裸机部署企业级linux服务器需坚持“稳、快、安全”:选rocky/almalinux 9,lvm分区,最小化安装,配置静态ip、防火墙、禁用root远程登录,并通过pxe+kickstart实现批量自动化部署。

裸机部署企业级Linux服务器,核心是“稳、快、安全”三个字:系统要稳定兼容,部署要批量可复用,初始配置必须满足生产安全基线。不靠U盘逐台刷,也不靠人工点点点,而是以标准化流程打底,兼顾后续自动化扩展能力。
一、系统选型与介质准备
企业环境首选Rocky Linux 9.x或AlmaLinux 9.x——它们完全兼容RHEL 9,提供10年安全更新,且无商业授权限制。避免使用已停止维护的CentOS 7(2024年6月终止支持)或CentOS 8(2021年底终止)。
- 下载官方ISO镜像(如Rocky-9.8-x86_64-dvd.iso),校验SHA256值确保完整性
- 制作启动U盘推荐BalenaEtcher(跨平台、操作直观),不建议用Windows自带压缩工具解压后拷贝
- 若为多台物理服务器,直接跳过U盘,后续通过PXE网络安装统一引导(见下文延伸)
二、安装过程关键设置
安装界面中多数选项可默认,但以下几处必须手动确认:
- 安装目标磁盘:勾选“自动分区”前先点“编辑”,改用LVM方案——/boot单独2GB(ext4)、swap设为8GB(内存≥16GB时可固定)、剩余全划给根逻辑卷(vg0-lv_root),便于后期在线扩容
- 网络与主机名:开启网卡、勾选“自动连接”,主机名按规范设为app-db01.prod.example.com格式(含域名,利于Ansible等工具识别)
- root密码与普通用户:设置强密码;务必创建一个非root运维账号(如ops),并勾选“将此用户作为管理员”(即加入wheel组)
- 软件选择:选“最小安装(Minimal Install)”,禁用GUI、KDE、Development Tools等无关组件,减少攻击面
三、首次启动后的必要初始化
系统重启进入命令行后,立即执行以下动作,不可跳过:
- 运行dnf update -y升级全部软件包(Rocky 9默认使用dnf)
- 配置静态IP:修改/etc/sysconfig/network-scripts/ifcfg-ens192(网卡名依实际而定),设置BOOTPROTO=static、IPADDR、NETMASK、GATEWAY、DNS1
- 启用防火墙:firewall-cmd --permanent --add-service={ssh,http,https},再firewall-cmd --reload
- 禁用root远程登录:sed -i 's/^#PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config,然后systemctl restart sshd
- 验证时间同步:timedatectl status,确保NTP已启用(默认开启)
四、向批量部署演进(PXE+Kickstart)
单台装完只是起点。真正提升效率的是把这台“黄金镜像机”的配置固化为无人值守模板:
- 导出当前配置生成Kickstart文件(ks.cfg):可用system-config-kickstart图形工具,或基于安装日志手写——重点包含分区指令、软件包列表(%packages)、预设密码哈希(%post)
- 搭建PXE服务:在一台已有服务器上部署DHCP(分配IP+指定TFTP地址)、TFTP(托管pxelinux.0、vmlinuz、initrd.img)、HTTP(托管ISO内容和ks.cfg)
- 新裸机BIOS设为“Network Boot First”,开机即自动获取IP→加载内核→读取ks.cfg→全程无人干预完成安装











