Installer Rocky Linux 9.8 : UEFI et configuration initiale de sécurité
EdwardMoon
Ce guide suit la vérification de l'ISO Rocky Linux 9.8, le démarrage UEFI et la configuration du stockage, du réseau, du compte administrateur et des protections initiales. Il couvre les sauvegardes préalables jusqu'à la première mise à jour et aux contrôles des services, avec une démarche accessible aux débutants.
En production, vérifiez la compatibilité applicative au lieu de choisir une version simplement parce qu'elle est récente. Consultez la version actuelle et la fin du support dans le tableau officiel Rocky Linux et reproduisez d'abord l'installation sur une VM.

Avant l'installation
| Élément | Base recommandée | Point d'attention |
|---|---|---|
| Support d'installation | ISO officielle Rocky Linux 9.8 | Vérifier somme de contrôle et signature |
| Firmware | UEFI, avec Secure Boot si possible | Ne pas mélanger démarrage classique et UEFI |
| Disque | Vérifier les sauvegardes et identifier la cible | Éviter d'initialiser le mauvais disque |
| Réseau | Préparer IP, DNS, passerelle et NTP | Prévoir la console des serveurs distants |
| Comptes | Administrateurs individuels avec sudo | Éviter les connexions root partagées |
1. Télécharger l'ISO et les sommes de contrôle
curl --fail --location --remote-name https://download.rockylinux.org/pub/rocky/9/isos/x86_64/Rocky-9.8-x86_64-minimal.iso
curl --fail --location --remote-name https://download.rockylinux.org/pub/rocky/9/isos/x86_64/CHECKSUM
sha256sum Rocky-9.8-x86_64-minimal.iso
grep 'Rocky-9.8-x86_64-minimal.iso' CHECKSUM
Téléchargez depuis un miroir officiel et comparez les SHA-256, sans vous limiter à l'indication de fin du navigateur. Si possible, vérifiez aussi la signature de CHECKSUM avec la clé officielle Rocky Linux.
Vérifier la clé de signature Rocky
curl --fail --location --remote-name https://download.rockylinux.org/pub/rocky/RPM-GPG-KEY-Rocky-9
gpg --show-keys --with-fingerprint RPM-GPG-KEY-Rocky-9
# Importer après comparaison manuelle de l'empreinte avec le site officiel
gpg --import RPM-GPG-KEY-Rocky-9
2. Créer une clé USB amorçable
Sous Windows, utilisez un outil fiable comme Fedora Media Writer ou Rufus. Sous Linux, dd peut effacer immédiatement des données si le mauvais disque de sortie est choisi. Vérifiez modèle, taille et montages avant de poursuivre.
lsblk -o NAME,PATH,SIZE,MODEL,TRAN,FSTYPE,MOUNTPOINTS
sudo umount /dev/sdX? 2>/dev/null || true
# Exécuter seulement après confirmation que /dev/sdX est le disque USB entier
sudo dd if=Rocky-9.8-x86_64-minimal.iso of=/dev/sdX bs=4M status=progress conv=fsync
sync
sudo eject /dev/sdX
/dev/sdX est un nom fictif. N'exécutez pas dd avant d'avoir identifié avec certitude le disque USB entier, et non une partition. Vérifiez d'abord les sauvegardes des données existantes.
3. Démarrer en UEFI
- Ouvrir la console distante ou l'écran local du serveur.
- Sélectionner UEFI dans le firmware.
- Conserver Secure Boot si possible.
- Choisir l'entrée UEFI de la clé USB.
- Sélectionner Test this media & Install pour vérifier d'abord le support.
Passer ultérieurement d'une installation BIOS classique à UEFI peut rendre partitions d'amorçage et chargeur incompatibles. Fixez le mode de firmware standard dès l'installation.
4. Langue, heure et clavier
Choisissez la langue selon les besoins de journalisation et d'automatisation de l'équipe. L'exemple utilise Asia/Seoul et une horloge matérielle en UTC ; vérifiez la synchronisation chrony après installation.
5. Choisir le stockage et configurer LVM
Les débutants peuvent partir du partitionnement automatique avec LVM. Sur les serveurs accumulant journaux, conteneurs ou données dans /var, envisagez des volumes logiques séparés pour la croissance et l'isolation des incidents. UEFI exige une partition système EFI.
- Partition système EFI : fichiers d'amorçage
- /boot : noyaux et initramfs, avec de la marge pour les mises à jour
- Racine LVM : permet d'étendre la capacité en exploitation
- /var ou volumes de données : séparer selon les services
- Swap : dimensionner selon la mémoire et la politique de capture après incident
- Chiffrement LUKS : prévoir une récupération des clés si le vol physique des disques est un risque
6. Réseau et nom d'hôte
Pour une IP statique, saisissez adresse, préfixe, passerelle et DNS, puis activez la connexion. Alignez le nom d'hôte sur le DNS direct/inverse et les règles de l'organisation. Gardez la console disponible sur les serveurs distants en cas d'erreur réseau.
ip -br address
ip route
getent hosts repo.rockylinux.org
hostnamectl status
nmcli connection show --active
7. Compte administrateur et authentification
Créez un administrateur individuel et ajoutez-le à wheel. Verrouillez root ou protégez-le par un mot de passe distinct robuste. Ne restreignez SSH par mot de passe qu'après vérification de la connexion par clé publique.
id opsadmin
sudo -l -U opsadmin
getent group wheel
# Vérifier d'abord la connexion par clé publique dans une session distincte
ssh -o PreferredAuthentications=publickey opsadmin@server.example.com
sudo sshd -t
8. Sélectionner les logiciels
Utilisez Minimal Install comme base serveur et ajoutez seulement les paquets nécessaires. Distinguez les serveurs des postes d'administration nécessitant une interface graphique et n'installez compilation ou débogage que pour un usage réel.
9. Appliquer la première mise à jour
cat /etc/rocky-release
uname -r
sudo dnf repolist --enabled
sudo dnf upgrade --refresh -y
sudo dnf check
sudo reboot
Redémarrez après les mises à jour du noyau et des bibliothèques centrales. Revérifiez ensuite la version, le noyau actif et les unités en échec pour confirmer l'utilisation effective des mises à jour.
10. SELinux, pare-feu et synchronisation horaire
getenforce
sudo sestatus
sudo firewall-cmd --state
sudo firewall-cmd --list-all
systemctl is-active chronyd
chronyc tracking
timedatectl status
Ne désactivez ni SELinux ni l'ensemble du pare-feu pour résoudre un problème. Examinez les refus consignés dans les journaux et les ports nécessaires, puis corrigez uniquement la règle ou la politique concernée.
Autoriser uniquement les services nécessaires au pare-feu
sudo firewall-cmd --get-active-zones
sudo firewall-cmd --permanent --add-service=https
sudo firewall-cmd --reload
sudo firewall-cmd --list-all
11. Sécurité SSH de base
sudo install -d -m 0755 /etc/ssh/sshd_config.d
sudo tee /etc/ssh/sshd_config.d/20-hardening.conf >/dev/null <<'CONF'
PermitRootLogin no
PubkeyAuthentication yes
PasswordAuthentication no
KbdInteractiveAuthentication no
MaxAuthTries 4
CONF
sudo sshd -t
sudo sshd -T | grep -E '^(permitrootlogin|passwordauthentication|kbdinteractiveauthentication) '
sudo systemctl reload sshd
Avant de désactiver l'authentification par mot de passe, vérifiez la connexion par clé publique depuis un autre terminal et conservez un accès à la console. Si vous utilisez une authentification centralisée ou multifacteur, suivez en priorité la politique de votre organisation.
12. Vérifier l'état et les journaux
sudo systemctl --failed --no-pager
sudo journalctl -p err -b --no-pager
sudo ss -lntup
df -hT
df -i
findmnt
sudo dnf check
sudo rpm -Va | sudo tee /root/rpm-verify-baseline.txt >/dev/null
Conserver les traces d'installation et d'automatisation
Le Kickstart généré par Anaconda peut contenir des hachages de comptes et des détails de stockage. Réservez son accès aux administrateurs, puis versionnez un modèle expurgé comme référence des futures installations.
sudo install -d -m 0700 /root/install-baseline
sudo cp -a /root/anaconda-ks.cfg /root/install-baseline/
sudo chmod 0600 /root/install-baseline/anaconda-ks.cfg
sudo rpm -qa --qf '%{NAME}|%{VERSION}-%{RELEASE}|%{ARCH}\n' | sort | sudo tee /root/install-baseline/packages.txt >/dev/null
sudo find /root/install-baseline -maxdepth 1 -type f -exec sha256sum {} \;
Ressources officielles et articles associés
- Versions et cycle de support Rocky Linux
- Guide officiel d'installation Rocky Linux
- Installation standard de RHEL 9
- Installation automatisée avec PXE et Kickstart
- Diagnostic de l'espace disque et des inodes sous Linux
Conclusion
Une installation complète comprend support officiel vérifié, démarrage UEFI, bon disque cible, paquets minimaux, administrateur individuel et validation de sécurité. Mettez à jour, redémarrez sur le nouveau noyau, puis vérifiez SELinux, pare-feu, heure, journaux et services réels.