服务器系统安装需规范、可复现、可审计、可交付,覆盖硬件准备、RAID配置(推荐RAID1/RAID10,禁用RAID0)、最小化安装+LVM分区、安全基线加固(如SSH禁密码、启用fail2ban)、Kickstart/Preseed自动化及BIOS/UEFI标准化,确保每台机器行为一致。

服务器系统安装不能只图“能装上”,关键在规范、可复现、可审计、可交付。一套真正落地的安装规范,必须覆盖硬件准备、介质选择、分区策略、安全基线、自动化触发和验证闭环——缺一不可。
硬件与RAID层面的标准化起步
物理服务器上线前,RAID配置是第一道防线。生产环境强烈建议采用RAID1(两盘镜像)或RAID10(四盘起),禁用RAID0。以戴尔PERC、华为RAID卡或Intel RST为例:
- 开机按Ctrl+R(戴尔)或Ctrl+I(Intel)进入RAID BIOS
- 创建虚拟磁盘时,明确选择Write Back + BBU/CacheVault启用,避免掉电丢数据
- 条带大小设为64KB(通用平衡值),初始化方式选Quick Init(上线前务必做全盘校验)
- 完成后的设备名应统一为/dev/sda或/dev/mapper/vg0-lv_root,不依赖sdX编号
最小化安装+LVM分区是默认选项
无论CentOS 7、Rocky Linux 8/9还是Ubuntu 22.04 LTS,安装时必须勾选“Minimal Install”或“Ubuntu Server (no GUI)”。分区方案推荐如下:
- /boot:500MB,ext4,不加密(UEFI下需额外创建EFI System Partition,512MB FAT32)
- swap:内存≤16GB → 等于内存;内存>16GB → 固定4GB(现代内核已弱化swap依赖)
- /(根):剩余空间,使用LVM逻辑卷(如vg0/lv_root),挂载参数含noatime,errors=remount-ro
- 严禁将/home、/var等拆分独立分区,除非有明确IO隔离需求
安全基线必须随系统启动即生效
安装完成重启后,首条执行命令不是yum update,而是立即加固。一个典型加固脚本应包含:
- 启用firewalld或ufw,仅放行SSH(建议改非标端口)、业务端口,拒绝ICMP(可选)
- SSH配置强制修改:PermitRootLogin no、PasswordAuthentication no、PubkeyAuthentication yes、MaxAuthTries 3
- 运行sudo yum install -y fail2ban并启用,防暴力爆破
- 设置umask 027(新用户默认权限更严格)及readonly /boot(需先卸载再remount)
自动化交付的核心不在工具,而在输入可控
Kickstart(RHEL系)或Preseed(Debian系)文件不是配置终点,而是交付契约。关键实践包括:
- ks.cfg中禁用交互式步骤:interactive --disabled,所有路径、密码、repo地址必须参数化或从HTTP服务动态获取
- 网络配置统一走--bootproto=dhcp --onboot=yes,IP分配交由DHCP或后续Ansible接管,不固化IP
- 安装后脚本(%post段)只做三件事:拉取加固脚本、注册至CMDB、上报首次启动时间戳,不做应用部署
- 每次生成Kickstart前,用sha256sum ks.cfg留痕,纳入Git版本控制,变更必走PR流程
不复杂但容易忽略:真正的自动化交付,始于BIOS/UEFI设置标准化,成于配置即代码的严格执行,终于每台机器都能用同一份清单重建且行为一致。

















