Rocky Linux 9.8 installieren: UEFI und grundlegende Absicherung
EdwardMoon
Dieser Leitfaden führt Sie durch die Verifizierung der Rocky Linux 9.8 ISO, das Booten über UEFI sowie die Konfiguration von Speicher, Netzwerk, Administrator-Accounts und Sicherheitsstandards. Die Anleitung ist so strukturiert, dass auch Einsteiger vom Backup vor der Installation bis zum ersten Update und der Dienstüberprüfung einem klaren Ablauf folgen können.
Prüfen Sie bei produktiven Servern vor der Bereitstellung die Kompatibilität Ihrer Anwendungen, anstatt nur aufgrund der Aktualität zu migrieren. Kontrollieren Sie die aktuelle Release-Version und das End-of-Life-Datum in der offiziellen Rocky Linux Versionstabelle. Es ist ratsam, das Installationsverfahren zunächst in einer virtuellen Maschine zu validieren.

Vorbereitungen vor der Installation
| Vorbereitungspunkt | Empfohlener Standard | Achtung |
|---|---|---|
| Installationsmedium | Offizielle Rocky Linux 9.8 ISO | Prüfsumme und Signatur prüfen |
| Firmware | UEFI, wenn möglich Secure Boot | Kein Mischbetrieb Legacy/UEFI |
| Datenträger | Ziel identifizieren, Backup prüfen | Vorsicht vor falscher Initialisierung |
| Netzwerk | IP, DNS, Gateway, NTP bereitstellen | Konsolenzugriff bei Remote-Servern |
| Account | Persönlicher Administrator + sudo | Direkten Root-Login vermeiden |
Schritt 1: Rocky Linux ISO und Prüfsumme beziehen
curl --fail --location --remote-name https://download.rockylinux.org/pub/rocky/9/isos/x86_64/Rocky-9.8-x86_64-minimal.iso
curl --fail --location --remote-name https://download.rockylinux.org/pub/rocky/9/isos/x86_64/CHECKSUM
sha256sum Rocky-9.8-x86_64-minimal.iso
grep 'Rocky-9.8-x86_64-minimal.iso' CHECKSUM
Laden Sie das Installationsmedium von offiziellen Mirror-Servern herunter. Verlassen Sie sich nicht allein auf die Download-Bestätigung des Browsers, sondern vergleichen Sie den SHA-256-Wert. Sofern möglich, verifizieren Sie die CHECKSUM-Signatur mit dem offiziellen Signaturschlüssel von Rocky Linux.
Überprüfung des Rocky-Signaturschlüssels
curl --fail --location --remote-name https://download.rockylinux.org/pub/rocky/RPM-GPG-KEY-Rocky-9
gpg --show-keys --with-fingerprint RPM-GPG-KEY-Rocky-9
# Erst importieren, nachdem der Fingerprint manuell mit den Angaben auf der offiziellen Website abgeglichen wurde
gpg --import RPM-GPG-KEY-Rocky-9
Schritt 2: Bootfähigen USB-Stick für die Installation erstellen
Verwenden Sie unter Windows bewährte Tools wie den Fedora Media Writer oder Rufus. Beachten Sie unter Linux, dass der Befehl dd Daten sofort löscht, wenn der Ziel-Datenträger falsch angegeben wird. Prüfen Sie Modell, Größe und Mount-Status sorgfältig.
lsblk -o NAME,PATH,SIZE,MODEL,TRAN,FSTYPE,MOUNTPOINTS
sudo umount /dev/sdX? 2>/dev/null || true
# Nur ausführen, nachdem /dev/sdX eindeutig als der gesamte USB-Datenträger identifiziert wurde
sudo dd if=Rocky-9.8-x86_64-minimal.iso of=/dev/sdX bs=4M status=progress conv=fsync
sync
sudo eject /dev/sdX
/dev/sdX dient als Beispiel. Führen Sie dd nicht aus, wenn Sie den USB-Datenträger (nicht die Partition) nicht eindeutig identifiziert haben. Stellen Sie sicher, dass Backups vorhandener Daten vorliegen.
Schritt 3: UEFI-Boot der Rocky Linux Installation
- Stellen Sie die Remote-Konsole oder den lokalen Monitor des Servers bereit.
- Wählen Sie in der Firmware den UEFI-Bootmodus.
- Behalten Sie Secure Boot nach Möglichkeit bei.
- Wählen Sie den UEFI-Eintrag des USB-Sticks aus.
- Wählen Sie „Test this media & Install“, um das Medium vorab auf Fehler zu prüfen.
Wenn ein System später von Legacy BIOS auf UEFI umgestellt wird, können Boot-Partition und Bootloader-Konfiguration inkompatibel werden. Legen Sie den Standard-Firmwaremodus bereits zum Zeitpunkt der Installation fest.
Schritt 4: Sprache, Zeit und Tastatur
Wählen Sie die Systemsprache unter Berücksichtigung der Sprache aus, die das Administrationsteam für Logs und Automatisierung verwendet. Als Zeitzone wird Asia/Seoul empfohlen, die Hardware-Uhr des Servers sollte auf UTC stehen. Prüfen Sie nach der Installation die chrony-Synchronisation.
Schritt 5: Installationsziel und LVM
Einsteiger können mit automatischer Partitionierung und LVM beginnen. Bei Servern, auf denen Logs, Container oder Daten massiv unter /var anfallen, sollte jedoch ein separates Logical Volume für Kapazitätserweiterungen und Begrenzung von Fehlerauswirkungen geplant werden. UEFI-Systeme erfordern eine EFI-Systempartition.
- EFI-Systempartition: Speichert Boot-Dateien
- /boot: Kernel und initramfs, ausreichend Platz vorsehen
- LVM Root: Im laufenden Betrieb erweiterbar
- /var oder Daten-Volumes: Trennung je nach Dienstcharakteristik
- Swap: Entscheidung gemäß Arbeitsspeicher- und Dump-Richtlinien
- LUKS-Verschlüsselung: Einsatz bei Gefahr von physischem Diebstahl inkl. Verfahren zur Schlüsselwiederherstellung
Schritt 6: Netzwerk und Hostname
Geben Sie bei Bedarf eine statische IP, Präfix, Gateway und DNS an und aktivieren Sie die Verbindung sofort. Der Hostname sollte mit den DNS-Forward/Reverse-Einträgen und Organisationsrichtlinien übereinstimmen. Halten Sie bei Remote-Servern die Konsole offen, falls die Netzwerkeinstellungen fehlerhaft sind.
ip -br address
ip route
getent hosts repo.rockylinux.org
hostnamectl status
nmcli connection show --active
Schritt 7: Administrator-Account und Authentifizierung
Erstellen Sie einen persönlichen Administrator-Account und ordnen Sie ihn der Gruppe „wheel“ zu. Der Root-Account sollte gesperrt oder durch ein starkes separates Passwort geschützt werden. Beschränken Sie die Passwort-Authentifizierung für SSH erst, nachdem der Login via Public Key erfolgreich getestet wurde.
id opsadmin
sudo -l -U opsadmin
getent group wheel
# Zuerst den erfolgreichen Public-Key-Login in einer separaten Sitzung bestätigen
ssh -o PreferredAuthentications=publickey opsadmin@server.example.com
sudo sshd -t
Schritt 8: Software-Auswahl
Verwenden Sie für Server standardmäßig die „Minimal Install“ und fügen Sie nur benötigte Pakete hinzu. Unterscheiden Sie zwischen Administrations-Workstations mit GUI und reinen Servern. Entwicklungswerkzeuge oder Debugging-Pakete sollten nur bei tatsächlichem Bedarf installiert werden.
Schritt 9: Erstes Update nach der Rocky Linux 9.8 Installation
cat /etc/rocky-release
uname -r
sudo dnf repolist --enabled
sudo dnf upgrade --refresh -y
sudo dnf check
sudo reboot
Starten Sie das System neu, wenn der Kernel oder grundlegende Bibliotheken aktualisiert wurden. Prüfen Sie nach dem Neustart die Version, den aktiven Kernel und fehlgeschlagene Units, um sicherzustellen, dass die Updates korrekt angewendet wurden.
Schritt 10: SELinux, Firewall und Zeitsynchronisation
getenforce
sudo sestatus
sudo firewall-cmd --state
sudo firewall-cmd --list-all
systemctl is-active chronyd
chronyc tracking
timedatectl status
Deaktivieren Sie SELinux oder die Firewall niemals vollständig zur Fehlerbehebung. Analysieren Sie stattdessen Ablehnungs-Logs (Deny-Logs) und benötigte Ports, um das Problem mit minimalen Richtlinien- oder Dienstregeln zu lösen.
Nur benötigte Dienste zur Firewall hinzufügen
sudo firewall-cmd --get-active-zones
sudo firewall-cmd --permanent --add-service=https
sudo firewall-cmd --reload
sudo firewall-cmd --list-all
Schritt 11: SSH-Grundabsicherung
sudo install -d -m 0755 /etc/ssh/sshd_config.d
sudo tee /etc/ssh/sshd_config.d/20-hardening.conf >/dev/null <<'CONF'
PermitRootLogin no
PubkeyAuthentication yes
PasswordAuthentication no
KbdInteractiveAuthentication no
MaxAuthTries 4
CONF
sudo sshd -t
sudo sshd -T | grep -E '^(permitrootlogin|passwordauthentication|kbdinteractiveauthentication) '
sudo systemctl reload sshd
Bevor Sie den Passwort-Login deaktivieren, stellen Sie in einem separaten Terminal sicher, dass der Login per Public Key funktioniert, und behalten Sie den Konsolenzugriff bei. Falls Ihre Organisation zentrale Authentifizierung oder MFA nutzt, haben diese Richtlinien Vorrang.
Schritt 12: Validierung von Status und Logs
sudo systemctl --failed --no-pager
sudo journalctl -p err -b --no-pager
sudo ss -lntup
df -hT
df -i
findmnt
sudo dnf check
sudo rpm -Va | sudo tee /root/rpm-verify-baseline.txt >/dev/null
Aufbewahrung von Installationsprotokollen und Automatisierungsdaten
Das von Anaconda generierte Kickstart-Protokoll kann Passwort-Hashes oder Storage-Informationen enthalten. Bewahren Sie diese für Administratoren lesbar auf und verwenden Sie bereinigte Templates unter Versionskontrolle als Standard für zukünftige Installationen.
sudo install -d -m 0700 /root/install-baseline
sudo cp -a /root/anaconda-ks.cfg /root/install-baseline/
sudo chmod 0600 /root/install-baseline/anaconda-ks.cfg
sudo rpm -qa --qf '%{NAME}|%{VERSION}-%{RELEASE}|%{ARCH}\n' | sort | sudo tee /root/install-baseline/packages.txt >/dev/null
sudo find /root/install-baseline -maxdepth 1 -type f -exec sha256sum {} \;
Offizielle Ressourcen und weiterführende Artikel
- Rocky Linux offizielle Versionen und Support-Zyklen
- Offizieller Rocky Linux Installationsleitfaden
- RHEL 9 Standard-Installation (Offizielle Dokumentation)
- Leitfaden für unbeaufsichtigte PXE-Kickstart-Installation
- Diagnose von fehlendem Speicherplatz oder Inodes unter Linux
Zusammenfassung der Rocky Linux Installation
Der Abschluss der Installation definiert sich durch die Verifizierung der ISO und Prüfsumme, UEFI-Boot, korrekte Datenträgerauswahl, minimale Paketauswahl, Einrichtung eines persönlichen Administrator-Accounts und die Sicherheitsüberprüfung. Nach der Betriebssysteminstallation führen Sie einen Neustart mit den neuesten Paketen und dem aktuellen Kernel durch und validieren SELinux, Firewall, Zeitsynchronisation, Logs und die eigentlichen Dienste.