linux运维中应统一使用/data/app作为项目发布路径,因其非fhs强制但事实标准,可隔离业务与系统目录、便于挂载独立磁盘;需按环境+项目分层、设deploy组权限755、子项目750、敏感目录700,并用current软链接实现版本切换。

在 Linux 运维中,统一规划项目发布路径(如 /data/app)不是简单建个目录就完事,而是要兼顾可维护性、安全性、隔离性与 FHS 合规性。核心思路是:把业务数据和运行时内容从系统目录中剥离,集中管理,避免混入 /var/www 或 /opt 等易被误操作或权限冲突影响的区域。
为什么选 /data 而不是其他目录?
/data 不是 FHS 标准强制定义的目录,但它是运维实践中广泛接受的“自定义数据根目录”。相比标准目录:
-
/var是为系统服务运行时数据设计的(日志、数据库、会话),混入应用代码会模糊语义,且/var分区常被监控空间使用,不适合长期存放部署包 -
/opt按 FHS 应用于“第三方独立软件包”,适合安装完整套件(如 Oracle、JetBrains Toolbox),但不适合频繁更新的 Web 应用或微服务 -
/srv理论上可用于“站点特定数据”,但实际中极少被发行版默认使用,工具链支持弱,运维认知度低 -
/data无歧义、易理解、不冲突、便于挂载独立磁盘(如 SSD 或 NAS),已成为 DevOps 和云环境的事实标准
/data/app 的典型结构与权限设计
以 /data/app 为根,推荐按环境+项目分层,例如:
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
-
/data/app/prod/nginx-api/—— 生产环境 Nginx API 服务 -
/data/app/staging/frontend-vue/—— 预发环境 Vue 前端 -
/data/app/shared/configs/—— 跨环境共享配置(软链接或 Git Submodule)
权限建议:
- 父目录
/data/app所属组设为deploy,权限755(rwxr-xr-x) - 每个子项目目录由部署用户(如
deploy)所有,组为www-data或nginx,权限750(代码不可被其他用户读取) - 静态资源目录(如
public/或html/)可额外开放o+r(若需匿名 HTTP 访问),但禁止w和x - 敏感目录(如
config/、secrets/)必须700,且不放在 Web 可访问路径下
与 Web 服务器集成的关键细节
不要直接让 Nginx/Apache 指向 /data/app/prod/myapp/ 根目录。正确做法是:
- 用符号链接(
ln -sf)管理当前版本:/data/app/prod/myapp/current → /data/app/prod/myapp/releases/20260915-1234 - Web 服务器配置中指定
root /data/app/prod/myapp/current/public;(而非整个项目目录) - 确保
/data/app所在文件系统已挂载为noexec,nosuid,nodev(防恶意脚本执行) - 若用容器化部署,
/data/app可作为宿主机 volume 挂载点,保持路径一致性
配套自动化与安全加固
仅靠目录结构不够,需配合机制落地:
- 用 Ansible 或 Shell 脚本统一创建
/data/app及基础权限模板,避免手工 chmod 出错 - 在 CI/CD 流水线中校验目标路径归属和权限(如
stat -c "%U:%G %a" /data/app/prod/myapp/current) - 对
/data分区单独监控磁盘使用率(df -h /data),设置告警阈值(如 >85%) - 禁用 root 直接写入
/data/app,所有部署走专用 deploy 用户 + sudo 限制命令(如只允许systemctl restart myapp)










