设为首页 收藏本站
查看: 641|回复: 0

[经验分享] Linux服务器基本优化

[复制链接]
累计签到:1 天
连续签到:1 天
发表于 2015-12-2 09:46:36 | 显示全部楼层 |阅读模式
1、不用root管理,以普通用户的名义通过sudo授权管理。

2、更改默认的远程连接SSH服务端口,禁止root用户远程连接,更改只监听在内网地址。
[iyunv@lb ~]# vim /etc/ssh/sshd_config
Port 51898                                  ##监听端口,端口范围(0-65535,最好是大于1024的端口)
ListenAddress 192.168.1.128                 ##监听地址,为了安全起见,监听在内网之上
Protocol 2                                  ##使用协议
PermitEmptyPasswords no                     ##禁止空密码登录系统,默认是禁止
UseDNS no                                   ##禁止DNS反解析
PermitRootLogin no                          ##禁止root远程登录
GSSAPIAuthentication no                     ##加速登录ssh

3、定时自动更新时间服务器,使其和互联网时间同步。
[iyunv@lb ~]ntpdate time.nist.gov

4、配置yum更新源,从国内更新源下载安装软件包。
[iyunv@lb ~]# mv /etc/yum.repos.d/CentOS-Base.repo /etc/yum.repos.d/CentOS-Base.repo
[iyunv@lb ~]# wget -O /etc/yum.repos.d/CentOS-Base.repo http://mirrors.aliyun.com/repo/Centos-6.repo
[iyunv@lb ~]# yum makecache

5、关闭selinux。
[iyunv@lb ~]# setenforce 0    ##临时生效
[iyunv@lb ~]# sed -i 's#SELINUX=enforcing#SELINUX=disabled#g' /etc/selinux/config    ##永久关闭

6、调整文件描述符的数量,进程及文件的打开都会消耗文件描述符。
[iyunv@lb ~]# ulimit -n    ##系统默认1024
1024

[iyunv@lb ~]# ulimit -SHn 65535    ##临时设置
[iyunv@lb ~]# ulimit -n    ##当前shell生效
65535

[iyunv@lb ~]# vim /etc/security/limits.conf    ##永久生效
*                soft    nofile          65535
*                hard    nofile          65535

7、定时清理邮件目录下的垃圾文件,防止inodes节点被占满。

8、精简并保留必要的开机自启动服务,如:crond、sshd、rsyslog、iptables、network、sysstat。
方法一:
[iyunv@lb ~]# for name in `chkconfig --list | grep 3:on | awk '{print $1}' | grep -Ev "sshd|crond|iptables|network|rsyslog|sshd|sysstat"`;do chkconfig $name off;done

方法二:
[iyunv@lb ~]# chkconfig --list | grep 3:on | awk '{print $1}' | grep -Ev "sshd|crond|iptables|network|rsyslog|sshd|sysstat" | sed -r 's#(.*)#chkconfig \1 off#g' | bash

方法三:
[iyunv@lb ~]# chkconfig --list | grep 3:on | awk '{print $1}' | grep -Ev "crond|iptables|network|rsyslog|sshd|sysstat" | awk '{print "chkconfig"" "$1" " "off"}' | bash

9、Linux内核参数优化
[iyunv@lb ~]# vim /etc/sysctl.conf
net.ipv4.tcp_syn_retries = 1
net.ipv4.tcp_synack_retries = 1
net.ipv4.tcp_keepalive_time = 600
net.ipv4.tcp_keepalive_probes = 3
net.ipv4.tcp_keepalive_intvl =15
net.ipv4.tcp_retries2 = 5
net.ipv4.tcp_fin_timeout = 2
net.ipv4.tcp_max_tw_buckets = 36000
net.ipv4.tcp_tw_recycle = 1
net.ipv4.tcp_tw_reuse = 1
net.ipv4.tcp_max_orphans = 32768
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_syn_backlog = 16384
net.ipv4.tcp_wmem = 8192 131072 16777216
net.ipv4.tcp_rmem = 32768 131072 16777216
net.ipv4.tcp_mem = 786432 1048576 1572864
net.ipv4.ip_local_port_range = 1024 65000
net.ipv4.ip_conntrack_max = 65536
net.ipv4.netfilter.ip_conntrack_max=65536
net.ipv4.netfilter.ip_conntrack_tcp_timeout_established=180
net.core.somaxconn = 16384
net.core.netdev_max_backlog = 16384
[iyunv@lb ~]# sysctl -p    ##立即生效


10、更改字符集,使其支持中文,但建议还是使用英文字符集,防止出现乱码。
服务器端:
[iyunv@lb ~]# export LANG=zh_CN.UTF-8    ##临时生效
[iyunv@lb ~]# sed -i 's#en_US.UTF-8#zh_CN.UTF-8#g' /etc/sysconfig/i18n    ##永久生效
[iyunv@lb ~]# source /etc/sysconfig/i18n    ##不重启生效

客户端:
Session Options---Appearance--Character encoding 选择UTF-8
QQ截图20151202094615.png



11、锁定关键系统文件,如:/etc/passwd、/etc/shadow、/etc/group、/etc/gshadow。
[iyunv@lb ~]# chattr +i /etc/passwd
[iyunv@lb ~]# chattr +i /etc/shadow
[iyunv@lb ~]# chattr +i /etc/group
[iyunv@lb ~]# chattr +i /etc/gshadow
[iyunv@lb ~]# lsattr /etc/passwd    ##查看文件属性
----i--------e- /etc/passwd
[iyunv@lb ~]# lsattr /etc/shadow
----i--------e- /etc/shadow
[iyunv@lb ~]# lsattr /etc/group
----i--------e- /etc/group
[iyunv@lb ~]# lsattr /etc/gshadow
----i--------e- /etc/gshadow

12、清空/etc/issue、/etc/issue.net,去除系统及内核版本登录信息。
[iyunv@lb ~]# > /etc/issue.net
[iyunv@lb ~]# echo "this server for test" > /etc/motd

Last login: Mon Aug 31 05:04:13 2015 from 192.168.1.104
this server for test
[iyunv@lb ~]#

13、清除多余的系统虚拟账号。

14、设置grub菜单密码。
[iyunv@lb ~]# /sbin/grub-md5-crypt
Password:    ##密码axbc1kof
Retype password:
$1$5YV9P$tu.BCkBxWEr.rvC/KVKFh1
[iyunv@lb ~]# vim /boot/grub/grub.conf
default=0
timeout=5
splashimage=(hd0,0)/grub/splash.xpm.gz
password --md5 $1$5YV9P$tu.BCkBxWEr.rvC/KVKFh1
hiddenmenu
title CentOS (2.6.32-358.el6.x86_64)
        root (hd0,0)
        kernel /vmlinuz-2.6.32-358.el6.x86_64 ro root=UUID=fc5604d8-4d18-43d1-9df2-b6dfecbbb267 rd_NO_LUKS  KEYBOARDTYPE=pc KEYTABLE=us rd_NO_MD crashkernel=auto LANG=zh_CN.UTF-8 rd_NO_LVM rd_NO_DM rhgb quiet
        initrd /initramfs-2.6.32-358.el6.x86_64.img

15、禁止服务器被ping
[iyunv@lb ~]# echo "net.ipv4.icmp_echo_ignore_all=1" >> /etc/sysctl.conf        //修改内核参数
[iyunv@lb ~]# sysctl -p    ##立即生效
net.ipv4.ip_forward = 0
net.ipv4.conf.default.rp_filter = 1
net.ipv4.conf.default.accept_source_route = 0
kernel.sysrq = 0
kernel.core_uses_pid = 1
net.ipv4.tcp_syncookies = 1
error: "net.bridge.bridge-nf-call-ip6tables" is an unknown key
error: "net.bridge.bridge-nf-call-iptables" is an unknown key
error: "net.bridge.bridge-nf-call-arptables" is an unknown key
kernel.msgmnb = 65536
kernel.msgmax = 65536
kernel.shmmax = 68719476736
kernel.shmall = 4294967296
net.ipv4.icmp_echo_ignore_all = 1
QQ截图20151202094622.png

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-146178-1-1.html 上篇帖子: Another app is currently holding the yum lock; waiting for it to exit 下篇帖子: drbd数据同步实施方法 服务器 Linux
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表