Fullmoon System

Rocky Linux 9.8 installieren: UEFI und grundlegende Absicherung

EdwardMoon

Dieser Leitfaden führt Sie durch die Verifizierung der Rocky Linux 9.8 ISO, das Booten über UEFI sowie die Konfiguration von Speicher, Netzwerk, Administrator-Accounts und Sicherheitsstandards. Die Anleitung ist so strukturiert, dass auch Einsteiger vom Backup vor der Installation bis zum ersten Update und der Dienstüberprüfung einem klaren Ablauf folgen können.

Prüfen Sie bei produktiven Servern vor der Bereitstellung die Kompatibilität Ihrer Anwendungen, anstatt nur aufgrund der Aktualität zu migrieren. Kontrollieren Sie die aktuelle Release-Version und das End-of-Life-Datum in der offiziellen Rocky Linux Versionstabelle. Es ist ratsam, das Installationsverfahren zunächst in einer virtuellen Maschine zu validieren.

Rocky Linux Installationsprozess: ISO-Verifizierung, UEFI-Boot, Speicher/Netzwerk, Sicherheitsprüfung nach Installation
Ablauf der 9.8-Bereitstellung: Von der offiziellen ISO-Prüfung bis zur Validierung von SELinux, Firewall und Zeitsynchronisation

Vorbereitungen vor der Installation

Vorbereitungspunkt Empfohlener Standard Achtung
Installationsmedium Offizielle Rocky Linux 9.8 ISO Prüfsumme und Signatur prüfen
Firmware UEFI, wenn möglich Secure Boot Kein Mischbetrieb Legacy/UEFI
Datenträger Ziel identifizieren, Backup prüfen Vorsicht vor falscher Initialisierung
Netzwerk IP, DNS, Gateway, NTP bereitstellen Konsolenzugriff bei Remote-Servern
Account Persönlicher Administrator + sudo Direkten Root-Login vermeiden

Schritt 1: Rocky Linux ISO und Prüfsumme beziehen

curl --fail --location --remote-name   https://download.rockylinux.org/pub/rocky/9/isos/x86_64/Rocky-9.8-x86_64-minimal.iso
curl --fail --location --remote-name   https://download.rockylinux.org/pub/rocky/9/isos/x86_64/CHECKSUM

sha256sum Rocky-9.8-x86_64-minimal.iso
grep 'Rocky-9.8-x86_64-minimal.iso' CHECKSUM

Laden Sie das Installationsmedium von offiziellen Mirror-Servern herunter. Verlassen Sie sich nicht allein auf die Download-Bestätigung des Browsers, sondern vergleichen Sie den SHA-256-Wert. Sofern möglich, verifizieren Sie die CHECKSUM-Signatur mit dem offiziellen Signaturschlüssel von Rocky Linux.

Überprüfung des Rocky-Signaturschlüssels

curl --fail --location --remote-name   https://download.rockylinux.org/pub/rocky/RPM-GPG-KEY-Rocky-9
gpg --show-keys --with-fingerprint RPM-GPG-KEY-Rocky-9

# Erst importieren, nachdem der Fingerprint manuell mit den Angaben auf der offiziellen Website abgeglichen wurde
gpg --import RPM-GPG-KEY-Rocky-9

Schritt 2: Bootfähigen USB-Stick für die Installation erstellen

Verwenden Sie unter Windows bewährte Tools wie den Fedora Media Writer oder Rufus. Beachten Sie unter Linux, dass der Befehl dd Daten sofort löscht, wenn der Ziel-Datenträger falsch angegeben wird. Prüfen Sie Modell, Größe und Mount-Status sorgfältig.

lsblk -o NAME,PATH,SIZE,MODEL,TRAN,FSTYPE,MOUNTPOINTS
sudo umount /dev/sdX? 2>/dev/null || true

# Nur ausführen, nachdem /dev/sdX eindeutig als der gesamte USB-Datenträger identifiziert wurde
sudo dd if=Rocky-9.8-x86_64-minimal.iso of=/dev/sdX   bs=4M status=progress conv=fsync
sync
sudo eject /dev/sdX
/dev/sdX dient als Beispiel. Führen Sie dd nicht aus, wenn Sie den USB-Datenträger (nicht die Partition) nicht eindeutig identifiziert haben. Stellen Sie sicher, dass Backups vorhandener Daten vorliegen.

Schritt 3: UEFI-Boot der Rocky Linux Installation

  1. Stellen Sie die Remote-Konsole oder den lokalen Monitor des Servers bereit.
  2. Wählen Sie in der Firmware den UEFI-Bootmodus.
  3. Behalten Sie Secure Boot nach Möglichkeit bei.
  4. Wählen Sie den UEFI-Eintrag des USB-Sticks aus.
  5. Wählen Sie „Test this media & Install“, um das Medium vorab auf Fehler zu prüfen.

Wenn ein System später von Legacy BIOS auf UEFI umgestellt wird, können Boot-Partition und Bootloader-Konfiguration inkompatibel werden. Legen Sie den Standard-Firmwaremodus bereits zum Zeitpunkt der Installation fest.

Schritt 4: Sprache, Zeit und Tastatur

Wählen Sie die Systemsprache unter Berücksichtigung der Sprache aus, die das Administrationsteam für Logs und Automatisierung verwendet. Als Zeitzone wird Asia/Seoul empfohlen, die Hardware-Uhr des Servers sollte auf UTC stehen. Prüfen Sie nach der Installation die chrony-Synchronisation.

Schritt 5: Installationsziel und LVM

Einsteiger können mit automatischer Partitionierung und LVM beginnen. Bei Servern, auf denen Logs, Container oder Daten massiv unter /var anfallen, sollte jedoch ein separates Logical Volume für Kapazitätserweiterungen und Begrenzung von Fehlerauswirkungen geplant werden. UEFI-Systeme erfordern eine EFI-Systempartition.

  • EFI-Systempartition: Speichert Boot-Dateien
  • /boot: Kernel und initramfs, ausreichend Platz vorsehen
  • LVM Root: Im laufenden Betrieb erweiterbar
  • /var oder Daten-Volumes: Trennung je nach Dienstcharakteristik
  • Swap: Entscheidung gemäß Arbeitsspeicher- und Dump-Richtlinien
  • LUKS-Verschlüsselung: Einsatz bei Gefahr von physischem Diebstahl inkl. Verfahren zur Schlüsselwiederherstellung

Schritt 6: Netzwerk und Hostname

Geben Sie bei Bedarf eine statische IP, Präfix, Gateway und DNS an und aktivieren Sie die Verbindung sofort. Der Hostname sollte mit den DNS-Forward/Reverse-Einträgen und Organisationsrichtlinien übereinstimmen. Halten Sie bei Remote-Servern die Konsole offen, falls die Netzwerkeinstellungen fehlerhaft sind.

ip -br address
ip route
getent hosts repo.rockylinux.org
hostnamectl status
nmcli connection show --active

Schritt 7: Administrator-Account und Authentifizierung

Erstellen Sie einen persönlichen Administrator-Account und ordnen Sie ihn der Gruppe „wheel“ zu. Der Root-Account sollte gesperrt oder durch ein starkes separates Passwort geschützt werden. Beschränken Sie die Passwort-Authentifizierung für SSH erst, nachdem der Login via Public Key erfolgreich getestet wurde.

id opsadmin
sudo -l -U opsadmin
getent group wheel

# Zuerst den erfolgreichen Public-Key-Login in einer separaten Sitzung bestätigen
ssh -o PreferredAuthentications=publickey opsadmin@server.example.com
sudo sshd -t

Schritt 8: Software-Auswahl

Verwenden Sie für Server standardmäßig die „Minimal Install“ und fügen Sie nur benötigte Pakete hinzu. Unterscheiden Sie zwischen Administrations-Workstations mit GUI und reinen Servern. Entwicklungswerkzeuge oder Debugging-Pakete sollten nur bei tatsächlichem Bedarf installiert werden.

Schritt 9: Erstes Update nach der Rocky Linux 9.8 Installation

cat /etc/rocky-release
uname -r
sudo dnf repolist --enabled
sudo dnf upgrade --refresh -y
sudo dnf check
sudo reboot

Starten Sie das System neu, wenn der Kernel oder grundlegende Bibliotheken aktualisiert wurden. Prüfen Sie nach dem Neustart die Version, den aktiven Kernel und fehlgeschlagene Units, um sicherzustellen, dass die Updates korrekt angewendet wurden.

Schritt 10: SELinux, Firewall und Zeitsynchronisation

getenforce
sudo sestatus
sudo firewall-cmd --state
sudo firewall-cmd --list-all
systemctl is-active chronyd
chronyc tracking
timedatectl status
Deaktivieren Sie SELinux oder die Firewall niemals vollständig zur Fehlerbehebung. Analysieren Sie stattdessen Ablehnungs-Logs (Deny-Logs) und benötigte Ports, um das Problem mit minimalen Richtlinien- oder Dienstregeln zu lösen.

Nur benötigte Dienste zur Firewall hinzufügen

sudo firewall-cmd --get-active-zones
sudo firewall-cmd --permanent --add-service=https
sudo firewall-cmd --reload
sudo firewall-cmd --list-all

Schritt 11: SSH-Grundabsicherung

sudo install -d -m 0755 /etc/ssh/sshd_config.d
sudo tee /etc/ssh/sshd_config.d/20-hardening.conf >/dev/null <<'CONF'
PermitRootLogin no
PubkeyAuthentication yes
PasswordAuthentication no
KbdInteractiveAuthentication no
MaxAuthTries 4
CONF

sudo sshd -t
sudo sshd -T | grep -E '^(permitrootlogin|passwordauthentication|kbdinteractiveauthentication) '
sudo systemctl reload sshd
Bevor Sie den Passwort-Login deaktivieren, stellen Sie in einem separaten Terminal sicher, dass der Login per Public Key funktioniert, und behalten Sie den Konsolenzugriff bei. Falls Ihre Organisation zentrale Authentifizierung oder MFA nutzt, haben diese Richtlinien Vorrang.

Schritt 12: Validierung von Status und Logs

sudo systemctl --failed --no-pager
sudo journalctl -p err -b --no-pager
sudo ss -lntup
df -hT
df -i
findmnt
sudo dnf check
sudo rpm -Va | sudo tee /root/rpm-verify-baseline.txt >/dev/null

Aufbewahrung von Installationsprotokollen und Automatisierungsdaten

Das von Anaconda generierte Kickstart-Protokoll kann Passwort-Hashes oder Storage-Informationen enthalten. Bewahren Sie diese für Administratoren lesbar auf und verwenden Sie bereinigte Templates unter Versionskontrolle als Standard für zukünftige Installationen.

sudo install -d -m 0700 /root/install-baseline
sudo cp -a /root/anaconda-ks.cfg /root/install-baseline/
sudo chmod 0600 /root/install-baseline/anaconda-ks.cfg
sudo rpm -qa --qf '%{NAME}|%{VERSION}-%{RELEASE}|%{ARCH}\n'   | sort | sudo tee /root/install-baseline/packages.txt >/dev/null
sudo find /root/install-baseline -maxdepth 1 -type f -exec sha256sum {} \;

Offizielle Ressourcen und weiterführende Artikel

Zusammenfassung der Rocky Linux Installation

Der Abschluss der Installation definiert sich durch die Verifizierung der ISO und Prüfsumme, UEFI-Boot, korrekte Datenträgerauswahl, minimale Paketauswahl, Einrichtung eines persönlichen Administrator-Accounts und die Sicherheitsüberprüfung. Nach der Betriebssysteminstallation führen Sie einen Neustart mit den neuesten Paketen und dem aktuellen Kernel durch und validieren SELinux, Firewall, Zeitsynchronisation, Logs und die eigentlichen Dienste.