生产环境linux服务器配置核心是稳定、安全、可维护:换国内软件源提速,安装vim/htop/lsof等基础工具,创建专用运维用户并禁用root远程登录,设置文件描述符与vm.max_map_count等系统参数,启用防火墙仅开放必要端口。

生产环境的Linux服务器系统配置,核心是稳定、安全、可维护,不是堆功能。很多故障其实源于初始化阶段的疏忽,比如源没换、基础工具没装、权限没设对。下面从几个关键环节说清楚该怎么做。
换国内软件源,提速又可靠
默认国外源经常超时或失败,尤其在批量部署时会卡住整个流程。Ubuntu用阿里云或清华源,CentOS/Rocky用阿里云或华为云源最稳。
- Ubuntu 22.04 示例:
sudo cp /etc/apt/sources.list /etc/apt/sources.list.baksudo sed -i 's|http://archive.ubuntu.com|https://mirrors.aliyun.com|g' /etc/apt/sources.listsudo apt update - CentOS 7/Rocky 8 示例:
先备份原repo,再下载对应版本的阿里云repo文件到/etc/yum.repos.d/,最后执行yum clean all && yum makecache
装基础工具,别等出问题才补
运维不是靠记忆命令,而是靠随手可用的工具。这些包建议一开始就装全:
PyCharm 2026.2.0.1 Linux版提供 JetBrains 官方 2026.2.0.1 版本安装包,适合需要指定 PyCharm 版本进行 Python 项目开发、运行和调试的用户。
-
vim-enhanced(带语法高亮)、htop(比top直观)、lsof(查端口和文件占用)、net-tools(ifconfig/netstat)、curl和wget(调试和下载) - Ubuntu:
sudo apt install -y vim htop lsof net-tools curl wget git unzip - CentOS/Rocky:
sudo yum install -y vim-enhanced htop lsof net-tools curl wget git unzip
创建专用用户,禁用root远程登录
root账号是攻击首选目标。生产服务器必须关闭SSH root登录,并为日常运维创建普通用户。
- 添加用户:
sudo useradd -m -s /bin/bash deploy - 设密码:
sudo passwd deploy - 加sudo权限(仅限必要命令):
echo "deploy ALL=(ALL) NOPASSWD:/usr/bin/systemctl,/usr/bin/journalctl" | sudo tee /etc/sudoers.d/deploy - 禁用root SSH:
sudo sed -i 's/^PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config && sudo systemctl restart sshd
调系统参数,适配服务负载
不是所有服务都需要改,但像Elasticsearch、数据库、大模型推理这类应用,不调就容易启动失败或性能骤降。
- 文件描述符限制:在
/etc/security/limits.conf加两行* soft nofile 65536* hard nofile 65536 - 虚拟内存设置(vm.max_map_count):
echo "vm.max_map_count=262144" | sudo tee -a /etc/sysctl.conf && sudo sysctl -p - 时间同步(避免证书报错):
sudo timedatectl set-ntp true
开防火墙,只放行必需端口
默认全开等于裸奔。用系统自带防火墙即可,不用额外装ufw或firewalld插件。
- CentOS/Rocky(firewalld):
sudo firewall-cmd --permanent --add-port=22/tcpsudo firewall-cmd --permanent --add-port=9200/tcp(按需加)sudo firewall-cmd --reload - Ubuntu(ufw):
sudo ufw allow OpenSSHsudo ufw allow 9200sudo ufw enable










