版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
项目一Linux服务器安全运维一、问答题1.Linux系统中删除无用默认用户、用户组的核心安全原理是什么?举例写出删除adm用户、adm用户组的命令,以及禁止nagios用户登录的命令。答案:(1)安全原理:系统内账号数量越多,可被黑客利用的攻击入口越多,闲置账号会增大入侵风险,因此无用账号/用户组需清理;无登录需求的系统账号需关闭登录权限。(2)删除adm用户命令:userdeladm(3)删除adm用户组命令:groupdeladm(4)禁止nagios登录命令:usermod-s/sbin/nologinnagios2.Telnet远程登录存在什么致命安全缺陷?SSH相比Telnet有哪些安全优势?并写出sshd_config中两项核心安全配置(禁止root远程登录、修改默认22端口)。答案:(1)Telnet缺陷:传输账号、密码、数据均为明文,极易被抓包窃取。(2)SSH安全优势:基于加密传输数据;支持密钥认证;可防范IP、DNS欺骗;传输数据会压缩,提升传输效率。(3)sshd_config安全配置:(4)禁止root远程登录:PermitRootLoginno(4)修改SSH默认端口:Port自定义端口号(非22)3.chattr命令的i属性和a属性分别作用是什么?哪些核心系统文件建议设置i属性,哪些日志文件适合设置a属性?哪些目录不能使用chattr锁定?答案:属性作用:i(immutable):文件不可修改、删除、重命名、追加,root也无权限操作;a(append):仅允许向文件追加内容,不能删除、覆盖原有数据。推荐设置i属性文件:/etc/passwd、/etc/shadow、/etc/sudoers、/etc/hosts、/bin、/sbin等系统核心目录与账户配置文件。推荐设置a属性文件:/var/log/messages、/var/log/wtmp等系统日志。不可锁定目录:/(根目录)、/dev、/tmp、/var,锁定后系统无法正常读写、运行。4.Rootkit分为哪两类?两者入侵原理、隐蔽性有什么区别?分别列举一款对应的检测工具。答案:分类:文件级别(用户态)Rootkit、内核级别Rootkit。区别:文件级别Rootkit:替换login、ps、netstat等系统二进制文件,植入后门;可通过校验文件完整性发现,隐蔽性较弱。内核级别Rootkit:篡改系统内核,劫持系统调用,不修改磁盘文件;常规命令、文件校验工具无法检测,隐蔽性更强,危害更大。检测工具:文件级Rootkit检测:Chkrootkit;通用Rootkit检测:RKHunter(同时支持两种Rootkit检测)。5.服务器遭受黑客攻击后,标准处理流程分为哪7个步骤?发现可疑登录用户后,锁定用户并强制下线的操作流程是什么?答案:(1)7步处理流程切断服务器网络,阻断持续攻击,保护内网其他主机;分析系统日志、进程、端口,定位攻击源;排查入侵途径与漏洞根源;备份业务数据,排查数据内是否携带恶意程序;重装操作系统(彻底清除底层后门、Rootkit);修复系统、应用程序漏洞;导入干净备份数据,重启服务并恢复网络。(2)可疑用户处置流程使用who命令查看在线登录用户、终端、进程信息;使用passwd-l用户名锁定可疑账号,禁止其再次登录;通过ps-ef|grep终端号获取该用户登录进程PID;执行kill-9PID强制终止用户会话,立刻下线攻击者。项目二Linux网络安全运维一、问答题1.iftop和ntop/ntopng在监控范围上有什么核心区别?写出iftop指定监控网卡em1、同时显示端口信息的完整命令。答案:(1)核心区别:iftop仅监控单个网络接口的流量;ntop/ntopng监控整个局域网/全网的所有主机流量。(2)完整命令:iftop-iem1-P。问题:ntopng相比旧版ntop做了哪些优化改进?启动ntopng服务前必须先启动哪个服务,该服务的作用是什么?答案:(1).ntopng优化点:去除冗余功能,新增实时流量图形展示、IP流量矩阵、HTML5动态页面、历史流量分析;降低CPU与内存资源消耗,采用Redis时序存储统计数据。(2)前置服务:redis;作用:为ntopng提供键值存储,持久化保存网络流量时序统计信息。题目33.iPerf分为客户端和服务端两种运行模式,分别写出启动TCP服务端、UDP客户端(指定带宽100M、测试时长20秒、每5秒输出一次报告)的命令;TCP和UDP测试分别重点关注什么指标?答案:(1)启动TCP服务端:iperf3-s(2)UDP客户端完整命令:iperf3-c目标IP-u-b100M-t20-i5(3)TCP测试重点:网络带宽、吞吐量、重传次数;(4)UDP测试重点:网络抖动(延时)、数据包丢包率。4.Nmap四大核心基础功能是什么?写出仅探测网段存活主机(不扫描端口)、全面扫描主机(含端口、版本、操作系统、路由跟踪)的两条命令参数格式。答案:(1)四大核心功能:主机发现、端口扫描、应用程序及版本侦测、操作系统及版本侦测。(2)仅探测存活主机:nmap-sn网段/IP(3)全面扫描主机:nmap-T4-A-v目标IP5.Nmap端口扫描会将端口分为6种状态,请写出open、filtered、open|filtered三种状态的含义;同时简述-sS、-sU两个扫描参数的作用。答案:(1)端口状态含义open:端口处于开放状态;filtered:端口被防火墙/ACL屏蔽,无法判定真实状态;open|filtered:无法确定端口是开放还是被屏蔽。(2)参数作用-sS:TCP半开SYN扫描,默认TCP扫描方式;-sU:对目标主机进行UDP端口扫描。项目三Linux数据安全运维一、问答题1.iftop与ntop/ntopng在流量监控范围上存在怎样的核心差异,同时写出监控em1网卡并展示端口信息的iftop完整执行命令。答案:iftop工具的监控对象仅为服务器单独一块网络接口,只能查看该单网卡的进出流量交互情况,而ntop以及迭代升级后的ntopng监控维度是完整局域网或全网环境,能够统计网段内所有主机之间的交互流量,二者监控覆盖范围存在本质区别,想要指定监控em1网卡且同时展示通信端口信息,需要执行的完整命令是iftop-iem1-P。2.新版ntopng对比旧版ntop完成了哪些优化升级,启动ntopng服务前需要预先运行什么服务,该服务承担什么工作?答案:ntopng删减了ntop内部冗余无用的功能模块,新增实时流量动态图表、IP流量矩阵视图、基于HTML5的可视化页面与历史流量回溯分析能力,同时大幅降低运行时CPU和内存资源占用,采用Redis数据库以时间序列的形式存储所有流量统计数据,在启动ntopng服务之前必须提前启动redis服务,该服务作为键值存储数据库,专门用于持久化存储ntopng采集到的时序流量统计数据,支撑页面实时展示与历史数据查询。3.iPerf工具分为客户端与服务端两种运行模式,请写出TCP服务端启动命令和指定带宽100M、测试时长20秒、每5秒输出一次报告的UDP客户端测试命令,并说明TCP、UDP网络测试各自需要重点关注的性能指标。答案:iPerf测试TCP网络性能时,在服务器设备执行iperf3-s即可开启监听服务,客户端执行iperf3-c目标IP-u-b100M-t20-i5能够完成指定参数的UDP性能测试,TCP协议面向可靠连接,测试过程核心关注网络带宽、整体吞吐量以及数据包重传次数,以此判断链路传输稳定性,UDP属于无连接协议,不存在重传机制,测试重点为传输抖动也就是延时,还有数据包整体丢包率,用来评估流媒体类业务承载能力。4.Nmap工具包含哪四项核心基础功能?同时写出只检测网段存活主机不执行端口扫描、对目标主机开展完整综合扫描的两类标准命令格式。答案:Nmap整套工具的四大核心基础功能依次为主机发现、端口扫描、应用程序及版本侦测、操作系统及版本侦测,仅探测网段内在线存活主机、不扫描任何端口的命令为nmap-sn网段/IP地址,能够一次性完成端口扫描、服务版本识别、操作系统识别、路由跟踪的全量综合扫描命令为nmap-T4-A-v目标主机IP。5.Nmap端口扫描会划分六种端口状态,请解释open、filtered、open|filtered三种状态代表的含义,同时说明-sS和-sU两个扫描参数对应的扫描模式。答案:open代表目标主机对应端口处于开放监听状态,能够正常接收外部连接请求,filtered代表端口被防火墙、访问控制列表等安全设备拦截屏蔽,工具无法获取端口真实运行状态,open|filtered代表扫描报文无法得到有效回应,无法区分端口是开放还是被拦截;参数-sS代表TCP半开SYN扫描,也是Nmap默认使用的TCP端口扫描方式,参数-sU代表针对目标主机发起UDP端口扫描,用于探测UDP协议开放端口。项目四Linux系统运维故障排查思路一、问答题1.处理各类Linux系统故障通用完整工作思路是什么,各类日志在故障排查中起到怎样的支撑作用?答案:处理Linux系统故障时首先要完整记录系统或程序输出的错误提示信息,这些信息是定位故障最直观的线索,不能直接忽略;若提示信息只能展现表面现象,就需要分别查看系统/var/log目录下的系统日志和业务应用专属日志,结合两类日志综合分析故障细节;之后结合报错、日志、系统运行环境完成故障根源定位,最后针对问题根源实施对应的修复操作,而系统日志完整记录了内核、登录、服务、网络、权限校验等全时段运行事件,程序日志记录应用自身运行报错与交互数据,二者能够还原故障发生全过程,帮助运维人员挖掘表层报错背后的深层诱因,是故障分析核心依据。2.简述Linux系统从开机到进入用户操作界面的四大核心启动阶段,同时说明systemd多用户文本目标态、图形目标态分别对应传统SystemV的哪个运行级别?答案:Linux开机启动前四大阶段依次为BIOS引导阶段、引导装载程序GRUB2阶段、内核启动阶段、systemd初始化阶段,BIOS负责上电自检并按启动顺序读取磁盘MBR,GRUB2识别磁盘分区与文件系统、加载内核镜像到内存,内核完成解压、挂载内存根文件系统rootfs并加载initramfs,最后将控制权移交systemd;systemd中的multi-user.target多用户无图形界面目标态对应传统init的3级运行级别,graphical.target图形多用户目标态对应传统init的5级运行级别,服务器系统默认default.target链接至multi-user.target,桌面系统则默认链接graphical.target。3.MBR损坏会出现哪些典型故障现象,日常如何提前备份MBR,无备份时借助救援模式重建MBR的完整操作逻辑是什么?答案:MBR损坏后常见故障表现有系统无法找到引导程序、开机启动流程直接中断、无法加载操作系统内核、BIOS跳转磁盘引导后屏幕无任何输出,日常系统正常状态下可使用ddif=/dev/sdaof=/root/mbr.bkbs=1count=512命令备份磁盘前512字节MBR数据,且备份文件不能存放在故障磁盘内避免丢失;无MBR备份时需使用系统安装U盘或光盘进入CentOS救援模式,选择读写挂载本地系统后执行chroot切换至本机磁盘根环境,再执行grub2-install/dev/sda命令重新向磁盘主引导扇区安装GRUB程序完成MBR重建,重建完成重启主机即可恢复系统引导功能。4.系统意外断电造成文件系统损坏无法自动挂载启动时会出现什么提示,对应的完整修复操作流程是什么?答案:系统非正常断电引发文件系统不一致后,开机自检磁盘环节会提示对应分区存在文件系统错误,强制触发手动校验并自动进入维护单用户shell,要求输入root密码进行修复;修复时先按提示输入root管理员密码进入维护环境,使用umount命令卸载故障分区防止修复过程写入损坏数据,再根据文件系统类型执行对应fsck修复指令,如ext4文件系统使用fsck.ext4-y/dev/故障分区自动确认修复项,修复过程中无法找回的文件会存入分区lost+found目录,修复完成后重新挂载分区并重启服务器,系统即可正常完成挂载启动。5.Linux网络故障遵循由内到外的排查顺序,完整梳理逐层排查的流程,同时举例说明路由配置错误导致外网无法访问的解决方式。答案:排查Linux网络故障需要从底层硬件向外逐层检测,首先检查网线、交换机、网卡等物理硬件是否完好,接着确认网卡驱动加载、IP地址、路由表配置是否正常,随后校验/etc/resolv.conf与hosts域名解析配置,再使用telnet、systemctl等工具确认目标业务服务端口与服务进程正常运行,之后排查iptables防火墙规则和SELinux访问控制策略是否拦截流量,最后通过ping测试本机、局域网主机、网关判断内网连通性;若双网卡服务器默认路由绑定在内网网卡导致外网无法SSH访问,先执行iproutedeletedefault删除错误默认路由,再通过iprouteadddefaultvia外网网关dev外网网卡添加正确对外默认路由,路由表更新后外网流量就能正常转发,远程访问即可恢复。项目五Linux系统故障排查案例实战一、问答题1.root执行su切换oracle普通用户提示权限拒绝,排查完用户家目录、su命令、共享库、SELinux、磁盘空间均无异常,最终故障根源是什么,对应的修复命令与故障原理是什么?答案:该故障的根本原因是系统根目录/权限被误修改为666,正常情况下根目录权限应为755,Linux系统中所有文件、目录访问操作都依托根目录的执行权限,根目录缺失执行权限后,系统无法正常遍历/home/oracle用户目录,即便用户自身目录权限正确,也会出现su切换用户权限不足的报错,执行chmod755/命令修正根目录权限后,就能正常使用su命令切换普通用户。2.磁盘阵列分区出现Read-onlyfilesystem只读模式,网站无法新建目录,完整说明故障成因、分步排查与修复操作流程。答案:当文件系统发生数据块不一致、磁盘硬件异常等致命错误时,ext3/ext4日志文件系统为保护数据完整性会自动将分区转为只读模式,禁止一切写入操作,首先需确认网站程序无代码问题,通过mkdir测试验证分区只读状态,随后使用fuser-m定位占用该分区的进程并停止对应服务,执行umount卸载故障磁盘分区,再根据文件系统类型执行fsck工具自动修复分区错误,修复完成后重新挂载分区,即可恢复文件读写功能,无法修复的文件会存放在分区lost+found目录内。3.简述Linux系统Argumentlisttoolong报错产生的底层原因,同时列举四种可行的解决办法并说明各自优缺点。答案:该报错是Linux内核对命令行传递参数总长度设置了上限,可通过getconfARG_MAX查看阈值,批量操作海量文件时通配符会一次性生成超长参数列表,超出限制就会触发报错;第一种方法拆分通配符分段删除文件,操作简单但需要手动拆分文件范围,文件种类繁杂时效率低;第二种方法使用find搭配-exec执行删除,简洁通用,缺点是海量文件场景遍历耗时较长;第三种方法编写Shell循环脚本遍历删除,逻辑直观,适合固定目录长期清理使用;第四种修改内核MAX_ARG_PAGES参数并重新编译内核,能够永久解决限制,但操作复杂,仅适合具备内核编译经验的高级运维人员。4.磁盘物理空间充足但无法新建文件,简述inode耗尽故障的原理、典型诱因与标准处理步骤。答案:Linux格式化磁盘时会划分数据存储区与inode索引区,inode用于存放文件元数据且总数提前固定,每创建一个文件就占用一个inode,当inode全部耗尽后,即便磁盘还有空余存储空间,系统也没有索引记录新文件信息,因此无法创建文件;该故障常见诱因是crontab定时任务输出未重定向,大量邮件临时文件堆积在/var/spool/clientmqueue占用全部inode,处理时先用df-i确认inode耗尽分区,通过find命令批量清理海量小文件释放inode,清理完成后调整定时任务输出重定向规则,避免后续再次产生大量临时文件占用索引节点。5.删除Apache超大日志文件后df查看磁盘空间没有释放,说明底层原理以及两种安全释放空间的实操方案。答案:Linux删除文件仅清除文件系统元数据中的文件指针,若有进程持续读写该已删除文件,内核会持续保留磁盘上的文件数据块,df命令就不会识别到空间释放,可通过lsof命令查询标记为deleted、仍被进程占用的文件;第一种方案在线清空文件,执行echo"">日志路径,无需重启服务即可立刻释放磁盘空间,适合线上业务不中断场景;第二种方案重启占用文件的httpd服务,进程退出后文件句柄释放,磁盘空间自动回收,但会短暂中断Web访问,仅适用于可停机维护的业务环境。项目六轻量级运维利器——PSSH、PDSH和Mussh一、问答题1.PSSH工具套件包含哪五个程序,各自核心作用是什么,使用PSSH批量操作多台服务器前需要完成什么前置配置?答案:PSSH工具套件包含pssh、pscp、prsync、pnuke、pslurp五个程序,pssh用于在多台远程主机并行执行SSH命令,pscp负责把本地文件批量上传至多台远程服务器,prsync依托rsync协议同步目录并保留文件属性、支持传输压缩,pnuke可并行批量终止远程主机指定进程,pslurp能够将多台远程主机的文件批量拉取到本地管理机;使用PSSH批量运维前必须完成SSH免密密钥认证,本地生成RSA密钥对,再将公钥分发至所有目标主机的authorized_keys文件,验证免密登录正常后才能正常使用整套工具。2.简述pssh命令-h与-H参数的区别,以及-P、-t、-O三个常用参数的实际作用。答案:pssh的-h参数后需要读取存储所有远程主机信息的清单文件,文件内每行按[user@]host[port]格式填写一台主机,适合批量管理大量服务器;-H参数直接在命令行后跟单台主机地址,仅对单台远程服务器执行操作;-P参数会实时打印远程命令执行输出结果,方便运维人员实时查看返回信息;-t参数用于设置命令执行超时时间,批量下载、解压等耗时操作时需调大该数值,默认超时为60秒;-O参数可传递SSH原生配置项,例如配置StrictHostKeyChecking=no自动信任主机密钥,无需手动确认yes。3.PDSH相比PSSH在批量主机管理上有哪些独有优势,编译安装时--with-dshgroups和--with-machines参数分别实现什么功能?答案:PDSH在批量主机管理场景灵活性更强,支持连续IP正则匹配批量指定服务器、可通过-x参数过滤排除指定主机、支持交互模式连续执行多条远程命令,还提供主机分组管理能力,适配大规模集群运维;编译参数--with-dshgroups用于启用主机分组模块,将不同业务服务器分组存放至dsh组文件,执行命令时通过-g参数调用对应分组,同时支持-X参数排除分组内主机;--with-machines参数会指定全局主机清单文件路径,后续执行pdsh命令搭配-a参数即可一键读取清单内全部主机,无需每次手动指定文件路径。4.pdcp工具和pscp工具都能批量分发本地文件到远程主机,二者使用上存在什么关键差异,pdcp传输文件夹时路径书写有什么注意事项?答案:pscp仅需在本地管理主机安装PSSH套件就能正常使用,无需远程主机部署配套程序,适配绝大多数批量分发场景;pdcp属于PDSH配套工具,使用时本地与所有远程服务器都必须完整安装PDSH程序,依赖远端pdcp程序完成文件接收;pdcp递归传输文件夹时,本地目录路径末尾不能添加斜杠,若路径末尾带斜杠,只会传输文件夹内部所有文件,不会在远程主机创建顶层目录,不带斜杠则会完整创建目标目录并同步内部全部内容。5.Mussh工具本质是什么,它区别于PSSH、PDSH的核心特色功能是什么,批量执行本地脚本需要搭配哪些关键参数?答案:Mussh是基于Shell脚本开发的多主机SSH封装工具,安装仅需解压安装包即可使用,操作逻辑和PSSH、PDSH大体一致;它独有的核心能力是能够直接在多台远程主机上批量执行本地存储的Shell、Python、Perl等各类脚本,无需提前把脚本上传至远程服务器;批量执行本地脚本时,-C参数用于指定本地脚本文件路径,-s参数用来声明远程主机执行该脚本的解释器路径,-o参数可补充SSH自定义配置,如非标准SSH端口、密钥文件等,同时搭配-H读取主机清单文件实现全集群批量执行。项目七分布式监控系统——Ganglia一、问答题1.Ganglia分布式监控系统由哪三大核心组件构成,分别说明每个组件部署位置与核心工作作用,同时简述整体数据流转流程。答案:Ganglia由gmond、gmetad、webfrontend三大组件组成,gmond部署在每一台被监控节点,作为采集守护进程收集本机CPU、内存、磁盘IO、网络等指标,节点间通过UDP互传监控数据,默认监听8649端口;gmetad部署在统一数据汇聚节点,会定时以TCP协议拉取各gmond的XML格式监控数据,将指标持久化存入RRDtool时序数据库;webfrontend与gmetad部署在同一台服务器,依托Apache+PHP读取RRD数据库并生成可视化监控图表供浏览器访问。完整数据流转为各节点gmond采集本机指标并在集群内同步,gmetad统一汇总全部集群数据写入RRD存储,Web页面读取存储数据渲染曲线图展示给运维人员查看。2.Ganglia划分node、cluster、grid三层逻辑结构,三者层级关系是什么,同时说明gmond与gmetad分别对应哪一层、数据采集通信协议差异。答案:三层结构层级由小到大依次是node、cluster、grid,单个node代表一台被监控服务器,多个同业务属性node组成一个cluster集群,若干cluster集群共同构成grid网格;一个node对应一个gmond进程,同集群内gmond之间依靠UDP传输XDL格式监控数据,支持单播与多播两种传输模式;一个grid对应一个gmetad进程,gmetad通过TCP协议拉取各集群gmond或者下级gmetad的XML数据,多播模式仅适用于同一网段集群,跨网段环境必须使用单播模式完成数据传输。3.简述Gangliayum安装与源码编译安装的区别,管理端与客户端分别需要安装哪些程序,yum安装时为什么要提前部署EPEL源?答案:yum安装操作简单快捷,可自动处理全部软件依赖,但提供的Ganglia版本相对老旧;源码编译安装步骤繁琐,需要手动编译各类依赖库,优势是能够部署官方最新稳定版本。监控管理端需要安装ganglia-gmetad、ganglia-web,被监控客户端仅需安装ganglia-gmond,其中gmetad依赖RRDtool存储时序数据,gmond无需该组件;CentOS系统官方基础yum源并未收录Ganglia相关软件包,EPEL扩展源提供了Ganglia完整安装包,因此安装前必须下载安装EPEL源才能通过yum正常安装gmond、gmetad组件。4.问题:Ganglia分为两层、三层分布式架构,分别描述两种架构的部署逻辑,同时说明gmetad配置文件data_source参数核心配置要点。答案:两层架构为单gmetad对接集群内所有gmond,适合中小型单一集群环境,gmetad直接定时采集本集群各节点gmond的数据;三层架构支持多级gmetad层级汇总,下级集群gmetad收集自身集群数据后,统一向上级中心gmetad推送,适合多集群、跨网段大型机房监控场景。gmetad.conf中的data_source用于定义被监控集群,参数内需要填写集群名称、采集间隔、至少两台集群节点主机名或IP,填写两台及以上节点可以实现故障冗余,单节点离线时gmetad自动切换至另一节点采集数据,同时支持同时定义多个data_source实现多集群统一监控。5.Ganglia如何实现自定义监控指标扩展,分别说明gmetric命令脚本方式与Python插件方式的实现条件、适用场景与操作流程。答案:第一种是gmetric命令搭配定时任务扩展,无版本强制要求,适合少量简易自定义指标,通过Shell脚本调用gmetric指定指标名称、数值、数据类型、单位,再配置crontab定时执行脚本持续推送指标至本地gmond,数据会自动入库并生成监控图表;第二种是Python插件扩展,仅支持3.1.x及以上版本Ganglia,部署客户端编译gmond时必须添加--with-python参数生成modpython.so动态库,需要修改modpython.conf指定插件存放路径,编写对应业务Python采集脚本并配置pyconf加载文件,重启gmond生效,适合长期稳定监控数据库、Nginx等复杂中间件业务指标,可统一批量管理采集逻辑,扩展性更强。。项目八基于Nagios的分布式监控报警平台——Centreon一、问答题1.Centreon是什么,它底层依托什么组件,整体核心工作逻辑是怎样的?答案:Centreon是2003年开发、原名为Oreon,2005年更名的开源分布式IT监控平台,底层以Nagios作为核心监控引擎,也可兼容CentreonEngine、Icinga,配套NDOUtils、Centstorage、Centcore四大核心组件协同工作,整体逻辑为运维人员在CentreonWeb页面完成主机、服务等监控配置,配置经Centcore同步分发至Nagios引擎执行巡检,Ndomod将实时监控数据通过Ndo2DB写入MySQL数据库,Centstorage持续采集日志与RRD绘图数据入库,最终CentreonWeb读取数据库数据,以可视化图表、状态页面展示所有主机与服务的监控信息,同时支持各类报警推送。2.一套标准Centreon系统由哪四大模块组成,分别说明每个模块的核心作用,分布式架构下各模块部署位置有什么区别?答案:标准Centreon系统由Nagios、Centstorage、Centcore、NDOUtils四大部分构成,Nagios是底层监控引擎,负责执行主机、服务的巡检检测,产生日志与性能数据;Centstorage为数据存储模块,采集Nagios生成的日志和RRD绘图数据并写入数据库,支撑前端图表渲染;Centcore是分布式专用Perl守护进程,负责中心服务器与远程Poller扩展节点的配置同步、远程Nagios启停管控;NDOUtils是Nagios和数据库的桥梁,通过ndomod捕获Nagios实时状态,经ndo2db写入SQL库。单机部署时四大模块全部安装在中心服务器,分布式架构中Nagios与ndomod部署在各远程Poller节点,Centstorage、Centcore、NDOUtils、Web端统一部署在中心Central服务器。3.CentOS系统使用yum方式安装Centreon完整分为哪些步骤,安装前为什么要配置rpmforge与epel源?答案:yum安装Centreon完整流程为先安装rpmforge、epel、centreon专属yum源,再批量安装Apache、MySQL、PHP、GD、SNMP、RRDtool、Perl等系统依赖库,接着依次安装Nagios、配套监控插件、NDOUtils、NRPE组件,最后解压Centreon源码执行交互式install.sh脚本完成Web、CentStorage、CentCore、SNMPTrap插件四模块安装,安装完成后启动httpd、mysqld、ndoutils服务再访问Web向导初始化数据库与管理员账号。系统官方基础yum源未收录Nagios、NRPE、RRDtool、Centreon相关安装包,rpmforge源提供各类运维工具依赖包,epel补充系统扩展软件,自定义centreon源专门提供监控套件,缺少三类源会出现软件包找不到、依赖缺失导致安装失败的问题。4.Centreon中主机模板generic-host具备什么特性,使用模板批量管理上千台主机有什么优势,主机单独配置与模板配置出现冲突时以哪个参数为准?答案:generic-host是系统默认主机模板,自带主机连通性检测、检查间隔、重试次数、报警开关等通用监控参数,核心特性为配置继承,所有引用该模板的主机会自动继承模板内全部监控配置;批量运维场景下使用主机模板可统一管控所有主机通用规则,仅需修改模板一处配置,上千台关联主机同步更新,不用逐台编辑主机参数,大幅降低运维工作量;当某台主机自身页面单独修改了监控周期、报警开关等参数,和generic-host模板内参数冲突时,系统会优先采用主机自身手动设置的参数,模板配置仅作为默认兜底规则。5.Centreon分布式监控由Central中心服务器和Poller远程节点构成,搭建分布式前需要完成哪些前置配置,Centcore服务依靠什么方式实现配置推送与远程引擎管控?答案:搭建Centreon分布式监控首先要分别部署中心服务器与Poller节点,中心完整安装全套Centreon组件,Poller仅安装Nagios、NDOUtils,可选装NRPE,之后在两端配置centre用户单向SSH免密信任登录,修改Poller端sudoers文件赋予centre用户无密码启停Nagios、ndoutils服务的权限,注释sudoers里requiretty参数规避远程执行报错,再在CentreonWeb后台新增Poller节点、配置对应ndomod与ndo2db网络通信参数,开放5668数据通信端口并授权Poller远程访问中心MySQL数据库。Centcore作为分布式通信核心进程,依靠SSH协议完成中心配置文件向各Poller节点自动推送,同时通过免密sudo远程调用Poller服务器的服务脚本,实现远程Nagios监控引擎重启、重载、配置更新操作。项目九构建智能运维监控报警平台一、问答题1.智能运维监控报警平台从底层到顶层分为六层架构,每层的核心职责分别是什么,同时三层功能模块与六层架构如何对应关联?答案:智能运维监控报警平台六层由下至上依次为数据收集层、数据展示层、数据提取层、报警规则配置层、报警事件生成层、用户展示管理层,数据收集层负责采集操作系统、数据库、业务、网络各类原始指标并标准化存储;数据展示层依托Web页面以折线、饼图等图形化方式呈现采集到的数据,直观展示运行趋势;数据提取层筛选过滤原始数据,提取有效指标传输至报警模块,是采集与报警的中间衔接层;报警规则配置层完成阈值、报警方式、通知联系人、报警策略的自定义配置;报警事件生成层实时记录故障告警,存入数据库并生成故障率、故障趋势统计报表;用户展示管理层提供统一Web门户,实现多用户分级登录与精细化权限管控。三层功能模块里,数据收集模块对应六层里的数据收集层与数据展示层,数据提取模块单独对应六层的数据提取层,监控报警模块统一覆盖报警规则配置层、报警事件生成层、用户展示管理层。2.构建一体化监控平台时选择Ganglia作为数据收集模块的核心优势有哪些,对比Cacti为何大规模集群场景优先选用Ganglia?答案:Ganglia具备多层分布式架构,可灵活跨地域部署采集节点,支持动态增删节点而不影响整体监控集群,能够承载上万台设备稳定采集数据;采集模式兼容组播与单播,同网段使用组播降低采集带宽压力,跨网段切换单播即可适配各类网络环境;原生采集CPU、内存、磁盘IO、网络、进程六大维度基础指标,同时开放C、Python自定义采集接口,可对接各类自研业务指标;支持实时指标查看与长期历史数据留存,能为扩容、性能调优提供完整数据依据。Cacti在小规模环境可用,但监控节点数量上涨后,数据采集的实时性、精准度会持续下降,性能瓶颈明显,而Ganglia分布式架构无明显性能衰减,因此大规模服务器集群的数据采集环节优先选用Ganglia。3.Ganglia仅能采集数据无法主动告警,为什么搭配Centreon组成平台,Centreon作为监控报警模块的核心能力是什么?答案:Ganglia只负责指标采集与图形展示,没有阈值判断、故障通知、多权限管理的能力,运维人员无法24小时持续查看图表,必须搭配具备告警能力的Centreon完成整套运维平台闭环。Centreon底层基于Nagios监控引擎,依托NDOUtils将巡检数据持久化存入数据库,提供全功能Web可视化后台,可在线完成主机、服务、报警阈值、通知渠道的全部配置;支持邮件、短信等多类告警方式,完整留存历史故障记录并提供查询统计;原生适配分布式多节点监控,上千台主机场景运行稳定,同时完善的ACL权限体系可以划分不同运维人员的设备查看、配置权限,兼顾监控可靠性与运维管理便捷性,完美承接Ganglia采集到的指标做故障判定与推送。实现Ganglia与Centreon整合需要依靠数据提取脚本,文档中Python与PHP两款提取脚本的实现原理、使用区别分别是什么?答案:Python版check_ganglia_metric.py脚本通过TCP直连gmetad默认8651端口读取Ganglia原始XML指标数据,解析指定主机对应指标数值后和告警阈值对比,返回Nagios标准0/1/2/3状态码,使用时需指定采集服务端地址、目标主机、指标名、警告与故障阈值,适合简单单指标单次采集;PHP版check_ganglia_metric.php调用GangliaWeb内置公共函数读取全量缓存指标,自带本地缓存机制减少重复查询开销,支持less、more、equal、notequal四类数值判断逻辑,输出指标附带对应单位,信息展示更直观,适配复杂多维度指标校验。两款脚本都可放置在Nagios插件目录,在Centreon中新建检测命令调用,实现从Ganglia拉取数据并触发告警。5.单条提取脚本单次仅能检测单台主机单指标,大规模集群监控会存在性能缺陷,文档中批量监控脚本如何解决该问题,批量脚本核心参数作用是什么?答案:单指标单主机脚本循环执行会大量占用服务器资源、造成采集超时,文档提供check_host_regex.sh配套PHP批量后端脚本,依靠正则匹配实现一次性批量检测多台主机、多类指标,大幅减少脚本执行次数,解决大规模集群监控性能卡顿问题。批量脚本核心hreg参数支持正则表达式匹配同标识全部主机,无需逐台填写IP或主机名;checks参数用冒号分隔,可一次性配置多项监控指标、判断条件与告警阈值;ignoreunknown参数控制是否忽略无该指标的主机,避免无效告警干扰,将该脚本添加至Centreon检测命令后,通过主机组绑定配置,单轮巡检即可完成数百台服务器多维度指标监控,显著提升大运维环境监控效率。项目十高性能Web服务器——NGINX一、问答题1.从文件和模块两个维度分别说明Nginx的组成结构,同时介绍NginxMaster进程与Worker进程各自的核心职责。答案:从文件维度来看,Nginx由二进制可执行程序、nginx.conf主配置文件、access.log访问日志、error.log错误日志四部分构成,二进制文件整合内核与各类模块实现全部功能,配置文件自定义各项运行规则,访问日志完整记录所有客户端HTTP请求交互信息,错误日志用于排查运行异常;从模块维度划分,Nginx分为核心模块、基础模块、第三方模块三类,功能层面又可分为处理器、过滤器、代理类模块。Nginx后台以守护进程运行,Master主进程负责接收外部信号指令、管控所有Worker子进程、实时监控Worker运行状态,Worker异常时自动重启;多个Worker进程相互独立、平等竞争处理客户端连接,仅单一Worker处理单条请求,Worker数量通常匹配服务器CPU核心数以平衡CPU利用率与进程上下文切换开销。2.对比传统Web服务,Nginx拥有哪些核心性能与高可用优势,其高并发支撑能力的底层实现逻辑是什么?答案:Nginx相比Apache等传统Web服务器优势十分突出,静态文件读写处理效率极高,反向代理无需额外缓存即可加速站点访问,原生支持多策略负载均衡并自带基础容错机制;性能层面采用epoll异步非阻塞IO模型,官方测试可承载五万并发连接,空闲一万连接仅占用2.5MB内存,内存与CPU占用极低,能够有效抵御DOS攻击;高可用上支持热部署,版本、配置修改后可平滑重载无需长期停机,实现7×24不间断业务运行。高并发的底层逻辑依托Master+Worker多进程架构搭配epoll事件模型,合理配置worker进程数与单进程最大文件描述符,分阶段分配系统资源,减少资源抢占与切换损耗,最大化利用服务器硬件算力。3.简述CentOS系统源码编译安装Nginx的完整流程,编译时添加--with-http_stub_status_module和--with-http_ssl_module两个模块分别有什么作用?答案:CentOS源码编译Nginx首先通过yum安装gcc、pcre、zlib、openssl全套编译依赖库,接着创建/usr/local/nginx存放目录,下载稳定版Nginx源码压缩包并解压,进入源码目录执行configure编译配置语句,语句内携带指定两个模块参数,执行make编译、makeinstall完成安装,之后修改conf目录下nginx.conf配置,调整监听端口、站点根目录等参数,使用/usr/local/nginx/sbin/nginx启动服务,放行对应防火墙端口即可对外访问。其中http_ssl_module模块提供HTTPS加密证书支持,实现网站加密访问;http_stub_status模块开启Nginx运行状态统计页面,可查看活跃连接、总请求、读写等待连接等运行指标,用于运维监控。4.Nginx主配置文件nginx.conf分为四大核心区块,分别说明每个区块的作用与区块间的继承关系。答案:nginx.conf分为main全局块、events事件块、http全局块、server虚拟主机块、location路径匹配块、upstream负载均衡块六大逻辑分区,核心四大区块为main、http、server、upstream,main全局块定义全局运行参数,如运行用户、进程数量、全局日志、文件句柄上限,作用于整个程序;http区块承载网站通用配置,包含日志格式、gzip压缩、连接超时、请求大小限制等全局Web参数;server区块代表单台虚拟主机,可配置监听端口、域名、站点目录,继承main与http区块的通用配置;location内嵌于server块,匹配URL路径设置静态缓存、反向代理、重写规则,继承server全部配置;upstream独立用于定义后端服务器集群,无继承关系也不被其他区块继承,专门提供负载均衡调度规则。整体继承逻辑为server继承main和http,location继承server,upstream无任何继承关联。5.Nginx反向代理与URLRewrite重写的核心用途分别是什么,写出location匹配符~、~、^~、=各自匹配规则与优先级差异。答案:Nginx反向代理用于接收客户端请求并转发至后端Tomcat等应用服务,可实现多后端负载均衡、故障自动剔除异常节点、分发不同路径至不同后端服务,隔离
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 再生障碍性贫血护理与病情监测
- 重庆秀山县 2025-2026学年八年级下学期道德与法治期末试卷(文字版含答案)
- 4-8世纪吐鲁番多民族格局的形成、互动与融合探究
- 3D智能电视桌面控制系统:设计理念、技术实现与创新应用
- 3004铝合金退火工艺对力学性能的影响及机制研究
- 220kV香铁线电缆隧道综合智能监控系统的深度剖析与实践应用
- 2010 - 2011赛季NBL联赛的深度剖析与发展前瞻
- 某市重点项目幕墙石材板块干挂施工方案
- 园林座椅安装施工方案及技术措施
- 绿地中心项目型钢混凝土浇筑施工方案-施工作业指导书
- 品质部人员培训管理规定
- 充电桩运维的安全风险分析
- 2023年托幼机构幼儿园卫生保健人员考试题库及参考答案
- 建筑节能PPT 课件
- 水喷砂除锈施工方案
- 《餐饮业老年营养餐要求(过审稿)》
- 鸿门宴原文及译文
- ECOTROL调节阀阀体组件简介
- 第五章电路交换技术
- 天清汉马usg系列-产品技术白皮书
- GA/T 1567-2019城市道路交通隔离栏设置指南
评论
0/150
提交评论