本文旨在指导用户完成CentOS 7安装后的七项关键初始化配置,将系统从基础状态优化为生产就绪环境,内容涵盖网络配置、系统更新、防火墙与SELinux设置、时区同步、常用软件安装及用户权限管理,通过执行这些步骤,用户可显著提升系统的安全性、稳定性和易用性,实现从“毛坯房”到“精装修”的完美蜕变,为后续业务部署奠定坚实基础。
当你刚刚完成 CentOS 7 的安装,虽然系统已经可以运行,但它就像一套刚交付的“毛坯房”,既不舒适也不安全,更无法直接投入生产环境使用,为了提升系统的安全性、易用性以及性能,无论你是用于学习开发还是企业级部署,以下这七件事都是安装后必须立即进行的初始化配置。
第一件事:配置网络与主机名
刚安装完的系统,网络往往未配置或未自动连接,首先需要确保网络通畅,并设置一个易于识别的主机名。
-
设置主机名: 使用
hostnamectl命令可以永久修改主机名,将其命名为web-server-01:
hostnamectl set-hostname web-server-01
修改后退出重新登录即可生效。
-
配置网络: 在 CentOS 7 中,推荐使用
nmcli命令或直接编辑网卡配置文件(位于/etc/sysconfig/network-scripts/ifcfg-ens33,具体文件名视情况而定),确保ONBOOT=yes,然后重启网络服务:systemctl restart network
配置完成后,使用
ping www.baidu.com测试连通性。
第二件事:更新系统内核与软件包
官方安装镜像中的软件包版本通常不是最新的,为了修复已知的漏洞并获得更好的硬件支持,第一时间进行全系统更新是必不可少的。
yum update -y
这个过程可能需要几分钟,取决于你的网速,更新完成后,建议重启一次服务器以确保所有内核更新生效。
第三件事:更换国内 YUM 软件源
如果你在国内,默认的 CentOS 官方源下载速度可能会非常慢,甚至导致连接超时,将源更换为阿里云或清华大学的镜像源,可以大幅提升软件下载速度。
以阿里云源为例:
- 备份原源文件:
mv /etc/yum.repos.d/CentOS-Base.repo /etc/yum.repos.d/CentOS-Base.repo.backup
- 下载新的源文件:
wget -O /etc/yum.repos.d/CentOS-Base.repo http://mirrors.aliyun.com/repo/Centos-7.repo
- 生成缓存:
yum makecache
第四件事:安装常用基础工具包
CentOS 7 为了精简,默认没有安装很多运维常用的工具(如 ifconfig, vim, git 等),手动安装这些工具会让后续的操作更加顺手。
yum install -y vim net-tools git wget lrzsz bash-completion tree lsof
- vim:强大的文本编辑器。
- net-tools:包含
ifconfig等经典网络命令。 - bash-completion:支持命令自动补全(按 Tab 键),极大提高效率。
- lrzsz:支持在 Xshell 等终端工具中直接拖拽上传下载文件。
第五件事:配置时区与时间同步
服务器的时间不准确会导致日志审计混乱、定时任务出错甚至程序验证失败。
-
设置时区为中国上海:
timedatectl set-timezone Asia/Shanghai
-
安装并启用 NTP 服务: 使用
chrony服务(CentOS 7 推荐)来同步网络时间:yum install -y chrony systemctl start chronyd systemctl enable chronyd
使用
date命令检查时间是否已同步。
第六件事:调整防火墙与 SELinux 设置
这是新手最容易踩坑的地方,为了安全,CentOS 默认开启了防火墙和 SELinux,但在开发测试环境中,它们可能会阻止服务访问。
-
关闭 SELinux(生产环境建议根据需求配置,新手建议先关闭): 临时关闭:
setenforce 0永久关闭:编辑/etc/selinux/config文件,将SELINUX=enforcing改为SELINUX=disabled,重启后生效。 -
配置防火墙: 如果不需要外部访问,可以直接关闭:
systemctl stop firewalld systemctl disable firewalld
如果需要开启,请务必放行常用端口,例如放行 HTTP 服务(80端口):
firewall-cmd --permanent --add-service=http firewall-cmd --reload
第七件事:优化 SSH 远程登录配置
为了防止暴力破解,提升服务器的安全性,对 SSH 服务进行加固是必须的,编辑配置文件 /etc/ssh/sshd_config。
-
禁止 root 远程登录: 将
PermitRootLogin yes改为PermitRootLogin no。 注意:操作前请确保你已经创建了一个普通用户并赋予了 sudo 权限,否则你将无法远程管理服务器。 -
修改默认端口: 将
#Port 22修改为Port 2222(或其他自定义端口),可以避开大部分针对 22 端口的扫描攻击。
修改完成后,重启 SSH 服务:
systemctl restart sshd
