centos集群节点配置需围绕网络互通、身份可信、时间一致、服务协同四核心落实:统一hosts解析确保短主机名双向访问;chronyd实现内网时间同步;ssh root免密双向验证;firewalld与selinux明确禁用。

主机名与 hosts 解析必须双向准确
所有节点必须能用短主机名(如 node1)互相访问,不能只靠 IP 硬编码。
- 在每台机器上执行
hostnamectl set-hostname node1(按实际角色命名,如mgmt01、compute01) - 统一编辑
/etc/hosts,每行格式为:IP地址 主机名 别名(可选),例如:192.168.1.10 mgmt01192.168.1.11 compute01192.168.1.12 compute02 - 验证:在 node1 上运行
ssh compute01 hostname,应直接返回compute01;反之亦然
时间同步必须统一且可靠
时间差超过几秒,作业调度、日志归集、证书校验就可能出错。CentOS 7 推荐用 chronyd,不是 ntpd。
CentOS Linux 7.9.2009是传统CentOS Linux 7的最后主要版本,也是很多企业历史服务器中仍可能遇到的系统版本。它以稳定、兼容RHEL 7生态、文档丰富和软件支持广泛著称,曾长期用于Web服务、数据库、虚拟化节点和企业内部业务系统。不过CentOS Linux 7已于2024年6月30日停止维护,现在继续使用会面临安全补丁缺失风险。该版本更适合旧业务迁移、历史环境恢复或离
- 在管理节点(如 mgmt01)上配置为时间源:
修改/etc/chrony.conf,保留server指向公网 NTP(如ntp.aliyun.com),并添加allow 192.168.1.0/24(替换为你的内网段) - 在其他所有节点上,注释掉原有
server行,只留一行:server mgmt01 iburst(用主机名,确保 hosts 已生效) - 全部节点执行:
systemctl enable --now chronyd,再用chronyc sources -v查看是否显示^*标记的上游源
SSH 免密登录要双向、root 级、无交互
很多集群工具(如 Ansible、MPI 启动脚本、Hadoop 启停)依赖 root 用户无密码执行远程命令。
- 在每台节点上运行:
ssh-keygen -t rsa -b 4096 -N '' -f /root/.ssh/id_rsa - 将本机公钥复制到所有其他节点:
ssh-copy-id -i /root/.ssh/id_rsa.pub root@compute01 - 务必测试双向:
ssh compute01 date && ssh mgmt01 date,不应提示输入密码或出现连接拒绝 - 确认
/root/.ssh/config中未设置 StrictHostKeyChecking no 等绕过检查的危险配置
防火墙与 SELinux 必须明确关闭(非开放端口)
集群内部通信端口多、协议杂(TCP/UDP/ICMP),临时放行规则易遗漏、难维护。生产环境若需开启防火墙,应由统一策略引擎(如 firewalld zone 或外部 WAF)管控,而非节点自管。
- 执行:
systemctl disable --now firewalld - 编辑
/etc/selinux/config,将SELINUX=enforcing改为disabled,然后重启系统 - 验证:
getenforce输出必须是Disabled,systemctl is-active firewalld输出必须是inactive










