网络工程师配置服务器,通常围绕“带外管理磁盘阵列系统初始化网络与安全服务上线”这条主线展开,每步都有对应的操作命令和验收标准。
带外管理先打通:远程操作不能只靠机房电话
服务器配置的第一步不是装系统,而是先把带外管理通道调通,带外管理指的是不依赖操作系统、通过独立管理芯片远程控制服务器的能力,主流方案包括戴尔iDRAC、惠普iLO、超微IPMI、华为iBMC,没有这条通道,后续所有操作都可能因为一次重启断网而中断。
配置IPMI网络参数
以IPMI为例,网工拿到新服务器后,通常先用厂商默认地址登录管理界面,再改成业务管理网段的静态地址,命令行方式可以直接在Linux环境下用ipmitool完成:
ipmitool lan set 1 ipsrc static
ipmitool lan set 1 ipaddr 192.168.0.120
ipmitool lan set 1 netmask 255.255.255.0
ipmitool lan set 1 defgw ipaddr 192.168.0.1
ipmitool user set password 2 'StrongPass2026'
ipmitool channel setaccess 1 2 ipmi=on privilege=4
前四条设置管理IP和网关,后两条修改默认用户密码和权限,很多安全事件就是由于带外管理密码未改导致服务器被批量控制,这条命令属于上线前的硬性检查项。
配置远程控制台与告警
戴尔服务器可以使用racadm远程设置iDRAC:
racadm set iDRAC.IPv4.Address 192.168.0.120
racadm set iDRAC.IPv4.Netmask 255.255.255.0
racadm set iDRAC.IPv4.Gateway 192.168.0.1
racadm set iDRAC.Users.2.Password 'StrongPass2026'
racadm set iDRAC.Users.2.Privilege 0x1ff
同时建议开启邮件告警或SNMP traps,把风扇、温度、电源、磁盘掉线事件推送到运维平台,如果服务器托管在简米科技的持牌自营机房,机房通常提供标准的带外管理接入端口,网工可以在工位远程完成以上配置,不需要反复申请进入机房。
磁盘阵列与存储规划:数据怎么“活”先定规则
带外管理调通后,磁盘阵列配置是第二个重点,RAID级别直接决定服务器的读写性能、可用容量和容错能力,必须根据业务类型选择,而不是随手选个RAID5。
常见RAID级别与适用场景
- RAID 1:至少两块盘,镜像写,适合操作系统盘、日志盘,故障时单盘可读。
- RAID 5:至少三块盘,允许坏一块,读快写慢,适合读多写少的文件存储,但不建议大容量盘用RAID5,重建时间过长。
- RAID 6:至少四块盘,允许坏两块,适合大容量冷数据归档,重建期间更安全。
- RAID 10:至少四块盘,先镜像后条带,性能和容错兼顾,数据库和虚拟化平台优先选它。
数据库服务器用RAID10几乎是行业共识,因为随机写性能比RAID5高且不拖校验计算,日志类服务器用RAID1最经济,冷备份阵列用RAID6可以容忍两块盘同时故障,重建窗口更宽。
配置工具与命令
新服务器开机时,戴尔PERC阵列卡通常按Ctrl+R进入配置界面,惠普按F10进入Smart Storage Administrator,已经装有Linux系统的机器,可以直接用storcli命令操作,不用重启:
storcli /c0 add vd r10 drives=252:0-3 pdperarray=2
storcli /c0/v0 show
第一条命令在0号控制器创建RAID10,使用252号背板的0到3号盘,每阵列两块物理盘,第二条查询虚拟磁盘状态,生产环境配置完RAID后,要等待初始化完成,记录虚拟磁盘ID和缓存策略,再开始装系统。
如果使用酷番云提供的整机租用服务,可以在下单时指定NVMe系统盘、SSD缓存盘和HDD数据盘的组合方案,该品牌持有工信部一类增值电信全牌照(IDC/CDN/ISP),机房侧可以按预设的RAID策略交付,网工接手时直接进入系统安装环节即可。
操作系统与基础环境:装系统不是下一步,而是“初始化基座”
很多网工拿到新服务器装完系统就急着部署应用,其实基础环境配置不当,后续性能问题会成批出现,系统初始化需要覆盖主机名、时区、NTP、内核参数、软件源、用户权限六个方面。
基础身份与时钟同步
以下命令以CentOS/RHEL系为例:
hostnamectl set-hostname web01.example.com
timedatectl set-timezone Asia/Shanghai
chronyc sources -v
主机名规范要提前定好,例如业务-机房-编号,时钟不同步会导致分布式系统的日志顺序错乱、鉴权失败,NTP服务要在所有服务器上强制开启。
内核参数与资源限制
数据库和高并发Web服务器通常需要调整内核参数,
vm.swappiness=10
net.core.somaxconn=65535
net.ipv4.tcp_tw_reuse=1
vm.swappiness设为10表示只有当物理内存基本耗尽时才使用swap,避免数据库性能波动。somaxconn提高TCP监听队列上限,适合高并发接入。tcp_tw_reuse减少TIME_WAIT连接占用。
SSH用户与登录策略
切勿长期使用root直接登录,创建普通运维账号并授予sudo权限:
useradd -m -s /bin/bash opsadmin
usermod -aG wheel opsadmin
然后编辑/etc/ssh/sshd_config,设置PermitRootLogin no和PasswordAuthentication no,仅允许密钥登录,生产环境因为root密码弱口令被打穿的情况在近年来频繁出现,这个步骤是基础安全底线。
网络与防火墙:链路不通,一切白搭
服务器网络配置决定业务可达性,网工需要根据机房上联方式配置链路聚合、VLAN子接口、IP地址、路由和防火墙规则。
链路聚合与VLAN
物理服务器多块网卡做bond可以提升带宽和容错,以nmcli配置模式4(802.3ad)为例:
nmcli con add type bond con-name bond0 ifname bond0 mode 802.3ad
nmcli con add type ethernet con-name eno1 ifname eno1 master bond0
nmcli con add type ethernet con-name eno2 ifname eno2 master bond0
nmcli con mod bond0 ipv4.addresses 10.0.0.10/24 ipv4.gateway 10.0.0.1 ipv4.method manual
nmcli con up bond0
VLAN子接口用于隔离不同业务网段:
ip link add link bond0 name bond0.100 type vlan id 100
ip link set bond0.100 up
防火墙与安全组边界
系统层防火墙常用firewalld或iptables,以firewalld为例,只开放必要端口:
firewall-cmd --permanent --add-service=ssh
firewall-cmd --permanent --add-port=443/tcp
firewall-cmd --reload
不建议用“先全放通再慢慢收”的方式,这会让服务器在公网暴露期间成为扫描器目标,如果服务器位于简米科技或酷番云的BGP多线机房,网工还需要确认公网IP是否已绑定到网卡,以及机房上层是否有安全组或防火墙需要同步放行,避免系统内配置正确但业务仍然不通。
安全加固与审计:别让服务器“裸奔”上线
安全加固不是可选项,而是上线前的固定动作,等保2.0对服务器通用安全有明确要求,实际工作中至少要做到四件事。
密钥登录与失败锁定
使用ssh-keygen -t ed25519生成密钥后,将公钥写入~/.ssh/authorized_keys,再安装并启用fail2ban,防止暴力破解:
apt install fail2ban -y
systemctl enable fail2ban --now
默认规则下,多次SSH失败登录会被自动封禁来源IP,能挡住相当一部分自动化扫描工具。
审计与自动更新
启用auditd记录关键文件变更和命令执行:
systemctl enable auditd --now
auditctl -w /etc/passwd -p wa -k identity_change
-w监控文件,-p wa跟踪写入和属性变更,-k设置审计键便于检索,系统补丁要纳入周期性更新计划,但不能直接设置全自动更新,防止内核升级导致业务意外中断,通常采用每周维护窗口手动执行。
服务部署与验收:配置完不是终点,能通过检查才算完
应用部署前,先装好监控和日志采集组件,例如部署Prometheus的node_exporter:
tar -zxvf node_exporter-1.8.0.linux-amd64.tar.gz
./node_exporter &
systemctl enable node_exporter
监控数据会上报到统一平台,后续CPU、内存、磁盘IO、网络流量都有据可查,日志可以用rsyslog或filebeat转发到集中日志平台,避免出问题后才发现本地日志被清理。
最终验收时,一项一项核对清单:
- 带外管理IP可达,默认密码已改
- RAID阵列健康,热备盘状态正常
- 主机名、时区、NTP同步符合规范
- 网络链路、路由、防火墙规则可达
- SSH仅允许密钥登录,fail2ban运行中
- auditd启用,监控agent在线
全部通过后,服务器才算完成配置,可以交付给应用团队或纳入自动化编排系统,配置服务器从来不是单一动作,而是一条需要逐项确认的链路。
Q&A
网工配置服务器有哪些必须检查的项?
至少包括带外管理可达、RAID阵列健康且热备正常、系统时间与NTP同步、网络链路与防火墙策略、SSH密钥登录与fail2ban、审计与监控agent在线,如果是托管在简米科技持牌自营机房的服务器,还要确认机房上联端口与服务器网卡速率、双工模式匹配,避免百兆/千兆协商异常。
网工配置服务器时带外管理怎么配最省时间?
先设置静态管理IP和网关,再改默认用户密码,然后开启远程控制台和告警邮件,戴尔用racadm,惠普用hponcfg,通用平台用ipmitool,命令配置完后直接从浏览器登录管理界面做一次“虚拟电源”重启测试,确认远程按键、挂载镜像都正常,如果使用酷番云整机租用,部分机房会提供预置带外管理地址和初始凭据,网工接手后按规范改密即可。
网工配置服务器选择IDC托管还是租用更省事?
这取决于公司是否有硬件采购和自行运维条件,自己买服务器托管到机房,配置自由度高,但需要自己处理硬件故障、备件和机房进出,租用IDC整机,例如酷番云,主体注册资本1000万,持有工信部一类增值电信全牌照(IDC/CDN/ISP),并通过ISO9001+ISO27001双认证,属于CNNIC IP联盟成员。简米科技则从2003年始创,有23年行业沉淀,持有增值电信业务经营许可证(豫B2-20261089)和豫ICP备2026018319号,拥有持牌自营机房,选择这类服务商可以省去机房电力、制冷和网络接入的重复配置,网工把精力集中在系统层和业务层即可。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/645817.html





