Počiatočné nastavenie servera CentOS 7: starší kontrolný zoznam pre moderný Linux


Dátum vydania:

Aktualizované:


Technické články > Počiatočné nastavenie servera CentOS 7: starší kontrolný zoznam pre moderný Linux

Stav a bezpečné používanie v roku 2026

Záver: CentOS Linux 7 dosiahol koniec podpory 30. júna 2024, preto na ňom nezačínajte novú produkčnú prevádzku. Na podporovanom systéme z rodiny RHEL používajte DNF, samostatné správcovské účty, synchronizáciu času, aktívny firewall a SELinux v režime Enforcing.

Čo sa naučíte

  • Ktoré základné nastavenia zahŕňal pôvodný kontrolný zoznam pre CentOS 7.
  • Ako životný cyklus distribúcie, správa balíkov, systemd, firewalld a SELinux ovplyvňujú dnešný postup.
  • Ako čítať starú postupnosť príkazov ako podklad pri migrácii, nie ako bezpečný návod na nový server.

Pre koho je to určené: Administrátori, ktorí prevzali server s CentOS 7 alebo prenášajú starý prevádzkový postup na podporovanú platformu.

Kontext v roku 2026: Príkazy nižšie sú zachované ako historický materiál pre CentOS 7. Nevypínajte SELinux natrvalo iba preto, aby aplikácia fungovala. Red Hat odporúča režim Enforcing; režim Permissive používajte iba dočasne pri diagnostike. Namiesto závislosti od archivovaných balíkov pripravte a otestujte migráciu.

Bezpečnostná poznámka: Príkazy a príklady konfigurácie v pôvodnom článku neboli znovu spustené v aktuálnom produkčnom prostredí. Pred ich použitím overte podporované verzie, zálohy, prístupové oprávnenia a postup obnovy v oddelenom testovacom prostredí.

Hlavné oficiálne zdroje

Prehľad

Článok opisuje základné nastavenia po inštalácii systému CentOS 7.6 (1810). Ide o historický postup; pri novom serveri použite podporovanú distribúciu a jej aktuálnu dokumentáciu.

Obsah

  1. Základné nastavenia
  2. Zhrnutie

1. Základné nastavenia

Nasledujú základné úkony vykonané v pôvodnom článku bezprostredne po inštalácii CentOS 7.

1-1. Kontrola operačného systému

Najprv skontrolujte, či máte nainštalovaný správny operačný systém.

[root@hostname ~]# cat /etc/redhat-release
CentOS Linux release 7.6.1810 (Core)

Výstup uvádza nainštalovanú verziu systému. V tomto prípade ide o "CentOS Linux release 7.6.1810 (Core)".

1-2. Inštalácia nástrojov

Po minimálnej inštalácii CentOS 7 nemusia byť dostupné staršie sieťové príkazy, napríklad ifconfig. Pôvodný postup preto pomocou správcu balíkov yum doplnil niekoľko diagnostických nástrojov.

Pred inštaláciou balíkov bolo možné systém podľa potreby aktualizovať príkazom "yum -y update". Na podporovaných nástupníckych distribúciách použite aktuálny postup s DNF.

[root@hostname ~]# yum install -y net-tools
[root@hostname ~]# yum install -y wget
[root@hostname ~]# yum install -y tcpdump
[root@hostname ~]# yum install -y traceroute

net-tools: poskytuje staršie sieťové nástroje vrátane príkazu ifconfig.

wget: sťahuje obsah prostredníctvom protokolov HTTP, HTTPS a FTP.

tcpdump: zachytáva a analyzuje sieťovú prevádzku na rozhraní servera.

traceroute: zobrazuje sieťovú trasu k cieľovému hostiteľovi.

1-3. Vypnutie SELinuxu v pôvodnom postupe

Tento starší postup predpokladá vypnutie systému SELinux, pretože pri pôvodnom nastavení spôsoboval neočakávané problémy.

SELinux je dôležitá bezpečnostná vrstva. V súčasnom produkčnom prostredí ho preto nevypínajte bez posúdenia rizík; vhodnejšie je upraviť pravidlá a zachovať vynucovanie. Nasledujúce kroky uvádzame len kvôli reprodukcii historického postupu.

Nasledujú pôvodné kroky na jeho vypnutie; v modernom produkčnom prostredí ich nepoužívajte bez riadneho bezpečnostného posúdenia.

[username@hostname ~]$ getenforce
Disabled

Ak výstup nebol "Disabled", historický postup upravil konfiguračný súbor takto.

[username@hostname ~]$ vi /etc/selinux/config


config【Pred zmenou】


SELINUX=enforcing


config【po zmene】


SELINUX=disabled

V súbore sa nachádzajú položky "SELINUX" aj "SELINUXTYPE"; pôvodný postup menil iba hodnotu "SELINUX". Nesprávna úprava bezpečnostnej konfigurácie môže spôsobiť nefunkčný štart systému, preto si pred zmenou pripravte zálohu a postup obnovy.

Zmena sa prejavila po reštarte servera.

1-4. Vytvorenie prevádzkového používateľa

Každodenná práca priamo pod účtom root zbytočne zvyšuje riziko omylu aj zneužitia. Vytvorte preto samostatný pomenovaný účet a priame prihlasovanie používateľa root cez SSH následne zakážte.

Účet root môže meniť alebo odstrániť ľubovoľné systémové súbory. Oddelené účty umožňujú prideliť každému správcovi alebo tímu iba potrebné oprávnenia a zároveň zachovať auditnú stopu. Rovnaká zásada najmenších oprávnení platí aj pre osobný či študijný server.

Pôvodný postup vytvoril používateľa nasledujúcimi príkazmi.

[root@hostname ~]# useradd xxxxxx
[root@hostname ~]# passwd xxxxxx

Poznámka: xxxxxxxx nahraďte menom pridávaného používateľa a nastavte mu jedinečné, dostatočne silné heslo.

1-5. Zmena hesla používateľa root

Ak nie ste prihlásení ako root, prepnite sa na tento účet pomocou "su -" a potom zmeňte jeho heslo.

[username@hostname ~]$ su -
[root@hostname ~]# passwd

Poznámka: Použite jedinečné heslo vytvorené správcom hesiel; nepoužívajte hodnoty ako "root", "password" či "1234".

Slabé heslá automatizované útoky skúšajú bez ohľadu na veľkosť alebo význam servera. Priamy prístup účtu root preto chráňte silným heslom.

Prihlásenie pomocou tohto účtu povoľte iba tam, kde je skutočne potrebné.

1-6. Obmedzenie používateľov s prístupom cez SSH

Prihlasovanie cez SSH povoľte iba konkrétnym pomenovaným účtom. Priame vzdialené prihlásenie ako root zakážte a oprávnenia zvyšujte až po prihlásení.

Pôvodný postup prepol na účet root a upravil konfiguráciu sshd. Nastavenie "PermitRootLogin no" zakáže priame prihlásenie účtu root; na lokálne prepnutie účtu pomocou "su -" nemá vplyv.

[username@hostname ~]$ su -
[root@hostname ~]# vi /etc/ssh/sshd_config


sshd_config【Pred zmenou】


#LoginGraceTime 2m
#PermitRootLogin yes
#StrictModes yes
#MaxAuthTries 6
#MaxSessions 10


sshd_config【po zmene】


#LoginGraceTime 2m
PermitRootLogin no
AllowUsers xxxxxx
#StrictModes yes
#MaxAuthTries 6
#MaxSessions 10

Poznámka: xxxxxxxx nahraďte menom práve vytvoreného prevádzkového používateľa.


Ak je meno v nastavení "AllowUsers" nesprávne, môžete zablokovať všetky prihlásenia. Pred ukončením existujúcej relácie preto overte konfiguráciu aj prístup v druhej relácii.

Skontrolujte syntax a reštartujte sshd.

[root@hostname ~]# /usr/sbin/sshd -t
[root@hostname ~]# systemctl restart sshd

Po reštarte overte, že priame prihlásenie ako root je odmietnuté a že nový prevádzkový používateľ sa stále dokáže prihlásiť.


1-7. Synchronizácia času

Overte synchronizáciu systémového času. Nesprávne časové značky v protokoloch sťažujú koreláciu udalostí a analýzu incidentov.

V CentOS 7 zabezpečoval synchronizáciu démon chronyd; CentOS 6 a staršie verzie spravidla používali ntpd. Nasledujúce príkazy kontrolujú proces aj stav synchronizácie.

[root@hostname ~]# ps aux | grep chronyd
chrony     567  0.0  1.3 117804 13664 ?        SL    5月04   0:04 /usr/sbin/chronyd
root     32489  0.0  0.0 112732   972 pts/1    S+   16:30   0:00 grep --color=auto chronyd
[root@hostname ~]# timedatectl
      Local time: deň (mesiaca) 2020-11-29 16:30:43 JST
  Universal time: deň (mesiaca) 2020-11-29 07:30:43 UTC
        RTC time: deň (mesiaca) 2020-11-29 07:30:43
       Time zone: Asia/Tokyo (JST, +0900)
     NTP enabled: yes
NTP synchronized: yes
 RTC in local TZ: no
      DST active: n/a

Skontrolujte, či lokálny čas a časové pásmo zodpovedajú očakávaniu a či položky "NTP enabled" a "NTP synchronized" uvádzajú hodnotu "yes".


1-8. Prihlasovanie pomocou kľúča SSH

Prevádzkovému používateľovi nastavte prihlasovanie pomocou kľúča SSH a po overení funkčnosti vypnite prihlasovanie heslom.

Prihlasovanie pomocou kľúča SSH odoláva bežnému hádaniu hesiel, iba ak je súkromný kľúč bezpečne uložený. Chráňte ho prístupovými oprávneniami a podľa možností aj silnou prístupovou frázou.

Nasleduje historický postup vytvorenia kľúča. Na podporovanom systéme zvoľte algoritmus a dĺžku kľúča podľa aktuálnych pravidiel organizácie.

[username@hostname ~]$ su - xxxxxx
[xxxxxx@hostname ~]$ ssh-keygen -t rsa -b 2048

Poznámka: xxxxxxxx nahraďte menom prevádzkového používateľa.

Príkaz "ssh-keygen -t rsa -b 2048" sa interaktívne pýta na umiestnenie súboru a prístupovú frázu. Pôvodný postup prijal predvolené hodnoty bez frázy; v súčasnosti je bezpečnejšie súkromný kľúč prístupovou frázou chrániť.


Potom skontrolujte, či bol kľúč vytvorený.

[xxxxxx@hostname ~]$ ll /home/xxxxxx/.ssh

Poznámka: xxxxxxxx nahraďte menom prevádzkového používateľa.

Skontrolujte, či vznikol súkromný kľúč "id_rsa" a verejný kľúč "id_rsa.pub".

Pôvodný postup premenoval verejný kľúč na "authorized_keys" a súkromný kľúč presunul do domovského adresára na stiahnutie.

[xxxxxx@hostname ~]$ mv /home/xxxxxx/.ssh/id_rsa.pub /home/xxxxxx/.ssh/authorized_keys
[xxxxxx@hostname ~]$ mv /home/xxxxxx/.ssh/id_rsa /home/xxxxxx/id_rsa

Poznámka: xxxxxxxx nahraďte menom prevádzkového používateľa.

Po bezpečnom prenose súkromného kľúča do lokálneho zariadenia ho zo servera odstráňte.

Súbor "/home/xxxxxxxx/id_rsa" preneste zabezpečeným kanálom, napríklad pomocou WinSCP, a overte jeho uloženie.

Až potom vykonajte nasledujúci príkaz na odstránenie serverovej kópie.

[xxxxxx@hostname ~]$ rm /home/xxxxxx/id_rsa

Poznámka: xxxxxxxx nahraďte menom používateľa vytvoreného v predchádzajúcom kroku.

V novej relácii skontrolujte, či sa pomocou preneseného súkromného kľúča dokážete prihlásiť.

Až po úspešnom teste upravte sshd tak, aby prihlasovanie heslom odmietal. Pôvodnú reláciu ponechajte otvorenú pre prípad obnovy.

[username@hostname ~]$ su -
[root@hostname ~]# vi /etc/ssh/sshd_config


sshd_config【Pred zmenou】


PasswordAuthentication yes


sshd_config【po zmene】


PasswordAuthentication no

Skontrolujte syntax a reštartujte sshd.

[root@hostname ~]# /usr/sbin/sshd -t
[root@hostname ~]# systemctl restart sshd

Po reštarte ešte raz overte prihlásenie kľúčom a odmietnutie prihlásenia heslom.


2. Zhrnutie

Článok zachytáva pôvodné základné nastavenia servera s CentOS 7: kontrolu verzie, diagnostické nástroje, samostatný účet správcu, obmedzenie SSH, synchronizáciu času a prihlásenie kľúčom.

CentOS 7 už nie je podporovaný a vypnutie SELinuxu nie je bezpečným predvoleným nastavením. Pri novom nasadení použite podporovanú distribúciu, ponechajte SELinux a firewall aktívne a celý postup prispôsobte aktuálnej dokumentácii.

Pred zmenami v SSH si vždy ponechajte overenú cestu späť a pripravený postup obnovy.