centos 7服务器初始化与安全加固需聚焦真实生效、可验证、低风险:涵盖时区/时间同步、语言环境、ssh加固、历史命令时间戳、超时登出;selinux设enforcing、firewalld启用并开放必要端口、swappiness设为1;脚本须含set -eu、权限校验及测试验证。

直接用 Shell 脚本一键完成 CentOS 7 服务器初始化和安全加固,核心在于把重复操作固化为可复用、可验证、可批量执行的流程。重点不是写得多炫,而是每一步都真实生效、有据可查、不引入新风险。
系统初始化关键项必须覆盖
初始化不是“装完系统就完事”,而是让服务器进入生产就绪状态的基础动作:
- 时区与时间同步:执行 ln -sf /usr/share/zoneinfo/Asia/Shanghai /etc/localtime 并配置 ntpdate 定时校时,避免日志时间错乱、证书失效等隐蔽问题
- 语言环境统一:设置 LANG=en_US.UTF-8 写入 /etc/profile,防止脚本因 locale 不一致报错(比如 grep 中文路径失败)
- SSH 基础加固:禁用 root 远程登录(PermitRootLogin no)、限制协议版本(Protocol 2)、关闭 DNS 反查(UseDNS no),改完记得 systemctl reload sshd
- 历史命令带时间戳:向 /etc/bashrc 追加 export HISTTIMEFORMAT="%F %T ",所有用户操作可追溯
- 超时自动登出:在 /etc/profile 中设 TMOUT=600(10 分钟无操作强制退出),防终端长时间挂起被滥用
安全加固要避开常见误区
加固不是“越严越好”,而是平衡可用性与风险控制:
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
- SELinux 不建议直接 disable,推荐设为 enforcing + setsebool -P httpd_can_network_connect 1 等按需放行,保留其纵深防御能力
- 防火墙不等于全关:CentOS 7 默认用 firewalld,应启用并开放必要端口(如 22、80、443),而不是停用服务;可用 firewall-cmd --permanent --add-port=8080/tcp 配置后重载
- 文件句柄数限制要分层:全局设 * soft nofile 65535 同时,对 MySQL/Nginx 等服务单独在 systemd unit 文件中加 LimitNOFILE=65535,避免服务级限制被忽略
- /proc/sys/vm/swappiness 设为 1 而非 0:完全禁用 swap 在内存不足时可能触发 OOM killer 杀进程,设为 1 可保留最低限度交换能力
脚本执行前必须做的三件事
再完善的脚本,跳过准备步骤也容易翻车:
- 确认执行权限:脚本首行必须是 #!/bin/bash,上传后运行 chmod +x init.sh,别依赖 sh init.sh(bash 特性会失效)
- 加错误防护机制:开头加上 set -e(出错即停)和 set -u(未定义变量报错),防止某步失败却继续执行导致状态混乱
- 先在测试机跑通再上线:尤其是涉及 sed -i 修改配置、systemctl disable 关服务的操作,务必验证结果是否符合预期,不要直接上生产
一个最小可用初始化脚本结构
不堆砌功能,只保核心闭环:
- 开头:shebang + set -eu + 日志记录开关
- 基础配置段:时区、语言、SSH、历史命令、超时
- 安全段:SELinux 状态检查、firewalld 启用与端口放行、关键服务账户锁定(如禁用 ftp、telnet 用户)
- 资源段:limits.conf、sysctl.conf 优化项追加、swappiness 设置
- 收尾:提示重启 sshd、重载 firewalld、输出完成标记
这种结构清晰、步骤可逆、失败可控,比“一键全包”更可靠。










