CentOS 配置的核心是“最小化安装 + 按需加固 + 持续监控”
无论你是搭建个人博客还是企业生产环境,CentOS 的系统配置都不该是“装完即用”。真正稳定、安全的 CentOS 配置方案,应当从减少攻击面开始,再逐步加入业务所需的组件,最后通过日志与监控形成闭环,本文基于多年运维实践,给出可直接落地的配置流程,并融入酷番云服务器环境下的真实优化经验。
初始配置:从源头控制风险
系统更新与基础仓库
- 安装完成后第一件事:
yum update -y,确保内核和核心库为最新稳定版。 - 建议额外启用 EPEL 仓库:
yum install epel-release -y,很多常用工具(如 htop、iftop)都依赖它。 - 不要随意添加第三方未知源,否则依赖冲突和安全隐患会成倍增加。
创建普通用户并禁用 root 远程登录
- root 直接 SSH 登录是生产环境的大忌,执行
adduser ops && passwd ops,然后用usermod -aG wheel ops赋予 sudo 权限。 - 修改
/etc/ssh/sshd_config:将PermitRootLogin改为no,PasswordAuthentication建议改为no(若使用密钥登录)。 - 修改后务必执行
systemctl reload sshd验证配置无误再断开当前连接。
防火墙与 SELinux 的正确处理
- 默认 firewalld 建议保留并启用:
systemctl enable --now firewalld,只放行业务端口,80/443,其他一律拒绝。 - SELinux 不要轻易关闭,如果业务确实不兼容,可先执行
setenforce 0临时测试,并在中明确记录原因,但生产环境强烈建议保持 enforcing,酷番云上许多高防实例,开启 SELinux 后能有效遏制提权类攻击。
/etc/selinux/config
性能与安全加固:让配置更抗打
内核参数优化(常见瓶颈)
在 /etc/sysctl.conf 中追加以下经验值:
# 提高文件句柄和连接数 fs.file-max = 1000000 net.ipv4.tcp_max_syn_backlog = 8192 net.core.somaxconn = 65535 # 开启 TCP BBR 拥塞控制 net.core.default_qdisc = fq net.ipv4.tcp_congestion_control = bbr
执行 sysctl -p 生效。BBR 对高延迟链路效果明显,在酷番云香港或海外节点上,启用后下载速度可提升 30% 以上。
登录安全:两步验证与失败锁定
- 安装
fail2ban:yum install fail2ban -y,配置/etc/fail2ban/jail.local监控 SSH 端口,10 分钟内 5 次失败即封禁 1 小时,这是目前性价比最高的防爆破方案。 - 密钥登录 + 禁止密码登录 是底线,生成密钥时使用
ed25519算法,安全性优于 RSA。
重要文件权限收紧
/etc/passwd、/etc/shadow、/etc/sudoers的权限保持不变,但重点检查网站目录和脚本文件的属主与权限。/var/www/html应属nginx:nginx,目录 755、文件 644,避免使用 777。
应用部署与资源管理:配置不是越“多”越好
只装需要的服务
很多用户习惯“全家桶”式安装 LNMP,但额外服务意味着额外风险,建议按需安装,比如只跑 PHP 业务就无需安装 MySQL 的调试组件,用

systemctl list-units --type=service --state=running 定期审查正在运行的服务,关闭不用的如 postfix、abrtd。
日志切割与自动清理
- 安装
logrotate,默认配置已覆盖主要日志,重点自定义/etc/logrotate.d/nginx,建议daily轮转,保留 7 天,并开启compress。 - 日志是排障的依据,不要为了省空间而直接删除,可用
journalctl --vacuum-size=200M限制 systemd 日志大小。
快照与备份策略(酷番云经验案例)
在酷番云控制台,我们建议用户在每次重大配置更改前创建云硬盘快照,曾有一位客户修改防火墙规则后误将 SSH 端口封禁,通过回滚快照 3 分钟内恢复业务,对于核心数据库,配合云备份功能设置每日凌晨自动备份,保留最近 7 份。备份不是可选项,而是配置的一部分。
监控与持续优化:配置完成只是开始
基础监控三件套
- 安装
net-tools、sysstat、lsof:用于查看流量、CPU、打开文件。 - 使用
sar命令记录历史负载,lsof -i:80查看端口连接来源。通过监控发现异常流量和慢查询,比事后排查更高效。
定期执行配置审计
每月执行一次:
yum check-update
grep ^PermitRootLogin /etc/ssh/sshd_config
ss -lntp
将输出与上月比对。配置审计能发现“静默漂移”,比如某次手动操作改了权限导致服务异常。

与云平台监控打通
酷番云控制台提供基础 CPU、内存、带宽监控,建议开启“磁盘 IO 告警”和“TCP 连接数告警”,当业务突增或恶意攻击时,能第一时间收到短信通知,由于底层虚拟化优化到位,即使在突发流量下,CPU 软中断占比也远低于同配置其他云厂商。
相关问答模块
CentOS 配置时防火墙和 SELinux 可以同时关闭吗?
不建议,防火墙和 SELinux 分别防护网络层和进程层,关闭后系统几乎裸奔,如果你实在遇到兼容性问题,可先关闭防火墙测试,但 SELinux 保持 enforcing,并通过 ausearch -m avc 查看具体拒绝原因,针对性放行,而不是整体关闭,在酷番云上,我们处理过的案例中有超过 60% 的 SELinux 问题都是因为文件上下文标签错误,执行 restorecon -Rv /var/www/html 即可解决。
配置完 CentOS 后,如何快速确认系统是否安全?
从四个维度快速自检:
- 看 SSH:
sshd -T输出中permitrootlogin是否为no,passwordauthentication是否为no。 - 看端口:
ss -lntp对比业务白名单,是否存在未知监听端口。 - 看登录记录:
last -20检查是否有异常 IP。 - 看更新:
yum list updates确认没有过期的重要安全补丁。
如果你在配置过程中遇到任何报错,或对某个参数有不同见解,欢迎在评论区留言。你的实际经验可能帮到更多人比如你曾因某个配置失误而踩坑,不妨分享出来,我们一起讨论更优解法,关注我,持续获取 Linux 运维与云服务器实战干货。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/792551.html


评论列表(5条)
读了这篇文章,我深有感触。作者对执行的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!
这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于执行的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!
这篇文章的内容非常有价值,我从中学习到了很多新的知识和观点。作者的写作风格简洁明了,却又不失深度,让人读起来很舒服。特别是执行部分,给了我很多新的思路。感谢分享这么好的内容!
@brave500:这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于执行的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!
这篇文章的内容非常有价值,我从中学习到了很多新的知识和观点。作者的写作风格简洁明了,却又不失深度,让人读起来很舒服。特别是执行部分,给了我很多新的思路。感谢分享这么好的内容!