三亩地 三亩地SAN MU DI · CODE DIARY
ARTICLE DETAIL

日记详情

真实记录编程学习的某一天,欢迎挑你感兴趣的翻一翻。

RHCSA认证实战:Linux运维核心技能与避坑指南

RHCSA认证实战:Linux运维核心技能与避坑指南

1. RHCSA认证与实战价值解析

红帽认证系统管理员(RHCSA)是Linux领域最具含金量的初级认证之一,我当年备考时曾把实验室的CentOS系统玩崩过三次。这个认证最硬核的特点在于:全程实操考试,没有选择题,考官会直接给你一台出故障的服务器,要求在3小时内完成12-15个实际运维任务。结课综合作业正是模拟这种真实场景的终极考验。

2. 典型作业任务拆解

2.1 文件系统管理实战

考试常出现这样的场景:"/home分区突然爆满,但找不到大文件"。我教学生用组合命令:

find /home -type f -size +100M -exec ls -lh {} + | sort -k5 -rh

这个命令链的玄机在于:

  • -exec参数实现find与ls的管道传递
  • sort -k5 -rh按第五列(文件大小)逆序排列
  • -type f避免统计目录本身大小

关键细节:/var/log/journal目录常是隐藏的磁盘杀手,用journalctl --vacuum-size=200M限制日志体积

2.2 LVM存储方案设计

去年有学员在作业中遇到经典需求:将3块1T硬盘组成可扩容的存储池。我们这样实现:

pvcreate /dev/sd[b-d]1 vgcreate vg_data /dev/sd[b-d]1 lvcreate -L 1.5T -n lv_www vg_data mkfs.xfs /dev/vg_data/lv_www

这里有个血泪教训:PE大小一定要在vgcreate时用-s参数指定(默认4MB),否则后期扩展会遇到对齐问题。

3. 安全加固核心要点

3.1 SELinux策略调试

当Apache无法访问自定义目录时,别急着setenforce 0!正确的处理姿势:

ausearch -m avc -ts recent | audit2allow -M mypolicy semodule -i mypolicy.pp

我曾用这个方法解决了samba共享难题,关键是:

  1. 通过ausearch抓取实时拒绝日志
  2. audit2allow生成自定义策略模块
  3. 永久生效(比chcon优雅得多)

3.2 防火墙高级配置

考试特别爱考端口转发,比如将80请求转到内部8080:

firewall-cmd --add-forward-port=port=80:proto=tcp:toport=8080 firewall-cmd --runtime-to-permanent

注意两个易错点:

  • 必须同时开启ip_forward(sysctl net.ipv4.ip_forward=1)
  • NAT规则要写在firewalld的direct规则里

4. 故障排查实战手册

4.1 系统启动修复

当遇到grub rescue>提示时,我用这个流程救回过无数系统:

ls # 确认分区结构 set prefix=(hd0,msdos1)/boot/grub2 insmod normal normal

进入系统后立即执行grub2-install /dev/sda。有个冷知识:UEFI系统还要额外挂载EFI分区到/boot/efi。

4.2 性能瓶颈定位

去年有台服务器CPU持续100%,用这个组合拳定位:

top -c # 看进程命令详情 perf top -g # 查热点函数 strace -p <PID> # 跟踪系统调用

最终发现是cron里有个find命令没限制搜索深度。建议所有find命令都加上-maxdepth参数。

5. 自动化运维技巧

5.1 批量用户管理

用这个模板快速创建20个培训账号:

for i in {01..20}; do useradd -G training user$i echo "P@ss$i" | passwd --stdin user$i chage -d 0 user$i done

注意三个安全实践:

  1. 初始密码强制修改(chage -d 0)
  2. 密码通过stdin传递避免history记录
  3. 用户加入次级组而非直接给sudo权限

5.2 Kickstart自动化部署

这是我验证过的精简版ks.cfg关键片段:

%post --nochroot #!/bin/sh cp /run/install/repo/custom.rpm /mnt/sysimage/root/ %end %post yum localinstall -y /root/custom.rpm sed -i 's/SELINUX=enforcing/SELINUX=permissive/' /etc/selinux/config %end

这个配置实现了:

  • 安装阶段拷贝自定义软件包
  • 首次启动时自动安装
  • 宽松的SELinux策略(适合实验环境)

6. 备考建议与避坑指南

  1. 时间分配策略:先做配分高的题目(通常LVM和防火墙各占15%)
  2. 救命命令lab reset可以重考试环境(但会扣分)
  3. 考场技巧:用systemctl restart <服务>测试配置时,一定要先systemctl enable <服务>
  4. 文档速查:考试环境已预装RHEL文档,按F1调出(但别依赖这个)

有个学员的真实案例:在配置LDAP认证时,忘记用authconfig --test验证参数,结果考试结束前5分钟才发现拼写错误。建议所有认证类配置都要立即用getent passwd <testuser>验证。

← 返回列表