Rocky Linux 8.10运维初始化部署指南

作者:Administrator 发布时间: 2026-07-27 阅读量:10

建议部署VMvare虚拟机,下载IOS镜像部署

1. 检查操作系统与内核版本

在开始任何配置前,首先确认系统的操作系统发行版、内核版本及硬件架构,以便留存系统初始化档案。

# 查看 Rocky Linux 详细版本信息,系统内核版本与硬件架构
hostnamectl
# 输出示例: Rocky Linux release 8.10 ,4.18.0-553.22.1.el8_10.x86_64
有啥不懂建议直接丢AI

2. 修改系统主机名

清晰的主机名能够帮助运维人员快速定位机器用途。规范通常为:应用类型-机房/区域-编号.域名,具体取名规则根据实际情况进行。

# 1. 设置新主机名(例如设置主机名为 CIM-B1-O1)
hostnamectl set-hostname CIM-B1-O1
或直接编辑配置文件(需重启生效)
vi /etc/hostname
# 2. 修改 /etc/hosts 文件,将主机名解析指向本地
cat << 'EOF' >> /etc/hosts
127.0.0.1   CIM-B1-O1
::1         CIM-B1-O1
EOF

# 3. 验证主机名配置
hostname

3. 配置静态 IP、网关和 DNS

在 Rocky Linux 8.10 中,推荐使用 NetworkManager 命令行工具 nmcli 管理网络,避免手动修改网卡配置文件带来的语法错误。

# 1. 查看当前活动网卡名称(假设网卡名为 eth0 或 ens33)
nmcli connection show

# 2. 配置静态 IP、网关与 DNS(请根据实际网络替换 IP 参数)
nmcli connection modify ens160 \
  ipv4.method manual \
  ipv4.addresses 192.168.1.100/24 \
  ipv4.gateway 192.168.1.1 \
  ipv4.dns "114.114.114.114 8.8.8.8"

# 3. 重启网卡使配置生效

nmcli connection up ens160

# 4. 验证网络连通性
ip addr show ens160
ping -c 4 www.baidu.com

4. 配置时间、时区和 NTP 同步

生产环境中的日志审计、分布式集群同步,对系统时间的精准度要求极高。

# 1. 设置系统时区为中国标准时间 (Asia/Shanghai)
timedatectl set-timezone Asia/Shanghai

# 2. 配置 chrony (NTP 客户端) 关联上游时间服务器,若是内网环境请将ntp域名换成当前环境时间同步服务器。
cat << 'EOF' > /etc/chrony.conf
server ntp.aliyun.com iburst
server ntp.tencent.com iburst
driftfile /var/lib/chrony/drift
makestep 1.0 3
rtcsync
logdir /var/log/chrony
EOF

# 3. 重启并设置 chronyd 开机自启
systemctl restart chronyd
systemctl enable chronyd

# 4. 检查时间同步状态
chronyc sources -v
timedatectl status

5. 创建标准运维用户

出于安全安全规范,严禁直接使用 root 账户进行日常运维。必须为运维人员创建独立的普通用户,个人公司习惯称之为二级用户(接下来二级用户代指此用户)不过若为测试环境我更偏向全程root。

# 1. 创建运维用户(例如 testuser)
useradd -m -s /bin/bash testuser

# 2. 为运维用户设置强密码
passwd testuser

# 3. 检查用户创建状态
id testuser

5. 配置 sudo 提权权限

赋予二级用户受控的 sudo 提权权限,既能满足管理需求,又能记录审计日志,需root权限仅需在命令前加上sudo,输入root密码后即可

# 1. 在 /etc/sudoers.d/ 目录下创建独立的权限配置文件(推荐,避免直接改动 main sudoers 文件)
cat << 'EOF' > /etc/sudoers.d/testuser
# 允许 testuser 用户使用 sudo 执行所有命令(需要密码)
testuser ALL=(ALL) ALL

# 如果是自动化运维账号,可配置免密提权(按需选择):
# testuser ALL=(ALL) NOPASSWD: ALL
EOF

# 2. 给予配置文件正确的安全权限
chmod 0440 /etc/sudoers.d/testuser

# 3. 验证配置文件语法是否正确
visudo -c

6. 配置 Firewalld 防火墙

Rocky Linux 8.10 默认使用 firewalld 作为防火墙管理工具。生产环境应贯彻默认拒绝(Default Deny)策略,仅开放业务必须的端口(不过测试环境我习惯直接关掉防火墙,我比较懒你懂的)。

# 1. 启动防火墙并设置开机自启
systemctl enable --now firewalld

# 2. 移除默认开放的不必要服务(如默认的 ssh 22 端口)
firewall-cmd --permanent --remove-service=ssh

# 3. 开放自定义的 SSH 端口(例如前面设置的 2222 端口)及业务端口(如 HTTP/HTTPS)
firewall-cmd --permanent --add-port=2222/tcp
firewall-cmd --permanent --add-port=80/tcp
firewall-cmd --permanent --add-port=443/tcp

# 4. 重新加载防火墙规则使配置生效
firewall-cmd --reload

# 5. 查看已开放的端口与服务规则
firewall-cmd --list-all


直接关闭防火墙(个人习惯,谨使用)
#!/bin/bash
systemctl stop firewalld
systemctl disable firewalld
systemctl mask firewalld
echo "firewalld 已关闭并禁止开机自启"

7.本地yum源及网络yum源配置

方式一:配置本地 YUM 源(基于 ISO 镜像挂载)

适用于完全无网/隔离机房的环境。需要先将系统 ISO 镜像文件上传到服务器。

Step 1:创建挂载点并挂载 ISO 镜像

# 1. 创建镜像挂载目录
mkdir -p /mnt/cdrom

# 2. 查看镜像挂载路径
df -h

# 3. 临时挂载 ISO 镜像文件(请替换为你的实际 ISO 路径)
mount --bind /run/media/wt/RHEL-8-10-0-BaseOS-x86_64 /mnt/cdrom

# 4.设置开机自动挂载(防止重启后失效)
编辑 /etc/fstab
vi /etc/fstab
进入配置文件后键盘输入i,在文件末尾增加一行:
/dev/sr0  /mnt/cdrom  iso9660  defaults,ro  0 0

# 5.校验 fstab 语法(非常重要,防止开机无法进系统,没有任何输出即可)
mount -a

Step 2:备份原有的 Yum 源文件

mkdir -p /etc/yum.repos.d/bak
mv /etc/yum.repos.d/*.repo /etc/yum.repos.d/bak/

Step 3:创建本地 .repo 配置文件

cat << 'EOF' > /etc/yum.repos.d/local.repo
[BaseOS]
name=Rocky Linux 8 - Local BaseOS
baseurl=file:///mnt/cdrom/BaseOS
gpgcheck=0
enabled=1

[AppStream]
name=Rocky Linux 8 - Local AppStream
baseurl=file:///mnt/cdrom/AppStream
gpgcheck=0
enabled=1
EOF

Step 4:清理并重建缓存

dnf clean all
dnf makecache

方式二:配置网络 YUM 源(国内公共镜像源)

适用于能连接互联网的环境,下载速度比官方源更快。以阿里云镜像源为例:

# Step 1:备份原有的源文件
mkdir -p /etc/yum.repos.d/bak
mv /etc/yum.repos.d/*.repo /etc/yum.repos.d/bak/
# 手动写入配置(阿里云)
cat << 'EOF' > /etc/yum.repos.d/aliyun.repo
[BaseOS]
name=Rocky Linux $releasever - BaseOS - aliyun
baseurl=https://mirrors.aliyun.com/rockylinux/$releasever/BaseOS/$basearch/os/
gpgcheck=1
gpgkey=https://mirrors.aliyun.com/rockylinux/RPM-GPG-KEY-rockyofficial
enabled=1

[AppStream]
name=Rocky Linux $releasever - AppStream - aliyun
baseurl=https://mirrors.aliyun.com/rockylinux/$releasever/AppStream/$basearch/os/
gpgcheck=1
gpgkey=https://mirrors.aliyun.com/rockylinux/RPM-GPG-KEY-rockyofficial
enabled=1

[extras]
name=Rocky Linux $releasever - Extras - aliyun
baseurl=https://mirrors.aliyun.com/rockylinux/$releasever/extras/$basearch/os/
gpgcheck=1
gpgkey=https://mirrors.aliyun.com/rockylinux/RPM-GPG-KEY-rockyofficial
enabled=1
EOF

# Step 2:(可选)安装 EPEL 扩展源
# 1. 安装 epel-release
dnf install -y epel-release

# 2. 将 EPEL 替换为阿里云镜像
sed -i 's|^metalink=|#metalink=|g' /etc/yum.repos.d/epel*.repo
sed -i 's|^#baseurl=https://download.example/pub/epel/|baseurl=https://mirrors.aliyun.com/epel/|g' /etc/yum.repos.d/epel*.repo

# Step 3:清理并生成新缓存
dnf clean all
dnf makecache

# 生成缓存后,可以通过以下命令检查当前可用的软件源仓库:
 # 查看所有已启用的 repo 列表
dnf repolist

# 测试安装一个常用工具
dnf install -y vim

8. 初识与配置 SELinux

SELinux(Security-Enhanced Linux)是红帽体系下的强制访问控制(MAC)安全机制。

理论认识

Enforcing(强制模式):默认模式。SELinux 拦截所有违规访问并记录日志。

Permissive(宽容模式):SELinux 不会拦截违规访问,但会记录警告日志(常用于排查问题)。

Disabled(禁用状态):彻底关闭 SELinux 内核模块。

个人在测试环境中默认关闭selinux

方式一:临时关闭(重启服务器后自动恢复,立即生效)

setenforce 0

方式二:永久关闭selinux

编辑配置文件
vi /etc/selinux/config

找到这一行:
SELINUX=enforcing

修改为:disabled,重启服务器生效
SELINUX=disabled

一键 sed 替换命令(直接复制执行)
sed -i 's/^SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config

至此,一个测试linux系统已经初步配置完毕,可以通过yum或dnf命令来下载或拉取所需应用。