)
文章目录实验 18:综合实战 —— 3 节点企业标准化基线(Day 3 大实验)一、实验概述二、学习目标三、前置知识与环境准备3.1 前置知识3.2 环境要求3.3 环境准备四、核心概念深度解析4.1 企业级安全基线的六大维度4.2 SELinux 深度解析4.3 chrony 时间同步4.4 SSH 加固核心参数4.5 sysctl 内核参数4.6 Node Exporter 与 Prometheus 监控架构五、Role 编写详解5.1 默认变量(defaults/main.yml)5.2 任务文件(tasks/main.yml)任务 0:前置依赖任务 1:关闭 firewalld任务 2:关闭 SELinux任务 3:配置时间同步任务 4:配置 DNS任务 5:SSH 加固任务 6:内核参数调优任务 7:文件描述符限制任务 8:安装运维工具集任务 9:创建 prometheus 用户任务 10:下载 Node Exporter任务 11:创建 systemd 服务任务 12:启动 node_exporter5.3 处理器(handlers/main.yml)5.4 模板文件chrony.conf.j2resolv.conf.j2六、综合 Playbook 与执行6.1 编写综合 Playbook6.2 执行部署6.3 综合验证七、进阶:生产级基线增强7.1 SSH 配置语法检查(防止锁死)7.2 历史命令记录增强(审计)7.3 登录失败锁定(PAM)7.4 Node Exporter 生产级配置7.5 安全更新与补丁八、常见坑点与排错九、本章重难点总结十、课后练习题第一部分:填空题(共 10 题)第二部分:判断题(共 10 题,正确打 √,错误打 ×)第三部分:不定项选择题(共 10 题,每题有 1~4 个正确答案)第四部分:简答题(共 5 题)十一、练习题参考答案与解析填空题答案判断题答案与解析不定项选择题答案与解析简答题参考答案实验 18:综合实战 —— 3 节点企业标准化基线(Day 3 大实验)一、实验概述企业级运维的第一道防线不是某个高级监控系统,而是操作系统的标准化基线。一台没有经过基线加固的服务器,就像一扇没上锁的门——无论上面装了多高级的监控摄像头,入侵者都能大摇大摆地走进来。本实验是 Ansible Day 3 的综合大实验,将前面所学的 Role、Handler、Template、循环、条件判断、Collection 等知识全部融会贯通,对 3 台服务器执行完整的企业级标准化基线部署,涵盖六大维度:系统初始化(防火墙、SELinux、时间同步、DNS)SSH 安全加固(禁止密码登录、限制 root 登录、登录重试次数)内核参数调优(SYN Cookie、IP 转发、swappiness、文件句柄)资源限制配置(文件描述符、进程数)运维工具集部署(vim、wget、curl、htop 等)监控代理部署(Prometheus Node Exporter + systemd 服务管理)这是一个可以直接用于生产环境的 Role,学完本实验后,你将拥有一套可复用、可扩展