生产用RHEL系Oracle Linux 8 初始化

一、配置dns 检查dns 相关内容:

nmcli con mod eno1 ipv4.dns "192.xx.xx.xx 192.xx.xx.xx"

systemctl restart NetworkManger

nmcli con mod eno1 ipv4.dns ""

置空dns reload后解析依然生效,验证dns 配置变更问问题,安装nslookup工具,发现外网被禁止。

决定先弄个内部安装源。

Oracle Liunx 8 内部安装源配置:

ftp 服务目录创建 ol8 的文件夹 :

cd /var/ftp/pub &mkdir ol8

挂载镜像:

mount /tmp/OracleLinux-R8-U4-x86_64-dvd.iso -o loop  /mnt/

拷贝文件到ol8目录:

cp /mnt/* /var/ftp/pub/ol8

配置yum 源文件:

vim /etc/yum.repos.d/Base.repo

[Oracle_Linux_BaseOS]

name=BaseOS

baseurl=ftp://192.xx.xx.xx/pub/ol8/BaseOS

enable=1

gpgcheck=0

[Oracle_Linux_AppStream]

name=AppStream

baseurl=ftp://192.xx.xx.xx/pub/ol8/AppStream

enable=1

gpgcheck=0     

安装 dns  检查相关工具包,验证dns 配置

yum -y install bind-utils

验证结论:

简而言之,Centos 7 、OL8 等NM管理的 网卡配置里的非空DNS配置项优先级高于/etc/resolv.conf 配置,重启NM会以 网卡配置为准刷新dns 配置文件,如果网卡里配置为空,则以dns 配置文件为准,NM不再管理dns配置文件。不管网卡里配置了啥,真正生效的还是/etc/resolv.conf 里,修改/etc/resolv.conf都会立即生效,也不需要重启网络。所以最佳做法是,不采用NM管理dns配置文件,也就是不要在网卡里配置DNS条目,直接操作/etc/resolv.conf文件。如果选择了网卡配置,就不要手动修改dns配置文件,避免重启网络后,被覆盖导致的一些风险,网卡配置的可以命令行操作,省事。(未测试多网卡配置不同dns)。

Centos 8 通过NetworkManager 管理网络配置,nmcli con mod eno1 ipv4.dns "192.xx.xx.xx 192.xx.xx.xx"  及直接修改网卡配置文件均可。

/etc/resolv.conf 默认不存在,只有当网卡配置DNS后,NetworkManager 重启后会自动生成/etc/resolv.conf 。

nmcli 修改dns 及 c reload 不会修改 /etc/resolv.conf 文件,只有重启NetworkManager 后会刷新。

如果  /etc/resolv.conf 存在dns配置,网卡不存在dns配置项,重启NetworkManager,不会改变 /etc/resolv.conf

如果网卡存在dns配置项,/etc/resolv.conf 也存在,但是有差异  则 /etc/resolv.conf 被NetworkManager所管理,重启服务会以网卡配置为准刷新  /etc/resolv.conf 配置

二、配置时间同步服务

centos 8 取消了官方的ntpdate 命令,虽然有办法获取,但不再建议使用,直接使用chronyd 服务管理的时间同步即可。

vim /etc/chrony.conf

pool 192.xx.xx.xx iburst //把默认pool 修改为内部时间服务

timedatectl set-timezone Asia/Shanghai //设置时区

timedatectl set-ntp true //允许ntp 同步时间

systemctl enable chronyd && systemctl restart chronyd.service //开机运行,重启服务

chronyc sources

注意:物理机要从os同步物理时钟

三、安装必要软件包

yum -y install sysstat dstat  //性能检查工具

yum -y install bash-completion //命令补全增强

yum -y install net-utils wget telnet //网络工具包

四、切分审计日志

/etc/bashrc下增加内容切分日志并追加写入到opsaudit日志文件方便logstash收集:

export PROMPT_COMMAND='{ msg=$(history 1|{ read x y; echo $y; });echo $( who am i |awk "{print \$1\" \"\$3\" \"\$4\" \"\$5}"):[`pwd`] "$msg";}>>/var/log/opsaudit.log'

/etc/profile 下增加变量修改history 格式:

export HISTTIMEFORMAT="%F %T `whoami`:

五、关闭Selinux

vim /etc/selinux/config

SELINUX=disabled //Enforce 修改成disabled

六、修改user login 的limit 限制

在/etc/security/limit.conf 倒数第二行增加以下内容

*      soft    nofile  65535

*      hard    nofile  65535

*      soft    nproc  65535

*      hard    nproc  65535

删除 /etc/secutity/limit.d/ 下的所有内容

注意事项:limit.d 下的配置优先级高于 limit.conf,同一配置,limit.d 生效 

七、修改systemd管理的服务默认的limit 限制

vim /etc/systemd/system.conf

DefaultLimitNOFILE=65535 //取消注释,赋值

DefaultLimitNPROC=65535  //取消注释,赋值

注意事项:systemd 管理的服务,如果不指定limit 则服务会使用的是systemd配置里的默认值,默认值很低,会产生故障。

八、开启firewalld 防火墙并设置部分默认规则

systemctl enable firewalld && systemctl start firewalld //开机运行并启动

firewall-cmd --zone=public --add-port=9595/tcp --permanent //开启宙斯服务端口

firewall-cmd --zone=public --add-port=29100/tcp --permanent //开启node_export端口

firewall-cmd --zone=public --add-port=22/tcp --permanent //开启ssh端口

firewall-cmd --zone=public --add-port=1024-65535/tcp --permanent  //按段开放

九、初始化主机名并加入开机启动

curl ftp://192.xx.xx.xx/pub/init/init_hostname.sh|sh //执行并加入/etc/rc.local

十、初试化系统参数

# vim /etc/sysctl.d/99-salt.conf

net.ipv4.ip_local_port_range = 1024 65000

fs.file-max = 2000000

net.ipv4.ip_forward = 1

vm.swappiness = 0

net.ipv4.tcp_max_tw_buckets = 65535

net.ipv4.tcp_sack = 1

net.ipv4.tcp_window_scaling = 1

net.netfilter.nf_conntrack_tcp_timeout_established = 180

net.netfilter.nf_conntrack_max = 1048576

net.nf_conntrack_max = 1048576

net.ipv4.tcp_rmem = 4096        87380  4194304

net.ipv4.tcp_wmem = 4096        87380  4194304

net.core.wmem_default = 8388608

net.core.rmem_default = 8388608

net.core.rmem_max = 16777216

net.core.wmem_max = 16777216

net.core.netdev_max_backlog = 262144

net.core.somaxconn = 65535

net.ipv4.tcp_max_orphans = 3276800

net.ipv4.tcp_max_syn_backlog = 819200

net.ipv4.tcp_timestamps = 0

net.ipv4.tcp_synack_retries = 1

net.ipv4.tcp_syn_retries = 1

net.ipv4.tcp_tw_recycle = 1

net.ipv4.tcp_tw_reuse = 1

net.ipv4.tcp_mem = 94500000    915000000      927000000

net.ipv4.tcp_fin_timeout = 15

net.ipv4.tcp_keepalive_time = 180

net.ipv4.tcp_keepalive_intvl = 60

net.ipv4.tcp_keepalive_probes = 3

net.ipv4.tcp_syncookies = 1

kernel.sem = 250        32000  100    128

kernel.shmmni = 4096

fs.aio-max-nr = 1048576

注意:物理机需要修改 这个值到4G,单位是K vm.min_free_kbytes = 67584

备注:随笔如有错误,欢迎指正

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,100评论 6 493
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,308评论 3 388
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 159,718评论 0 349
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,275评论 1 287
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,376评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,454评论 1 292
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,464评论 3 412
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,248评论 0 269
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,686评论 1 306
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 36,974评论 2 328
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,150评论 1 342
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,817评论 4 337
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,484评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,140评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,374评论 1 267
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,012评论 2 365
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,041评论 2 351

推荐阅读更多精彩内容