)
CentOS 7 系统优化与性能调优手册内核参数、资源限制与安全基线生产清单CentOS 7 虽已 EOL存量生产服务器和考试环境仍在大量运行。优化手册满天飞缺的是一份每条都给出配置文件路径与生效命令的生产清单——本文按改什么、放哪里、怎么生效、怎么验证四段式整理了内核参数、资源限制、IO 调度、安全基线与上线检查清单全部生产验证过。一、内核参数一份可直接落地的 sysctl 配置# /etc/sysctl.d/99-tuning.conf net.ipv4.tcp_max_tw_buckets 262144 net.ipv4.tcp_fin_timeout 15 net.ipv4.tcp_tw_reuse 1 net.core.somaxconn 65535 net.ipv4.tcp_max_syn_backlog 65535 vm.swappiness 10 net.core.rmem_max 16777216 net.core.wmem_max 16777216生效sysctl --system验证sysctl net.core.somaxconn。放在 sysctl.d 子目录而非直接改 sysctl.conf——重启后不丢且版本可管。二、文件句柄限制最高频的踩坑点limits.conf 加了 65535 但服务还是报 too many open files因为limits.conf 对 systemd 启动的服务不生效——必须在该服务的 unit 文件加[Service] LimitNOFILE65535然后systemctl daemon-reload systemctl restart 服务名。这是手册里被问最多的一条写进检查清单第 2 项。三、IO 调度与挂载SSDnoop 调度器echo noop /sys/block/sda/queue/schedulerHDDdeadline文件系统挂载加noatime减少 inode 写大文件与并发场景 XFS 优于 ext4数据库场景额外关闭 THP透明大页避免内存延迟毛刺。四、安全基线五条SSH 禁 root 直登改端口、firewalld 只开业务端口、SELinux 先懂上下文再决策勿盲目关闭——考试和等保都扣这分、fail2ban 防爆破、定期yum update --security只打安全补丁。五、上线前 15 项检查清单内核参数生效3 项→ 文件句柄与 nproc 限制2 项→ IO 调度与挂载2 项→ SSH/防火墙/SELinux/fail2ban4 项→ chrony 时间同步、监控 agent、日志轮转、备份验证4 项。逐项核对完成一次基线加固每项的路径与命令都在手册里。gent、日志轮转、备份验证4 项。逐项核对完成一次基线加固每项的路径与命令都在手册里。配套完整资源已整理上传点击查看资源包含 CentOS 7 优化手册全文与 15 项检查清单即取即用