Rocky Linux 설치. 이 가이드는 Rocky Linux 9.8 ISO를 검증하고 UEFI로 부팅한 뒤 저장소, 네트워크, 관리자 계정과 보안 기본값을 설정하는 순서로 진행합니다. 초보자도 따라 할 수 있도록 설치 전 백업부터 첫 업데이트와 서비스 점검까지 한 흐름으로 정리했습니다.

운영 서버라면 최신 버전이라는 이유만으로 바로 배포하지 말고 애플리케이션 지원 조합을 확인하십시오. Rocky Linux 공식 버전 표에서 현재 릴리스와 지원 종료일을 확인하고, 가상 머신에서 같은 설치 절차를 먼저 재현하는 것이 안전합니다.

Rocky Linux 설치 절차: ISO 검증, UEFI 부팅, 스토리지·네트워크, 설치 후 보안 점검
공식 ISO 확인부터 SELinux·방화벽·시간 동기화 검증까지 이어지는 9.8 배포 흐름

설치 전 준비 사항

준비 항목 권장 기준 주의
설치 미디어 공식 Rocky Linux 9.8 ISO 체크섬·서명 확인
펌웨어 UEFI, 가능하면 Secure Boot Legacy/UEFI 혼용 금지
디스크 백업 확인 후 대상 식별 잘못된 디스크 초기화 주의
네트워크 IP·DNS·게이트웨이·NTP 준비 원격 서버는 콘솔 확보
계정 개인 관리자 + sudo 공유 root 로그인 지양

1단계: Rocky Linux 설치 ISO와 체크섬 받기

curl --fail --location --remote-name   https://download.rockylinux.org/pub/rocky/9/isos/x86_64/Rocky-9.8-x86_64-minimal.iso
curl --fail --location --remote-name   https://download.rockylinux.org/pub/rocky/9/isos/x86_64/CHECKSUM

sha256sum Rocky-9.8-x86_64-minimal.iso
grep 'Rocky-9.8-x86_64-minimal.iso' CHECKSUM

설치 미디어는 공식 미러에서 받고, 브라우저 다운로드가 끝났다는 표시만 믿지 말고 SHA-256 값을 비교합니다. 가능한 환경에서는 Rocky Linux 공식 서명 키로 CHECKSUM 서명도 확인하십시오.

Rocky 서명 키 확인

curl --fail --location --remote-name   https://download.rockylinux.org/pub/rocky/RPM-GPG-KEY-Rocky-9
gpg --show-keys --with-fingerprint RPM-GPG-KEY-Rocky-9

# 공식 사이트에 게시된 지문과 사람이 직접 대조한 뒤 가져오기
gpg --import RPM-GPG-KEY-Rocky-9

2단계: Rocky Linux 설치 부팅 USB 만들기

Windows에서는 Fedora Media Writer 또는 Rufus처럼 검증된 도구를 사용합니다. Linux의 dd는 출력 디스크를 잘못 지정하면 즉시 데이터가 삭제되므로 모델·크기·마운트 상태를 확인한 뒤 진행하십시오.

lsblk -o NAME,PATH,SIZE,MODEL,TRAN,FSTYPE,MOUNTPOINTS
sudo umount /dev/sdX? 2>/dev/null || true

# /dev/sdX를 실제 USB 전체 디스크로 확인한 뒤에만 실행
sudo dd if=Rocky-9.8-x86_64-minimal.iso of=/dev/sdX   bs=4M status=progress conv=fsync
sync
sudo eject /dev/sdX
/dev/sdX는 예시입니다. 파티션이 아닌 USB 전체 디스크를 정확히 확인하지 못했다면 dd를 실행하지 마십시오. 기존 데이터의 백업도 먼저 확인합니다.

3단계: Rocky Linux 설치 UEFI 부팅

  1. 서버의 원격 콘솔 또는 로컬 화면을 확보합니다.
  2. 펌웨어에서 UEFI 부팅 모드를 선택합니다.
  3. 가능하면 Secure Boot를 유지합니다.
  4. USB의 UEFI 항목을 선택합니다.
  5. Test this media & Install을 선택해 미디어 오류를 먼저 검사합니다.

Legacy BIOS로 설치한 디스크를 나중에 UEFI로 바꾸면 부팅 파티션과 부트로더 구성이 맞지 않을 수 있습니다. 설치 시점부터 운영 표준 펌웨어 모드를 고정하십시오.

4단계: 언어·시간·키보드

관리 팀이 로그와 자동화에서 사용할 언어를 고려해 시스템 언어를 선택합니다. 시간대는 Asia/Seoul, 서버 하드웨어 시계는 UTC를 권장하며 설치 후 chrony 동기화를 확인합니다.

5단계: Rocky Linux 설치 대상 디스크와 LVM

초보자는 자동 파티셔닝과 LVM으로 시작할 수 있습니다. 다만 /var에 로그·컨테이너·데이터가 집중되는 서버는 용량 증가와 장애 격리를 고려해 별도 논리 볼륨을 설계합니다. UEFI 시스템에는 EFI System Partition이 필요합니다.

  • EFI System Partition: 부트 파일 저장
  • /boot: 커널과 initramfs, 여유 공간 확보
  • LVM 루트: 운영 중 확장 가능
  • /var 또는 데이터 볼륨: 서비스 특성에 따라 분리
  • Swap: 메모리·덤프 정책에 맞게 결정
  • LUKS 암호화: 물리 디스크 탈취 위험이 있을 때 키 복구 절차와 함께 사용

6단계: 네트워크와 호스트 이름

고정 IP가 필요하면 주소, 프리픽스, 게이트웨이, DNS를 입력하고 즉시 활성화합니다. 호스트 이름은 DNS 정방향·역방향과 조직 규칙을 맞춥니다. 원격 서버는 잘못된 네트워크 설정에 대비해 콘솔을 유지하십시오.

ip -br address
ip route
getent hosts repo.rockylinux.org
hostnamectl status
nmcli connection show --active

7단계: 관리자 계정과 인증

개인 관리자 계정을 만들고 wheel 그룹을 부여합니다. root 계정은 잠그거나 강한 별도 비밀번호로 보호하며, SSH 공개 키 로그인을 확인한 뒤에만 비밀번호 로그인 제한을 적용합니다.

id opsadmin
sudo -l -U opsadmin
getent group wheel

# 공개 키 로그인 성공을 별도 세션에서 먼저 확인
ssh -o PreferredAuthentications=publickey opsadmin@server.example.com
sudo sshd -t

8단계: 소프트웨어 선택

서버는 Minimal Install을 기본으로 하고 필요한 패키지만 추가합니다. GUI가 필요한 관리 워크스테이션과 서버를 구분하고, 개발 도구 모음이나 디버깅 패키지는 실제 용도가 있을 때만 설치합니다.

9단계: Rocky Linux 9.8 설치 후 첫 업데이트

cat /etc/rocky-release
uname -r
sudo dnf repolist --enabled
sudo dnf upgrade --refresh -y
sudo dnf check
sudo reboot

커널과 핵심 라이브러리가 갱신되면 재부팅합니다. 재부팅 뒤 버전과 활성 커널, 실패한 유닛을 다시 확인해야 업데이트가 실제로 적용되었는지 알 수 있습니다.

10단계: SELinux·방화벽·시간 동기화

getenforce
sudo sestatus
sudo firewall-cmd --state
sudo firewall-cmd --list-all
systemctl is-active chronyd
chronyc tracking
timedatectl status
문제 해결을 위해 SELinux를 끄거나 방화벽 전체를 비활성화하지 마십시오. 거부 로그와 필요한 포트를 확인하고 최소 범위의 정책·서비스 규칙으로 해결합니다.

필요한 서비스만 방화벽에 추가

sudo firewall-cmd --get-active-zones
sudo firewall-cmd --permanent --add-service=https
sudo firewall-cmd --reload
sudo firewall-cmd --list-all

11단계: SSH 기본 보안

sudo install -d -m 0755 /etc/ssh/sshd_config.d
sudo tee /etc/ssh/sshd_config.d/20-hardening.conf >/dev/null <<'CONF'
PermitRootLogin no
PubkeyAuthentication yes
PasswordAuthentication no
MaxAuthTries 4
CONF

sudo sshd -t
sudo systemctl reload sshd
비밀번호 로그인을 끄기 전에 다른 터미널에서 공개 키 로그인이 성공하는지 확인하고 콘솔 접근을 유지하십시오. 조직이 중앙 인증이나 MFA를 사용한다면 해당 정책을 우선합니다.

12단계: 상태와 로그 검증

sudo systemctl --failed --no-pager
sudo journalctl -p err -b --no-pager
sudo ss -lntup
df -hT
df -i
findmnt
sudo dnf check
sudo rpm -Va > /root/rpm-verify-baseline.txt

설치 기록과 자동화 자료 보관

Anaconda가 생성한 Kickstart 기록에는 계정 해시나 스토리지 정보가 포함될 수 있습니다. 관리자만 읽을 수 있도록 보관하고, 비밀을 제거한 템플릿을 버전 관리해 다음 설치의 기준으로 사용합니다.

sudo install -d -m 0700 /root/install-baseline
sudo cp -a /root/anaconda-ks.cfg /root/install-baseline/
sudo chmod 0600 /root/install-baseline/anaconda-ks.cfg
sudo rpm -qa --qf '%{NAME}|%{VERSION}-%{RELEASE}|%{ARCH}\n'   | sort | sudo tee /root/install-baseline/packages.txt >/dev/null
sudo sha256sum /root/install-baseline/*

공식 자료와 관련 글

Rocky Linux 설치 요약

완료 기준은 공식 ISO와 체크섬 확인, UEFI 부팅, 정확한 디스크 선택, 최소 패키지, 개인 관리자 계정과 설치 후 보안 검증입니다. 운영체제를 설치한 뒤 최신 패키지와 커널로 재부팅하고 SELinux, 방화벽, 시간 동기화, 로그와 실제 서비스를 확인하십시오.