#/bin/bash
# 设置时区并同步时间
ln -s /usr/share/zoneinfo/Asia/Shanghai /etc/localtime
if ! crontab -l |grep ntpdate &>/dev/null ; then
(echo "* 1 * * * ntpdate time.windows.com >/dev/null 2>&1";crontab -l)
|crontab
fi
# 禁用selinux
sed -i '/SELINUX/{s/permissive/disabled/}' /etc/selinux/config
# 关闭防火墙
if egrep "7.[0-9]" /etc/redhat-release &>/dev/null; then
systemctl stop firewalld
systemctl disable firewalld
elif egrep "6.[0-9]" /etc/redhat-release &>/dev/null; then
service iptables stop
chkconfig iptables off
fi
# 历史命令显示操作时间
if ! grep HISTTIMEFORMAT /etc/bashrc; then
echo 'export HISTTIMEFORMAT="%F %T `whoami` "' >> /etc/bashrc
fi
# SSH超时时间
if ! grep "TMOUT=600" /etc/profile &>/dev/null; then
echo "export TMOUT=600" >> /etc/profile
fi
# 禁止root远程登录
sed -i 's/#PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config
# 禁止定时任务向发送邮件
sed -i 's/^MAILTO=root/MAILTO=""/' /etc/crontab
# 设置最大打开文件数
if ! grep "* soft nofile 65535" /etc/security/limits.conf &>/dev/null; then
cat >> /etc/security/limits.conf << EOF
* soft nofile 65535
* hard nofile 65535
EOF
fi
# 系统内核优化
cat >> /etc/sysctl.conf << EOF
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_tw_buckets = 20480
net.ipv4.tcp_max_syn_backlog = 20480
net.core.netdev_max_backlog = 262144
net.ipv4.tcp_fin_timeout = 20
EOF
# 减少SWAP使用
echo "0" > /proc/sys/vm/swappiness
# 安装系统性能分析工具及其他
yum install gcc make autoconf vim sysstat net-tools iostat if
这个脚本是一个系统初始化脚本,用于配置和优化 Linux 系统的一些常见设置。现在让我们详细解释一下每个部分的功能和作用:
设置时区并同步时间
ln -s /usr/share/zoneinfo/Asia/Shanghai /etc/localtime
if ! crontab -l | grep ntpdate &>/dev/null ; then
(echo "* 1 * * * ntpdate time.windows.com >/dev/null 2>&1"; crontab -l) | crontab
fi
- 将系统时区设置为亚洲/上海。
- 如果当前的 crontab 中没有关于 ntpdate 的定时任务,则添加一个任务,每天凌晨 1 点使用 ntpdate 命令从 time.windows.com 同步时间。
禁用 SELinux
sed -i '/SELINUX/{s/permissive/disabled/}' /etc/selinux/config
- 修改
/etc/selinux/config
文件,将 SELINUX 参数的值从 permissive 修改为 disabled,以完全禁用 SELinux。
关闭防火墙
if egrep "7.[0-9]" /etc/redhat-release &>/dev/null; then
systemctl stop firewalld
systemctl disable firewalld
elif egrep "6.[0-9]" /etc/redhat-release &>/dev/null; then
service iptables stop
chkconfig iptables off
fi
- 根据当前系统版本,停止并禁用防火墙服务。
历史命令显示操作时间
if ! grep HISTTIMEFORMAT /etc/bashrc; then
echo 'export HISTTIMEFORMAT="%F %T `whoami` "' >> /etc/bashrc
fi
- 如果
/etc/bashrc
文件中不存在 HISTTIMEFORMAT 配置,则添加该配置,使历史命令记录显示时间戳和执行命令的用户名。
SSH 超时时间
if ! grep "TMOUT=600" /etc/profile &>/dev/null; then
echo "export TMOUT=600" >> /etc/profile
fi
- 如果
/etc/profile
文件中不存在 TMOUT 变量设置,则设置 SSH 连接的超时时间为 600 秒。
禁止 root 远程登录
sed -i 's/#PermitRootLogin yes/PermitRootLogin no/' /etc/ssh/sshd_config
- 修改
/etc/ssh/sshd_config
文件,将 PermitRootLogin 参数的值从 yes 修改为 no,禁止 root 用户通过 SSH 远程登录。
禁止定时任务向发送邮件
sed -i 's/^MAILTO=root/MAILTO=""/' /etc/crontab
- 修改
/etc/crontab
文件,将 MAILTO 参数的值设为空,禁止定时任务向 root 用户发送邮件。
设置最大打开文件数
if ! grep "* soft nofile 65535" /etc/security/limits.conf &>/dev/null; then
cat >> /etc/security/limits.conf << EOF
* soft nofile 65535
* hard nofile 65535
EOF
fi
- 如果
/etc/security/limits.conf
文件中不存在关于文件打开数的配置,则添加 soft 和 hard 两个参数的最大打开文件数限制为 65535。
系统内核优化
cat >> /etc/sysctl.conf << EOF
net.ipv4.tcp_syncookies = 1
net.ipv4.tcp_max_tw_buckets = 20480
net.ipv4.tcp_max_syn_backlog = 20480
net.core.netdev_max_backlog = 262144
net.ipv4.tcp_fin_timeout = 20
EOF
- 将一些网络相关的内核参数写入
/etc/sysctl.conf
文件,进行系统网络性能优化。
减少 SWAP 使用
echo "0" > /proc/sys/vm/swappiness
- 将系统的 SWAP 使用调整为最低,即不主动使用 SWAP 分区。
安装系统性能分析工具及其他
yum install gcc make autoconf vim sysstat net-tools iostat if
- 使用 yum 命令安装一些系统性能分析工具和其他必要的软件包,包括 gcc、make、autoconf、vim、sysstat、net-tools 等。
整个脚本的目的是自动化系统初始化和优化过程,以提高系统的安全性和性能。