedinečné, dostatočne silné heslo.
1-5. Zmena hesla používateľa root
Ak nie ste prihlásení ako root, prepnite sa na tento účet pomocou "su -" a potom zmeňte jeho heslo.
[username@hostname ~]$ su -
[root@hostname ~]# passwd
Poznámka: Použite jedinečné heslo vytvorené správcom hesiel; nepoužívajte hodnoty ako "root", "password" či "1234".
Slabé heslá automatizované útoky skúšajú bez ohľadu na veľkosť alebo význam servera. Priamy prístup účtu root preto chráňte silným heslom.
Prihlásenie pomocou tohto účtu povoľte iba tam, kde je skutočne potrebné.
1-6. Obmedzenie používateľov s prístupom cez SSH
Prihlasovanie cez SSH povoľte iba konkrétnym pomenovaným účtom. Priame vzdialené prihlásenie ako root zakážte a oprávnenia zvyšujte až po prihlásení.
Pôvodný postup prepol na účet root a upravil konfiguráciu sshd. Nastavenie "PermitRootLogin no" zakáže priame prihlásenie účtu root; na lokálne prepnutie účtu pomocou "su -" nemá vplyv.
[username@hostname ~]$ su -
[root@hostname ~]# vi /etc/ssh/sshd_config
#LoginGraceTime 2m
#PermitRootLogin yes
#StrictModes yes
#MaxAuthTries 6
#MaxSessions 10
#LoginGraceTime 2m
PermitRootLogin no
AllowUsers xxxxxx
#StrictModes yes
#MaxAuthTries 6
#MaxSessions 10
Poznámka: xxxxxxxx nahraďte menom práve vytvoreného prevádzkového používateľa.
Ak je meno v nastavení "AllowUsers" nesprávne, môžete zablokovať všetky prihlásenia. Pred ukončením existujúcej relácie preto overte konfiguráciu aj prístup v druhej relácii.
Skontrolujte syntax a reštartujte sshd.
[root@hostname ~]# /usr/sbin/sshd -t
[root@hostname ~]# systemctl restart sshd
Po reštarte overte, že priame prihlásenie ako root je odmietnuté a že nový prevádzkový používateľ sa stále dokáže prihlásiť.
1-7. Synchronizácia času
Overte synchronizáciu systémového času. Nesprávne časové značky v protokoloch sťažujú koreláciu udalostí a analýzu incidentov.
V CentOS 7 zabezpečoval synchronizáciu démon chronyd; CentOS 6 a staršie verzie spravidla používali ntpd. Nasledujúce príkazy kontrolujú proces aj stav synchronizácie.
[root@hostname ~]# ps aux | grep chronyd
chrony 567 0.0 1.3 117804 13664 ? SL 5月04 0:04 /usr/sbin/chronyd
root 32489 0.0 0.0 112732 972 pts/1 S+ 16:30 0:00 grep --color=auto chronyd
[root@hostname ~]# timedatectl
Local time: deň (mesiaca) 2020-11-29 16:30:43 JST
Universal time: deň (mesiaca) 2020-11-29 07:30:43 UTC
RTC time: deň (mesiaca) 2020-11-29 07:30:43
Time zone: Asia/Tokyo (JST, +0900)
NTP enabled: yes
NTP synchronized: yes
RTC in local TZ: no
DST active: n/a
Skontrolujte, či lokálny čas a časové pásmo zodpovedajú očakávaniu a či položky "NTP enabled" a "NTP synchronized" uvádzajú hodnotu "yes".
1-8. Prihlasovanie pomocou kľúča SSH
Prevádzkovému používateľovi nastavte prihlasovanie pomocou kľúča SSH a po overení funkčnosti vypnite prihlasovanie heslom.
Prihlasovanie pomocou kľúča SSH odoláva bežnému hádaniu hesiel, iba ak je súkromný kľúč bezpečne uložený. Chráňte ho prístupovými oprávneniami a podľa možností aj silnou prístupovou frázou.
Nasleduje historický postup vytvorenia kľúča. Na podporovanom systéme zvoľte algoritmus a dĺžku kľúča podľa aktuálnych pravidiel organizácie.
[username@hostname ~]$ su - xxxxxx
[xxxxxx@hostname ~]$ ssh-keygen -t rsa -b 2048
Poznámka: xxxxxxxx nahraďte menom prevádzkového používateľa.
Príkaz "ssh-keygen -t rsa -b 2048" sa interaktívne pýta na umiestnenie súboru a prístupovú frázu. Pôvodný postup prijal predvolené hodnoty bez frázy; v súčasnosti je bezpečnejšie súkromný kľúč prístupovou frázou chrániť.
Potom skontrolujte, či bol kľúč vytvorený.
[xxxxxx@hostname ~]$ ll /home/xxxxxx/.ssh
Poznámka: xxxxxxxx nahraďte menom prevádzkového používateľa.
Skontrolujte, či vznikol súkromný kľúč "id_rsa" a verejný kľúč "id_rsa.pub".
Pôvodný postup premenoval verejný kľúč na "authorized_keys" a súkromný kľúč presunul do domovského adresára na stiahnutie.
[xxxxxx@hostname ~]$ mv /home/xxxxxx/.ssh/id_rsa.pub /home/xxxxxx/.ssh/authorized_keys
[xxxxxx@hostname ~]$ mv /home/xxxxxx/.ssh/id_rsa /home/xxxxxx/id_rsa
Poznámka: xxxxxxxx nahraďte menom prevádzkového používateľa.
Po bezpečnom prenose súkromného kľúča do lokálneho zariadenia ho zo servera odstráňte.
Súbor "/home/xxxxxxxx/id_rsa" preneste zabezpečeným kanálom, napríklad pomocou WinSCP, a overte jeho uloženie.
Až potom vykonajte nasledujúci príkaz na odstránenie serverovej kópie.
[xxxxxx@hostname ~]$ rm /home/xxxxxx/id_rsa
Poznámka: xxxxxxxx nahraďte menom používateľa vytvoreného v predchádzajúcom kroku.
V novej relácii skontrolujte, či sa pomocou preneseného súkromného kľúča dokážete prihlásiť.
Až po úspešnom teste upravte sshd tak, aby prihlasovanie heslom odmietal. Pôvodnú reláciu ponechajte otvorenú pre prípad obnovy.
[username@hostname ~]$ su -
[root@hostname ~]# vi /etc/ssh/sshd_config
PasswordAuthentication yes
PasswordAuthentication no
Skontrolujte syntax a reštartujte sshd.
[root@hostname ~]# /usr/sbin/sshd -t
[root@hostname ~]# systemctl restart sshd
Po reštarte ešte raz overte prihlásenie kľúčom a odmietnutie prihlásenia heslom.
2. Zhrnutie
Článok zachytáva pôvodné základné nastavenia servera s CentOS 7: kontrolu verzie, diagnostické nástroje, samostatný účet správcu, obmedzenie SSH, synchronizáciu času a prihlásenie kľúčom.
CentOS 7 už nie je podporovaný a vypnutie SELinuxu nie je bezpečným predvoleným nastavením. Pri novom nasadení použite podporovanú distribúciu, ponechajte SELinux a firewall aktívne a celý postup prispôsobte aktuálnej dokumentácii.
Pred zmenami v SSH si vždy ponechajte overenú cestu späť a pripravený postup obnovy.
Technické články
Profil
Kontakt