gitlab私有化部署核心难点在于装完能否正常使用,而非单纯安装成功;常见卡点包括gitlab-ctl reconfigure因内存不足、selinux干预、postfix未就绪、磁盘空间不足或external_url配置错误而失败,4核8g是硬性门槛,external_url必须匹配内网ip+端口且影响ssh、webhook、邮件等全链路功能。

GitLab 私有化部署在 Linux 上,核心难点不是“能不能装”,而是“装完能不能用”——大量失败案例都卡在 gitlab-ctl reconfigure 卡住、网页打不开、SSH 克隆失败、邮件发不出,本质是配置和资源没对齐。4 核 8G 是硬门槛,低于这个规格别硬上;external_url 写错 IP 或协议(比如漏掉 http://)直接导致服务启动但无法访问。
为什么 gitlab-ctl reconfigure 会卡住或失败
这是最常遇到的阻塞点,不是脚本坏了,而是系统资源或依赖没到位:
- 内存不足:低于 8G 内存时,
reconfigure过程中 PostgreSQL 和 Redis 争资源,进程假死;可用free -h实时观察,swap 不是万能解药 - SELinux 干预:CentOS/RHEL 默认开启 SELinux,
policycoreutils-python-utils必须装,否则/var/opt/gitlab目录权限初始化失败 - Postfix 未就绪:GitLab 启动时会检查 SMTP 服务状态,如果
postfix没systemctl start postfix过,reconfigure可能 hang 在 mailroom 阶段 - 磁盘空间不足:
/var/opt/gitlab默认占大头,100G 硬盘装完基础服务只剩 20G,后续 CI runner、LFS、备份全崩
external_url 怎么设才不踩坑
它不只是“你从哪访问 GitLab”,还决定 SSH URL、Webhook 回调地址、邮件链接、Avatar 路径——写错一个地方,整个协作链路就断。
使用 `gh` CLI 与 GitHub 交互。通过`gh issue`、`gh pr`、`gh run` 和 `gh api` 管理 issue、PR、CI 运行以及高级查询。
- 内网部署:必须用内网 IP + 端口,例如
external_url "http://192.168.1.100:8080";写公网 IP 或域名但 DNS 不通,会导致 GitLab 自检失败 - 端口非 80/443:若用了
:8080,Nginx 配置里listen *:8080会自动生效,但防火墙和云厂商安全组必须同步放行该端口 - HTTPS 强制场景:如果配了
https://,必须提前准备好证书并配置nginx['ssl_certificate'],否则 Nginx 启不来 - 千万别写
localhost或127.0.0.1:其他机器克隆时会解析成自己本地,根本连不上
Docker 部署时 gitlab_rails['gitlab_shell_ssh_port'] 为什么必须改
宿主机若已运行 OpenSSH(监听 22 端口),Docker 默认映射会冲突,导致 git clone git@xxx:/xx 直接超时。
- 默认容器内 SSH 服务监听 22,但宿主机 22 已被占用 → 必须通过
gitlab_rails['gitlab_shell_ssh_port'] = 2222改容器内端口 - 同时在
docker-compose.yml的ports中做映射:- "2222:22",让外部走 2222 进容器 22 - 用户克隆时 URL 要显式带端口:
git clone ssh://git@your-ip:2222/group/project.git,否则仍走默认 22 - 注意:GitLab 容器内
sshd是精简版(gitlab-shell),不支持密码登录,只认密钥 —— 初次添加公钥后才能 push
初始密码在哪、为什么登录不了
安装完成后,root 密码不显示在终端,也不在安装日志里,唯一可信路径只有:
-
cat /etc/gitlab/initial_root_password—— 这是唯一权威来源 - 该文件仅存在 24 小时,首次
gitlab-ctl reconfigure后自动删除,错过就只能重置:gitlab-rake gitlab:password:reset - 如果页面提示 “Invalid credentials”,先确认是否输错(密码含特殊字符易粘贴出错),再检查 Nginx 是否真在跑:
sudo gitlab-ctl status nginx - 浏览器访问
http://ip:port显示 502:大概率是 Unicorn/Puma 没起来,执行gitlab-ctl tail unicorn看报错
真正麻烦的从来不是“怎么装”,而是装完发现 clone 失败、CI job 卡住、头像加载 404 —— 这些问题几乎都源于 external_url 和实际网络拓扑不一致,或者资源规格硬性不达标。别省那几百块升级 ECS 配置,4 核 8G 是底线,不是建议。










