从零搭建生产级 Linux 环境,包含系统调优、安全加固、监控接入与持续运维
客户采购了 20 台 Dell R750xs 服务器(CentOS 7.9),要求在 2 天内完成全部服务器的系统安装、网络配置、安全加固和基础软件部署,确保可直接交付业务团队使用。
编写 Kickstart 无人值守安装脚本 + Ansible 初始化 Playbook,实现从 PXE 网络启动到业务就绪的全自动化。批量安装耗时 4 小时完成全部 20 台。
某金融客户通过安全审计发现,大量生产服务器仍使用密码登录且 root 可直接 SSH,存在暴力破解风险。需在不停业务的前提下,完成 80+ 台服务器的 SSH 安全加固,并接入 JumpServer 堡垒机。
分三批次灰度执行:先改 sshd_config 禁用 root 密码登录、启用密钥认证,再部署 JumpServer Agent,最后关闭 22 端口直接访问。每批次变更在凌晨窗口执行,变更前自动备份原配置。
CentOS 7 于 2024 年 6 月 EOL,客户 40+ 台生产服务器需在 3 个月内完成操作系统迁移至 Rocky Linux 8,涉及 MySQL、Nginx、Redis、Kafka 等十余个中间件。业务不能长时间中断。
采用"新装 + 数据迁移"策略:新服务器安装 Rocky Linux 8,通过 rsync 增量同步数据,逐台切换 DNS/负载均衡流量。编写跨版本兼容的 Ansible Playbook。
某电商客户的 API 网关服务器(4C8G)在晚高峰时段 CPU iowait 飙升至 60%+,接口响应从 50ms 恶化到 3s 以上。客户怀疑需要扩容,经深入诊断发现是内核参数和磁盘调度策略问题。
通过 perf、iostat、pidstat 系统诊断工具逐层定位瓶颈:磁盘 IO 调度器从 cfq 切换为 deadline,调整 vm.dirty_ratio 减少脏页冲刷峰值,优化后 iowait 降至 5% 以下。
某政务云项目需通过等保三级测评,要求对所有 Linux 服务器进行安全基线检查与整改,涵盖身份鉴别、访问控制、安全审计、入侵防范等 6 大类共 84 个检查项。
基于 CIS Benchmark 标准,编写自动化安全基线检查脚本,逐项扫描并生成整改报告。使用 Ansible 批量实施整改,确保 200+ 台服务器全部通过等保测评工具扫描。