Linux 系統管理:系統管理員完整指南

最後更新: 14一月2026
  • Linux 在伺服器領域以其穩定性、安全性和靈活性脫穎而出,使其成為關鍵基礎架構的理想基礎。
  • 有效的管理需要掌握使用者、權限、網路、服務、安全性、監控和備份等方面的知識。
  • systemd、Cockpit、Glances、Resti 或 Lynis 等工具有助於高階管理和系統加固。
  • 接受系統和網路方面的專門培訓,可以為從事 Linux 管理員、DevOps 或網路安全專家等職業創造機會。

Linux系統管理

Linux系統管理已成為任何現代IT部門的關鍵任務。無論是小型VPS伺服器或是擁有數百台機器的大型資料中心,總是有人在幕後確保系統的穩定性、安全性和效能。

如果您每天都使用終端,或剛開始接觸伺服器,本指南將為您提供完整的路線圖:從使用者和群組管理、網路設定和服務,到監控、RHEL 中的 Web 控制台,以及成為合格的 Linux 系統管理員需要掌握的概念。如果您需要更多命令,請查看我們關於掌握終端的技巧和快捷鍵

什麼是Linux?管理Linux又包含哪些內容?

Linux 是一款開源作業系統,其核心由 Linus Torvalds 於 1991 年創建。如今,它已無所不在:網路伺服器、超級電腦、路由器、安卓手機、雲端容器等等。它在企業環境中廣受歡迎,源自於其穩定性、安全性和靈活性,使其成為關鍵基礎設施的首選。

當我們談到Linux系統管理時,我們指的是確保系統持續、快速、安全地運作所需的所有任務。這包括從磁碟和檔案系統的初始安裝和分割區,到配置服務、加強安全防護、監控資源以及解決不可避免的各種問題。

Linux 系統管理員負責確保伺服器可用性、備份功能正常、使用者體驗流暢,並防止局部故障演變成大範圍宕機。在專注於 Linux 的主機代管公司中,這些專業人員負責搭建基礎架構、配置網路、管理硬件,並解決從簡單的 Web 服務問題到複雜的虛擬化遷移等各種問題。

Linux管理員的主要職責

Linux 系統管理員的日常工作種類繁多,但通常都圍繞著一些從一開始就應該明確的基本職責。

  • 系統安裝和配置發行版選擇(Ubuntu、Debian、RHEL、CentOS Stream、Rocky 等) 更佳的佈局,保障您的安全分區、軟體包安裝、systemd 配置和基本服務。
  • 使用者和權限管理:帳戶建立和刪除、群組指派、檔案權限控制、使用強密碼,以及在大型環境中與 LDAP 或 IdM 等目錄服務整合。
  • 服務和守護程式管理使用以下工具啟動、停止、重新啟動和監控諸如 Web 伺服器、資料庫、DNS、電子郵件、檔案服務等服務: systemctl.
  • 系統安全性防火牆配置、修補程式管理、SELinux 或 AppArmor 的使用、安全審計以及加固最佳實踐的應用。
  • 監控和效能:監控 CPU、記憶體、磁碟和網路使用情況,偵測瓶頸,監控進程並規劃資源擴展。
  • 備份與恢復:備份策略的設計、加密複製工具的使用、復原測試、以及這些任務的自動化。
  • 自動化和腳本建立 shell 腳本並使用計劃任務 cron 或使用編排工具來減少人工操作和錯誤。
  • 遠程管理:透過 SSH、Web 控制台(如 Cockpit)和其他集中式管理解決方案存取伺服器,這些解決方案通常整合到雲端。

Linux 中的使用者和群組管理

Linux 是一個多用戶系統,其中每個帳戶都有明確定義的角色。管理的核心在於理解管理員使用者與其他普通帳戶之間的區別,以及使用者群組及其相關個人資料的作用。

在任何 Linux 系統中,你都會找到一個名為「特權帳戶」的帳戶。 超級使用者帳戶擁有進行任何更改的權限:修改核心配置、刪除系統檔案、建立或刪除使用者、管理服務等等。正因為這種無限的權限,建議僅在絕對必要時才使用此帳戶,其餘時間使用普通使用者帳戶。 sudo 用於特定任務。

標準用戶帳戶是指那些 最終用戶使用 或者係統服務需要這些帳戶才能正常運作。這些帳戶預設沒有管理員權限,因此無法變更全域設定或輕易破壞系統。若要授予受控權限,需要使用授權使用者清單。 /etc/sudoers 或放在包含的檔案中,這樣就不必與多人共用 root 密碼,從而避免重大風險。

Linux 中的群組用於將使用者分組,並簡化檔案、目錄和資源的權限分配。每個使用者都有一個主群組,並且可以屬於一個或多個輔助群組。通常,主群組的名稱與使用者名稱相同,並且預設與該使用者建立的檔案關聯。

主群組決定使用者產生的檔案預設分配到哪個群組,而輔助群組則允許… 頒發額外許可證 存取共享目錄、運行特定服務或使用設備。系統已預先定義了某些功能的群組(例如: sudo, adm, www-data等等),管理員決定如何將它們組合起來。

使用者和群組的基本文件和命令

主要帳戶和群組資訊儲存在純文字檔案中,系統會持續讀取這些檔案。 /etc/passwd 定義使用者、其 UID、主 GID、主目錄和啟動 shell,而 /etc/group 它收集群組、群組 ID 和成員清單。該文件用於提高密碼安全性。 /etc/shadow只有 root 用戶才能訪問,其中儲存了哈希值和過期資料。

  二進制數位系統:未來機器的通用語言

要管理帳戶和群組,需要掌握一些特定的工具。以下是執行基本任務最常用的指令:

命令 主要功能
useradd 創建一個新賬戶 系統中的用戶,包括其 UID、主目錄和關聯的 shell。
userdel 刪除用戶 (可選)您的主目錄和相關文件。
passwd 設定或更改密碼 管理現有使用者並管理其過期時間。
groupadd 創建一個新組 並為其分配一個群組標識符(GID)。
groupdel 刪除群組 當不再需要或已用完時。
whoami 顯示目前用戶 您登入終端機所使用的設備。

更高級的配置是建立在這些基礎之上的,例如使用 LDAP 或 IdM 目錄服務 透過諸如以下模組集中管理使用者和群組身份驗證 nsswitch 以及 PAM,以便同一組憑證可以在組織內的多個 Linux 伺服器上使用。

Linux 中的網路設定和連接

Linux 的一個優點是,它允許您透過終端輕鬆配置網絡,既可以檢查當前配置,也可以修改 IP 位址、遮罩、網關,或透過幾個命令診斷連接問題。

要查看 TCP/IP 網路的設定方式,我們可以使用 經典工具ifconfig (在仍然可用的系統上)或更現代的命令,例如 ip addr輸出結果顯示介面及其關聯的 IP 位址(欄位)。 INET)、網路掩碼,以及視情況而定的廣播、介面狀態等參數。

ifconfig eth0 192.168.1.100 netmask 255.255.255.0 broadcast 192.168.1.255

在這個例子中, eth0 它是網路介面 我們據此採取行動;我們建立一個 IP 位址、一個 /24 子網路遮罩和一個廣播位址。在較新的系統中,趨勢是使用 ip 對於這項任務來說,概念是一樣的:將位址靜態分配給對應的介面。

在 Linux 系統中,檢查與其他機器的連接性最基本的工具是 ping 命令。 ping 指令會向目標機器發送 ICMP 封包,並顯示回應時間。一個典型的例子是:

ping 127.0.0.1

結果顯示是否有回應、資料包大小和延遲。 TTL (生存時間)欄位反映了封包的最大存活時間:TTL 值越低,表示封包經過的躍點數越多。現代系統中常見的初始值通常為 64 或 128。

要分析連接和端口,可以使用諸如此類的工具。 netstat (越來越被…取代) ss),這允許 查看活動連接、統計資訊和路由 網路。透過其不同的選項,管理員可以查看監聽連接埠、已建立的連線、每個介面的流量或路由表。

netstat 選項 描述
netstat -a 它會顯示所有連接和連接埠。無論它們處於啟動狀態還是待機狀態。
netstat -e 教授統計學 介面的傳入和傳出資料包。
netstat -f 顯示完全限定域名 而不僅僅是 IP 位址。
netstat -n 顯示數字位址和連接埠無需解析名稱。
netstat -o 包含流程標識符 與每個連接相關聯。
netstat -p X 依協定篩選 具體協議(TCP、UDP、tcpv6、tcpv4 等)。
netstat -q 監聽埠和非監聽埠列表 與系統連接。
netstat -s 按協議分組統計 進行更詳細的分析。
netstat -r 顯示路由表 現行系統。
netstat -t 過濾 TCP 連線可用於檢查下載或活動會話。
netstat -x 它提供有關 NetworkDirect 連接的資訊。在那些使用它們的環境中。

在更廣泛的網路管理框架內,Linux 管理員必須了解子網路、網路遮罩、路由和名稱解析等概念,以及管理 DNS、DHCP 或代理伺服器等服務(當它們是基礎架構的一部分時)。

資源和過程監控

當伺服器運作緩慢或出現異常行為時,首先需要了解發生了什麼。 Linux 提供了一系列實用程序,用於即時監控 CPU、記憶體、磁碟和網路使用情況,並識別哪些進程消耗的資源最多。

經典工具,例如 top 及其增強型替代方案 htop 顯示一個 系統的動態視圖:平均負載、總記憶體和可用記憶體、交換空間使用情況、按 CPU 或 RAM 消耗排序的進程列表等。透過這些接口,可以向進程發送訊號(例如,終止已掛起的進程)或變更其優先權。

為了獲得更全面的視圖,可以使用Glances等實用程序,它們可以在單一螢幕上顯示 CPU、記憶體、磁碟、網路、進程和服務的狀態,甚至允許您透過 Web 介面遠端監控多台伺服器。它可以透過類似以下的軟體包輕鬆安裝:

sudo apt install glances

當需要更專業的方法時,可以使用以下工具: ps,這允許 列出活動行程 包含詳細資訊:進程 ID (PID)、使用者、CPU 和記憶體使用情況、執行時間、完整命令等。常見的模式是將以下資訊組合起來使用: psgrep 按特定進程篩選,並在系統運行的所有進程中快速找到它。

在生產和高性能環境中,可以運用更高級的監控解決方案,這些解決方案能夠收集歷史指標、生成圖表和發送警報:Prometheus、Grafana 等系統或提供集中式儀表板的集成,使您能夠觀察性能隨時間的變化,並在用戶注意到問題之前預測問題。

Linux 中的服務、systemd 和管理

Linux 伺服器的許多神奇之處都在於其後台服務(也稱為守護程序。這些程式不顯示圖形介面,通常也不直接與使用者交互,但它們提供諸如提供網頁服務、管理資料庫、處理電子郵件以及透過網路共享檔案等功能。

  如何在 Windows 11 中逐步增加字體大小

在大多數現代發行版中,啟動和服務管理由systemd負責。此啟動系統控制伺服器啟動時啟動哪些服務、如何管理它們的依賴關係以及如何監控它們以確保它們保持活動狀態或在發生故障時重新啟動。

很多 基本命令 有關 systemctl 每位管理員都應該知道以下內容:

  • 啟動服務: systemctl start nombre_servicio例如,啟動一個 Web 伺服器。
  • 停止服務: systemctl stop nombre_servicio如果需要進行維護或因偵測到問題而停止運作。
  • 重啟服務: systemctl restart nombre_servicio配置更改後非常有用。
  • 康普羅巴爾國家: systemctl status nombre_servicio它會顯示該程式是否處於活動狀態、最近的錯誤以及相關日誌。
  • 啟動時啟用: systemctl enable nombre_servicio這樣守護程式就可以隨系統自動啟動。
  • 啟動時禁用: systemctl disable nombre_servicio如果我們不再希望它自動啟動。

在診斷特定服務正在使用的連接埠時,您可以採用以下方法: ss這是現代的替代方案 netstat一個典型的命令是:

ss -tulpn | grep nombre_servicio

這將列出與目標服務關聯的正在監聽的 TCP 和 UDP 套接字以及進程 ID (PID)。這可以快速確認,例如,Web 伺服器是否確實正在監聽連接埠 80 或 443,以及是否存在與其他進程的衝突。

Linux 安全:原則與工具

一名合格的Linux系統管理員絕不能忽視安全性系統的每一層——使用者、服務、網路、應用程式——都必須遵循最小權限原則進行配置,以最大限度地減少攻擊面。

從根本上講,這包括使用強密碼、仔細管理檔案權限(使用者、群組和其他使用者的讀取、寫入和執行權限)、限制使用 SSH 金鑰進行遠端存取、停用直接 root 登入以及限制允許連線的來源。

此外,以下機制 防火牆 (例如, firewalld o iptables)控制哪些連接埠開放、入侵偵測系統、敏感資料加密,以及在許多商業環境中,使用 SELinux 或 AppArmor 來強制執行存取控制,從而使漏洞難以被利用。

為了定期進行安全審計,可以使用Lynis等工具掃描系統並產生報告,其中包含改進配置的具體建議。安裝後,通常需要執行類似這樣的命令:

sudo apt install lynis
sudo lynis audit system

每次更新和修補程式都會修復系統存在的缺陷和漏洞,這些缺陷和漏洞可能成為攻擊者的入口點。忽視看似微不足道的漏洞是不可取的:許多嚴重的安全事件都源自於被忽略的粗心細節。

備份和服務連續性

如果沒有周全的備份策略,任何管理員都無法高枕無憂。備份的作用在於保護關鍵資料免受硬體故障、人為錯誤、勒索軟體攻擊或各種災難的影響。

制定完善的備份計畫意味著要決定備份哪些資料、備份頻率、儲存位置以及如何驗證資料的完整性。通常的做法是將本地備份與外部或雲端儲存結合,並使用加密技術來保護傳輸中和靜態儲存的資訊。

Restic等現代工具提供了一種強大的解決方案,用於創建加密、壓縮且高效的備份,並支援多種目標位置:從本機磁碟到 S3 等服務或外部供應商的儲存。安裝通常非常簡單:

sudo apt install restic

除了建立備份之外,定期測試復原流程也同樣重要,以確保在出現問題時,資料能夠順利復原。許多管理員會將部分測試復原納入日常維護任務中。

RHEL 8 中的 Web 控制台:使用 Cockpit 進行圖形化管理

雖然 Linux 中幾乎所有安裝後任務都可以透過終端機完成,但像 Red Hat Enterprise Linux 8 這樣的系統也具有基於 Cockpit 的基於Web 的管理控制台,旨在方便管理和監控本機系統和網路中的其他伺服器。

此 Web 控制台使用與命令列相同的系統 API,因此在終端機中所做的任何變更都會立即反映在 Web 介面中,反之亦然。可執行的任務包括服務管理、日誌監控查看效能圖表以及基本的網路、使用者和儲存配置。

要使用它,需要 啟用服務 cockpit.socket它會啟動一個 Web 伺服器。許多 RHEL 8 Cockpit 安裝包中都預先安裝了該程序,但如果沒有,只需安裝該軟體包即可。 cockpit 然後啟用套接字。如果您使用的是自訂防火牆,則需要 firewalld必須新增該服務。 cockpit 開啟連接埠 9090 並允許其他電腦存取。

可透過網頁瀏覽器存取控制台,只需輸入伺服器位址和對應的連接埠即可。要進行身份驗證,您可以使用以下方式: 相同的系統使用者憑證這要歸功於位於此處的特定 PAM 堆疊 /etc/pam.d/cockpit如果您的使用者擁有權限 sudo可以選擇對特權任務重複使用密碼的選項,這樣就可以從介面安裝軟體或設定 SELinux。

在與身分識別管理 (IdM) 網域整合的環境中,如果網域已配置為支援此功能,控制台也可以接受一次性密碼 (OTP) 作為第二重驗證因素。這增強了基於 Web 的伺服器管理存取。

除了重新啟動或關閉系統、設定時區或與 NTP 伺服器同步時間等基本任務外,Web 控制台還允許您將伺服器加入身分識別管理 (IdM) 網域、監控效能以及檢視系統日誌。您可以停用諸如同步多執行緒 (SMT)之類的硬體功能來緩解某些 CPU 漏洞(例如 L1TF、MDS),但請注意,這可能會導致效能下降。

  充分利用手機功能的安卓最佳技巧

高級控制台設定由以下位置管理: /etc/cockpit/cockpit.conf編輯此文件可以讓你啟用例如以下功能: 登入前的法律聲明 (這在會提醒使用者註意系統授權使用的組織和公司中非常常見)或設定會話過期時間,以便在一段時間不活動後介面自動關閉。修改此文件後,需要重新啟動 Web 控制台服務才能使變更生效。

Linux 伺服器的類型和應用程式場景

當我們談到 Linux 伺服器時,指的不僅僅是實體安裝在資料中心的機器;它還包括雲端伺服器、虛擬專用伺服器 (VPS)、容器和虛擬化環境。它們都具有一個共同的特點:運行基於 Linux 核心的作業系統變體,並且旨在支援企業級高要求應用。

在實際應用程式中,我們會用到各種伺服器,例如用於託管網站和應用程式的網路伺服器、資料庫伺服器、郵件伺服器、檔案伺服器、驗證伺服器等等。選擇合適的Linux伺服器類型取決於其預期用途、效能要求、可擴展性需求以及可用預算。

最常見的選擇之一是雲端伺服器,它具有極高的靈活性、按需付費的定價模式,並且可以從任何有網路連線的地方存取。對於需要動態擴展或縮減資源的專案來說,雲端伺服器尤其受歡迎。

另一方面,專用實體伺服器需要更大的投資,但它們可以最大限度地發揮硬體效能,並讓您對系統擁有完全的控制權。對於工作負載非常密集或需要嚴格隔離特定服務的場景,它們是常見的選擇。

介於兩者之間的是VPS 或虛擬伺服器,它們在成本、效能和靈活性之間實現了有趣的平衡,是公司和專案邁出構建更高級基礎設施第一步的常見選擇。

讓 Linux 更上一層樓的實用工具

除了每個管理員都知道的經典命令之外,Linux 生態系統還提供了一系列不太常用的工具,這些工具可以大大簡化系統管理員的工作,並提高安全性、效能和自動化程度。

我們之前已經提到過 Glances,它可以簡潔地監控各種系統資源,以及 Restic,它可以進行加密備份。除此之外,Cockpit工具可讓您透過直覺的 Web 介面管理伺服器,它支援多台機器,並且可以在 Red Hat、Debian 和 Ubuntu 等發行版上使用。它可以透過類似這樣的命令進行安裝和啟用:

sudo apt install cockpit
sudo systemctl enable --now cockpit

在深度分析領域, bpftrace 它利用核心的 BPF 基礎架構來執行 進階調試和效能分析:無需像舊工具那樣高昂的成本,即可檢查系統呼叫、研究進程或網路流量。 strace o tcpdump它對於需要即時查看核心內部運行情況的管理員和開發人員來說尤其有用。

此外,對於初學者,強烈建議使用結構化的培訓材料,例如旨在從基本用戶成長為高級管理員的書籍,其中解釋了從文件和進程管理命令到集成防火牆、本地網絡配置,甚至取證和攻擊性安全工具的所有內容。

Linux 管理培訓和職業機會

如果你的目標是成為專業的 Linux 系統管理員,那麼最直接的途徑之一就是參加與電腦和網路相關的職業訓練課程。

諸如網路電腦系統管理(ASIR)職業培訓(FP)或多平台應用開發(DAM)職業培訓(FP)等課程,能夠提供紮實的基礎知識:作業系統、網路、服務、安全和程式設計。這些正是許多公司在尋找專注於Linux的系統或DevOps專業人員時所需要的技能。

Linux 系統管理員的職業機會包括科技公司、主機代管服務商、電信公司、銀行、IT 顧問公司、公共部門和新創公司等。最常見的職位包括系統管理員、網路工程師、網路安全專家、DevOps 工程師和雲端基礎設施經理。

在託管服務等領域,經驗豐富的系統團隊負責建立和管理完整的基礎設施:從網路規劃和選擇連接供應商,到解決硬體和軟體問題,再到在虛擬化平台之間遷移(例如,從 VMware 遷移到 Proxmox),以及數十台或數百台 Linux 伺服器的日常運作。

隨著經驗的增長,許多管理員最終會領導涉及虛擬化、大規模自動化、容器部署或高可用性架構設計的複雜項目,而 Linux 始終是其中的核心部分。

精通Linux 系統管理需要瞭解系統的基礎架構(使用者、流程、權限、網路、檔案系統)以及更高層次的服務、安全性、監控、備份和編排。憑藉合適的工具、周密的安全策略和紮實的培訓,您可以管理從簡單的伺服器到複雜的分散式基礎設施,保持控制、降低風險,並確保即使出現故障,系統也能持續運作。

如何編輯 hosts-7 文件
相關文章:
如何編輯 Hosts 檔案:Windows、Mac 和 Linux 完整指南