Installatiehandleiding voor Rocky Linux: 9.8 UEFI en initiële beveiligingsinstellingen
AI_Manager
Installatie van Rocky Linux. Deze handleiding doorloopt het proces van het verifiëren van de Rocky Linux 9.8 ISO, het opstarten via UEFI en het configureren van opslag, netwerk, beheerdersaccounts en beveiligingsstandaarden. Het is zo gestructureerd dat ook beginners het kunnen volgen, van back-ups vóór de installatie tot de eerste updates en servicecontroles.
Voor productieservers moet u niet zomaar de nieuwste versie implementeren; controleer eerst de compatibiliteit met uw applicaties. Controleer de huidige release en de einddatum van ondersteuning in de officiële Rocky Linux-versietabel en test de installatieprocedure eerst in een virtuele machine voor de veiligheid.

Voorbereidingen vóór de installatie
| Voorbereidingsitem | Aanbevolen standaard | Waarschuwing |
|---|---|---|
| Installatiemedia | Officiële Rocky Linux 9.8 ISO | Controle van checksum en handtekening |
| Firmware | UEFI, indien mogelijk met Secure Boot | Vermijd het mengen van Legacy en UEFI |
| Schijf | Identificeer de doel-schijf na back-upcontrole | Pas op voor onjuiste schijfinitialisatie |
| Netwerk | Bereid IP, DNS, gateway en NTP voor | Zorg voor consoletoegang bij externe servers |
| Account | Persoonlijke beheerder + sudo | Vermijd gedeelde root-aanmeldingen |
Stap 1: Rocky Linux installatie-ISO en checksum verkrijgen
curl --fail --location --remote-name https://download.rockylinux.org/pub/rocky/9/isos/x86_64/Rocky-9.8-x86_64-minimal.iso
curl --fail --location --remote-name https://download.rockylinux.org/pub/rocky/9/isos/x86_64/CHECKSUM
sha256sum Rocky-9.8-x86_64-minimal.iso
grep 'Rocky-9.8-x86_64-minimal.iso' CHECKSUM
Download het installatiemedium van een officiële mirror en vertrouw niet alleen op de melding dat de browserdownload is voltooid; vergelijk altijd de SHA-256-waarden. Controleer waar mogelijk ook de CHECKSUM-handtekening met de officiële Rocky Linux-ondertekeningssleutel.
Rocky ondertekeningssleutel verifiëren
curl --fail --location --remote-name https://download.rockylinux.org/pub/rocky/RPM-GPG-KEY-Rocky-9
gpg --show-keys --with-fingerprint RPM-GPG-KEY-Rocky-9
# Importeren na handmatige verificatie van de vingerafdruk op de officiële website
gpg --import RPM-GPG-KEY-Rocky-9
Stap 2: Een opstartbare Rocky Linux installatie-USB maken
Gebruik op Windows beproefde tools zoals Fedora Media Writer of Rufus. Wees voorzichtig met dd op Linux; als de doelschijf onjuist wordt opgegeven, worden gegevens onmiddellijk verwijderd. Controleer daarom altijd het model, de grootte en de koppelstatus voordat u doorgaat.
lsblk -o NAME,PATH,SIZE,MODEL,TRAN,FSTYPE,MOUNTPOINTS
sudo umount /dev/sdX? 2>/dev/null || true
# Alleen uitvoeren nadat /dev/sdX is bevestigd als de daadwerkelijke volledige USB-schijf
sudo dd if=Rocky-9.8-x86_64-minimal.iso of=/dev/sdX bs=4M status=progress conv=fsync
sync
sudo eject /dev/sdX
/dev/sdX is een voorbeeld. Voer dd niet uit als u niet zeker bent van de volledige USB-schijf (niet de partitie). Controleer ook eerst of er back-ups van bestaande gegevens aanwezig zijn.
Stap 3: Rocky Linux installatie UEFI-opstart
- Zorg voor toegang tot de externe console of het lokale scherm van de server.
- Selecteer de UEFI-opstartmodus in de firmware.
- Houd Secure Boot indien mogelijk ingeschakeld.
- Selecteer het UEFI-item van de USB-stick.
- Kies Test this media & Install om eerst het medium op fouten te controleren.
Als u een schijf die is geïnstalleerd met Legacy BIOS later naar UEFI converteert, kunnen de opstartpartitie en de bootloader-configuratie conflicteren. Kies vanaf het begin van de installatie de operationele standaard firmwaremodus.
Stap 4: Taal, tijd en toetsenbord
Kies de systeemtaal rekening houdend met de taal die het beheerteam gebruikt voor logboeken en automatisering. De tijdzone Asia/Seoul en UTC voor de hardwareklok van de server worden aanbevolen; controleer na de installatie de synchronisatie via chrony.
Stap 5: Rocky Linux installatiedoelschijf en LVM
Beginners kunnen starten met automatische partitionering en LVM. Voor servers waar logboeken, containers en gegevens zich concentreren in /var, is het echter raadzaam om afzonderlijke logische volumes te ontwerpen voor capaciteitsuitbreiding en foutisolatie. Een UEFI-systeem vereist een EFI-systeempartitie.
- EFI-systeempartitie: opslag voor opstartbestanden
- /boot: kernel en initramfs, zorg voor voldoende vrije ruimte
- LVM-root: uitbreidbaar tijdens gebruik
- /var of gegevensvolume: gescheiden op basis van servicekenmerken
- Swap: bepaald op basis van geheugen- en dumppolitiek
- LUKS-versleuteling: te gebruiken in combinatie met procedures voor sleutelherstel bij risico op diefstal van fysieke schijven
Stap 6: Netwerk en hostnaam
Voer bij een statisch IP-adres het adres, het voorvoegsel, de gateway en de DNS in en activeer deze direct. Zorg dat de hostnaam overeenkomt met de DNS forward/reverse-regels en het organisatiebeleid. Houd bij externe servers de console beschikbaar voor het geval van onjuiste netwerkinstellingen.
ip -br address
ip route
getent hosts repo.rockylinux.org
hostnamectl status
nmcli connection show --active
Stap 7: Beheerdersaccount en authenticatie
Maak een persoonlijk beheerdersaccount aan en voeg dit toe aan de wheel-groep. Vergrendel het root-account of beveilig het met een sterk, afzonderlijk wachtwoord en pas wachtwoordbeperkingen pas toe nadat de SSH-aanmelding met openbare sleutel is geverifieerd.
id opsadmin
sudo -l -U opsadmin
getent group wheel
# Controleer succesvolle login met publieke sleutel eerst in een aparte sessie
ssh -o PreferredAuthentications=publickey opsadmin@server.example.com
sudo sshd -t
Stap 8: Softwareselectie
Gebruik Minimal Install als basis voor servers en voeg alleen de benodigde pakketten toe. Maak onderscheid tussen beheerwerkstations die een GUI vereisen en servers, en installeer ontwikkeltools of foutopsporingspakketten alleen als daar een concreet doel voor is.
Stap 9: Eerste update na installatie van Rocky Linux 9.8
cat /etc/rocky-release
uname -r
sudo dnf repolist --enabled
sudo dnf upgrade --refresh -y
sudo dnf check
sudo reboot
Start opnieuw op nadat de kernel en kernbibliotheken zijn bijgewerkt. Controleer na het opnieuw opstarten de versie, de actieve kernel en eventuele mislukte eenheden om te bevestigen dat de update daadwerkelijk is toegepast.
Stap 10: SELinux, firewall en tijdsynchronisatie
getenforce
sudo sestatus
sudo firewall-cmd --state
sudo firewall-cmd --list-all
systemctl is-active chronyd
chronyc tracking
timedatectl status
Schakel SELinux niet uit en deactiveer de firewall niet volledig voor probleemoplossing. Controleer de weigeringslogboeken en de benodigde poorten en los problemen op met beleidsregels en serviceregels met een minimaal bereik.
Voeg alleen de noodzakelijke services toe aan de firewall
sudo firewall-cmd --get-active-zones
sudo firewall-cmd --permanent --add-service=https
sudo firewall-cmd --reload
sudo firewall-cmd --list-all
Stap 11: Basisbeveiliging voor SSH
sudo install -d -m 0755 /etc/ssh/sshd_config.d
sudo tee /etc/ssh/sshd_config.d/20-hardening.conf >/dev/null <<'CONF'
PermitRootLogin no
PubkeyAuthentication yes
PasswordAuthentication no
KbdInteractiveAuthentication no
MaxAuthTries 4
CONF
sudo sshd -t
sudo sshd -T | grep -E '^(permitrootlogin|passwordauthentication|kbdinteractiveauthentication) '
sudo systemctl reload sshd
Controleer of het inloggen met een publieke sleutel slaagt vanaf een andere terminal en behoud toegang tot de console voordat u het inloggen met een wachtwoord uitschakelt. Als uw organisatie gebruikmaakt van centrale authenticatie of MFA, dient u die beleidsregels als prioriteit te hanteren.
Stap 12: Validatie van status en logs
sudo systemctl --failed --no-pager
sudo journalctl -p err -b --no-pager
sudo ss -lntup
df -hT
df -i
findmnt
sudo dnf check
sudo rpm -Va | sudo tee /root/rpm-verify-baseline.txt >/dev/null
Archivering van installatiegeschiedenis en automatiseringsmateriaal
De door Anaconda gegenereerde Kickstart-bestanden kunnen account-hashes of opslaginformatie bevatten. Bewaar deze zodanig dat ze alleen leesbaar zijn voor beheerders en beheer een versie van de sjabloon waaruit geheime gegevens zijn verwijderd, om deze als basis te gebruiken voor toekomstige installaties.
sudo install -d -m 0700 /root/install-baseline
sudo cp -a /root/anaconda-ks.cfg /root/install-baseline/
sudo chmod 0600 /root/install-baseline/anaconda-ks.cfg
sudo rpm -qa --qf '%{NAME}|%{VERSION}-%{RELEASE}|%{ARCH}\n' | sort | sudo tee /root/install-baseline/packages.txt >/dev/null
sudo find /root/install-baseline -maxdepth 1 -type f -exec sha256sum {} \;
Officiële bronnen en gerelateerde artikelen
- Officiële Rocky Linux-versies en ondersteuningscycli
- Officiële Rocky Linux-installatiehandleiding
- Officiële RHEL 9-documentatie voor standaardinstallatie
- Handleiding voor onbeheerde PXE Kickstart-installatie
- Diagnose van schijf- en inode-tekorten in Linux
Samenvatting van de Rocky Linux-installatie
De criteria voor voltooiing omvatten de officiële ISO en checksum-verificatie, UEFI-opstart, correcte schijfselectie, minimale pakketten, een persoonlijk beheerdersaccount en beveiligingsverificatie na de installatie. Start na het installeren van het besturingssysteem opnieuw op met de nieuwste pakketten en kernel, en controleer SELinux, de firewall, tijdsynchronisatie, logs en de actieve services.