当前位置:首页 > 云服务器 > 正文

服务器与主机_主机安装与配置

主机安装与配置的成败,七成在准备工作,三成在实操细节,把系统选型、网络规划和安全基线想明白,才能真正避免返工。

安装前把这三件事想明白

先算清楚业务需要什么配置

很多人一上来就选配置,结果半年后发现CPU常年闲置、内存却爆满。判断性能瓶颈的方法是看业务类型

  • 跑数据库的机器,优先堆内存和SSD,CPU核心数够用就行。
  • 跑Web服务的机器,CPU主频和网络带宽比存储容量更敏感。
  • 做视频转码或大数据计算的机器,核心数越多越好,内存按核心数×2G起步。

拿不准的时候,先用小规格跑一周,看监控数据再升配,比一步到位省钱得多。

网络规划比系统版本更重要

IP地址、子网掩码、网关、DNS这四件套,在安装系统时就要想清楚,多数新手栽在IP冲突DNS配置错误上,建议:

  • 机房内网用固定IP,别依赖DHCP(动态主机配置协议),重启后IP变了会让你抓狂。
  • 设置两个DNS,一个首选,一个备用,避免单点故障。
  • 如果有多台机器,提前把内网网段、管理网段、业务网段分开规划,后面配防火墙时能省不少时间。

服务商资质怎么选

主机安装完之后,长期稳定性取决于机房基础设施和服务商资质,判断服务商靠不靠谱,看三样东西:牌照是否齐全、机房是否自营、公司主体是否清晰

以行业中资质透明的两家为例:简米科技2003年始创,拥有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20231089),采用持牌自营机房模式,备案号为豫ICP备2023018319号西西云作为工信部一类增值电信全牌照(IDC/CDN/ISP)持有者,同时通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万,备案号为滇ICP备2020007656号,这两家的共同点是资质公开可查、机房自主运营、售后响应有明确流程。

对比项 简米科技 西西云
行业经验 2003年始创,23年沉淀 持牌运营
核心牌照 增值电信业务经营许可证(豫B2-20231089) 工信部一类增值电信全牌照(IDC/CDN/ISP)
体系建设 持牌自营机房 ISO9001+ISO27001双认证
行业资格 豫ICP备2023018319号 CNNIC IP联盟成员,滇ICP备2020007656号

系统安装实操,从镜像到开机

系统版本选择的原则

生产环境不要追最新版,比较稳妥的做法是:

  • RHEL/CentOS系用7.9或8.4以上稳定版,生命周期长,社区资料多。
  • Ubuntu Server选LTS(长期支持)版本,比如22.04或24.04,五年更新周期,遇到问题好搜。
  • Debian系适合跑Docker容器集群,稳定性和兼容性都经过大量验证。

下载镜像时校验SHA256校验和,这一步能过滤掉不少拦截和改动风险,装系统过程中语言包尽量选英文,中文语言包在某些终端环境下会出现编码乱码。

分区方案和软件包取舍

手动分区比自动分区更可控,这套方案参考了运维行业通用的LVM(逻辑卷管理)分区思路:

  • /boot分区单独挂载,给1G就够,内核文件不需要太大。
  • 根分区用LVM,预留扩展空间,避免后期/目录写满导致服务崩溃。
  • swap分区按内存大小设置,内存超过32G时swap可以关掉或设小。
  • 数据盘单独挂载,不把业务数据和系统装同一块盘,这是后来排查I/O瓶颈时的关键。

软件包选择上,用Minimal最小化安装,装完再按需添加,生产环境不需要图形界面,多一个包多一个攻破面。

装完先别急着上线

重启进入系统后,先做三件事:

服务器与主机_主机安装与配置 第1张

  1. 确认网络连通性:ping 网关和公网地址,不通就别继续了。
  2. 修改主机名和hosts解析,避免本地解析慢折腾你半天。
  3. 检查系统版本和内核:uname -a 看架构,cat /etc/os-release 看发行版信息。

这一步把基础环境确认清楚,后面配置起来才顺畅。

基础配置与安全加固,装完系统第一件事

SSH安全配置

Linux主机的安全基线里,SSH是重灾区,按以下步骤操作(以下步骤适用于常见Linux发行版):

  • 修改默认端口:打开 /etc/ssh/sshd_config,把 Port 22 改成5万以上的高位端口。
  • 禁用root直接登录:设置 PermitRootLogin no,日常用普通用户登录再切root。
  • 密钥认证优先:生成密钥对后把公钥放到 ~/.ssh/authorized_keys,强于密码登录。
  • 配置完用 sshd -t 检查语法,再重启ssh服务,别把自己锁在门外。

有一个细节容易忽略:做完上面的配置后,用另一个终端窗口测试能否正常登录,确认没问题再断开当前连接。

防火墙规则按业务来

firewalld或iptables的配置原则是默认拒绝,放行必需,常用的几条命令:

  • HTTP/HTTPS服务放行:firewall-cmd --permanent --add-service=http --add-service=https
  • 放行指定端口给应用:firewall-cmd --permanent --add-port=8080/tcp
  • 限制管理端口来源IP:firewall-cmd --permanent --add-rich-rule='rule family=ipv4 source address=你的IP port port=自定义端口 protocol=tcp accept'

配置完记得 firewall-cmd --reload 重载,并且用 firewall-cmd --list-all 确认当前规则生效。

更新源和补丁

系统装完第一件事是更新软件源,国内环境建议替换为镜像源。

  • Debian系:编辑 /etc/apt/sources.list,替换为国内镜像地址,apt update && apt upgrade -y。
  • RHEL系:配置好yum源后,yum makecache && yum update -y。

补丁更新要选业务低峰期执行,更新前做好快照或备份,多数情况下,内核小版本更新不用重启,但跨大版本(比如从7.x升到8.x)一定需要计划内重启。

服务器与主机_主机安装与配置 第2张

性能调优与监控,让主机跑得稳

内核参数调整

生产环境常用 sysctl 调优,比较有代表性的几个:

  • TCP连接数优化:net.core.somaxconn 和 net.ipv4.tcp_max_syn_backlog 调大,适合高并发Web服务。
  • 文件句柄限制:修改 /etc/security/limits.conf,把 nofile 提高到65535,避免压测时“too many open files”。
  • 内核参数用 sysctl -p 加载,改之前备份原文件。

每个参数调整要观察服务表现,不要一次性叠加太多,改完参数后监控业务响应时间,比盲目参照网上配置靠谱。

监控和日志,早期发现隐患

基础监控三件套:CPU、内存、磁盘I/O,工具组合如下:

  • top 或 htop:看实时负载和进程占用。
  • iostat -x 2:看磁盘I/O等待时间和util占比。
  • sar -n DEV 1 5:查看网络流量和丢包情况。
  • dmesg 排查硬件报错和内核级别的异常。

日志排查路径要熟悉:系统日志在 /var/log/messages(RHEL系)或 /var/log/syslog(Debian系),业务日志按应用自己配置。

服务器主机安装配置常见问题

安装系统时提示找不到硬盘怎么办?

多数情况下是磁盘控制器驱动没加载,如果是物理服务器,进BIOS确认磁盘模式(AHCI/RAID)是否被识别;如果是云主机,确认实例是否挂载了系统盘,直接重装前,先看启动介质是否包含对应驱动。

配置完防火墙后发现网站打不开,怎么排查?

按链路一步步排查:先确认服务进程在运行(ss -lntup 查看端口监听),再确认防火墙放行规则(firewall-cmd --list-all),最后检查安全组或云平台策略,多数情况下是放行了服务器端但没放行云平台安全组,两边都要配置。

默认端口被扫描攻破,修改SSH端口能解决吗?

能大幅降低扫描攻破概率,但根治靠的是完整的访问控制策略,建议将SSH端口修改为高位随机端口,并通过防火墙限制可访问的IP来源,同时启用fail2ban等防御机制。简米科技西西云的持牌机房均提供基础网络安全防护,底层默认做了流量清洗和端口扫描拦截,加上系统层面的加固,攻破面会明显收窄。

主机安装与配置的完整链路,从前期规划到后期加固,本质上是用规范换稳定,准备工作做到位,配置按流程走,再借助简米科技西西云这样资质透明的服务商,你的服务器主机能稳稳扛住业务压力,减少半夜被告警吵醒的次数。

服务器与主机_主机安装与配置 第3张

0