Ubuntu 22.04 LTS在物理服务器上的安装注意事项有哪些?

在物理服务器上安装 Ubuntu 22.04 LTS(Jammy Jellyfish)时,与桌面环境不同,需要特别关注硬件兼容性、性能优化、安全性以及长期维护。以下是关键注意事项:

1. 硬件兼容性与驱动支持

  • 服务器硬件认证:优先选择经过 Canonical 认证的服务器硬件(如 Dell PowerEdge、HPE ProLiant、Lenovo ThinkSystem),或查阅 Ubuntu 官方“Hardware Enablement”文档确认兼容性。
  • RAID 控制器:许多服务器使用硬件 RAID 卡。安装前需确认:
    • RAID 卡是否被 Linux 内核原生支持(如 LSI MegaRAID、Broadcom/Avago SAS 控制器通常支持良好)。
    • 若需专用驱动,建议在安装镜像中集成驱动(使用 live-build 自定义 ISO),或在安装后通过 dkms 模块加载。
  • 网卡驱动:高端万兆/25G/100G 网卡(如 Intel E810、Mellanox ConnectX-6)可能需要较新内核。Ubuntu 22.04 默认内核为 5.15,若硬件过新,考虑启用 HWE(Hardware Enablement)栈或手动升级内核。
  • IPMI/BMC 管理口:确保 BMC 固件已更新,并测试 SSH/IPMI 远程管理功能是否正常。

2. 安装方式选择

  • 推荐使用 Server ISO(无图形界面):节省资源、减少攻击面。避免使用带有 GNOME 的 Desktop ISO。
  • 自动化部署
    • 对于单台服务器:可使用 preseed.cfgautoinstall.yaml(推荐)实现无人值守安装。
    • 对于多台:结合 MAAS(Metal as a Service)、Cobbler 或 Ansible + Subiquity 进行批量部署。
  • 分区策略建议
    # 典型生产环境分区示例(LVM 管理)
    /boot          : 1GB ext4 (独立分区,便于 GRUB 管理)
    /              : 剩余空间逻辑卷 (ext4/xfs)
    swap           : 根据内存大小决定(≥16GB 可省略或使用 zswap)
    /var/log       : 单独逻辑卷(防止日志写满根分区)
    /tmp           : 临时文件系统(可选,设为 noexec/nosuid)

    ⚠️ 注意:不要将 /home 放在服务器主分区上;生产环境通常不挂载 /home

3. 安全加固(安装阶段即应规划)

  • 禁用 root 登录:创建普通用户并赋予 sudo 权限,后续通过 ssh-keygen 配置密钥认证。
  • 防火墙前置:安装时选择 ufwfirewalld(Ubuntu 默认用 ufw),初始规则仅允许 SSH(22/TCP)。
  • 加密磁盘:若数据敏感,启用 LUKS 全盘加密(需注意恢复流程复杂性)。
  • 最小化安装:取消勾选非必要服务(如 CUPS、蓝牙、打印机支持等)。

4. 网络配置

  • 静态 IP vs DHCP:生产环境强烈建议使用静态 IP 或 DHCP reservation(基于 MAC 地址)。
  • 多网卡绑定(Bonding/LACP)
    • 安装时可通过 netplan 配置 bond(需在 autoinstall.yaml 中定义)。
    • 常见模式:mode=802.3ad(LACP,需交换机支持)或 mode=active-backup(高可用)。
  • DNS 与 hosts:确保 /etc/resolv.conf/etc/hosts 正确配置,避免依赖外部 DNS 导致启动失败。

5. 内核与更新策略

  • HWE 栈说明:Ubuntu 22.04 默认提供 5年标准支持(到 2027 年),但内核版本固定为 5.15。如需更新硬件驱动,可启用 HWE:
    sudo apt install --install-recommends linux-generic-hwe-22.04

    ✅ 建议:服务器场景下,除非必要,否则保持 LTS 默认内核以保障稳定性。

  • 自动安全更新:启用 unattended-upgrades 包:
    sudo apt install unattended-upgrades
    sudo dpkg-reconfigure unattended-upgrades

    配置 /etc/apt/apt.conf.d/50unattended-upgrades 指定仅安装安全补丁。

6. 监控与可观测性准备

  • 安装基础工具:htop, iotop, nethogs, sar(sysstat 包)。
  • 配置日志轮转:检查 /etc/logrotate.conf,确保 /var/log 不会占满磁盘。
  • 预留监控接口:如 Prometheus Node Exporter、Telegraf 或 Zabbix Agent 的安装路径。

7. 备份与灾难恢复

  • 系统快照:若使用虚拟化层(如 KVM + libvirt),安装前创建 VM 快照。
  • 裸机恢复方案
    • 保存 dd 镜像或 tar 归档到远程存储。
    • 编写自动化重装脚本(含分区、软件包、配置还原)。
    • 记录 BIOS/UEFI 设置(启动顺序、VT-d/SR-IOV 开关等)。

8. 许可证与合规性

  • Ubuntu Server 免费用于生产环境,但商业支持需订阅 Ubuntu Advantage。
  • 若涉及特定行业(X_X、X_X),需评估是否符合 GDPR/HIPAA 等法规(如加密要求、审计日志保留策略)。

最佳实践清单速览 类别 推荐操作
安装介质 下载 ubuntu-22.04.5-live-server-amd64.iso(校验 SHA256)
分区 使用 LVM + 独立 /boot + 日志分离
安全 禁用密码登录 SSH、启用 fail2ban、定期更新
网络 配置 netplan 静态 IP + bond(如适用)
更新 启用 unattended-upgrades + 定期手动审核
文档 记录硬件型号、BIOS 设置、网络拓扑、管理员账户

安装完成后,建议运行以下命令验证系统状态:

# 检查内核与 HWE
uname -r && uname -a

# 验证安全更新
apt list --upgradable

# 检查关键服务状态
systemctl status sshd ufw unattended-upgrades

# 查看磁盘健康(SMART)
smartctl -a /dev/sda

如有具体硬件型号或应用场景(如数据库、Web 集群、容器主机),我可提供更针对性的配置建议。