Linux, Betriebssystem-Baseline und Systemdienste
Linux ist in vielen Enterprise-Infrastrukturen die Standardbasis für Container-Nodes, Datenbanken, Middleware und Automationsserver. Eine gute OS-Baseline verhindert Drift.
Fachliche Bedeutung
Ein Betriebssystemfehler wirkt selten isoliert. Falsche Zeitzonen, unsaubere Zertifikatsketten, fehlende Kernel-Parameter oder unterschiedliche Paketstände können fachliche Prozesse stören: Abrechnungsläufe, Log-Korrelation, TLS-Verbindungen oder Datenbankperformance.
Baseline-Prinzip
Eine OS-Baseline definiert Benutzer, Pakete, Kernel-Parameter, NTP/Chrony, Logging, SSH, sudo, Zertifikate, SELinux/AppArmor, Firewall, Monitoring-Agent, Patch-Prozess und Hardening-Regeln. Jede Abweichung braucht Begründung.
Golden Image und Day-2 Operations
Ein Golden Image beschleunigt Provisionierung, ist aber nur der Start. Day-2 ist entscheidend: Patchen, Vulnerability-Management, Drift-Erkennung, Rotation von Zertifikaten und Lifecycle-Ende.
systemd und Betriebsverhalten
systemd steuert Dienste, Abhängigkeiten, Restart-Verhalten und Logging. In Enterprise-Umgebungen müssen Service-Units bewusst gesetzt werden: Startreihenfolge, Restart-Policy, Limits und sichere Benutzer.
Ausführliche Beispiele
systemd-Service mit sauberer Betriebslogik
[Unit]
Description=Order Export Worker
After=network-online.target
Wants=network-online.target
[Service]
User=orderworker
Group=orderworker
ExecStart=/opt/order-worker/bin/start.sh
Restart=on-failure
RestartSec=10
LimitNOFILE=65535
EnvironmentFile=/etc/order-worker/order-worker.env
NoNewPrivileges=true
PrivateTmp=true
[Install]
WantedBy=multi-user.target
Ansible-Baseline-Rolle
- name: Apply Linux baseline
hosts: linux_servers
become: true
roles:
- role: os_baseline
vars:
timezone: Europe/Vienna
chrony_enabled: true
selinux_state: enforcing
ssh_password_authentication: false
install_monitoring_agent: true
approved_packages:
- vim
- curl
- jq
- chrony
Typische Stolperfallen
- Manuelle Änderungen werden nicht zurückgeführt.
- Server werden als Schneeflocken betrieben.
- Patchfenster sind technisch geplant, aber fachlich nicht abgestimmt.
- Logs sind lokal vorhanden, aber nicht zentral korrelierbar.
Prüf- und Verständnis-Checkliste
- Baseline ist als Code beschrieben.
- SSH, sudo, Zertifikate und Zeitsynchronisation sind standardisiert.
- Patchprozess und Rollback sind dokumentiert.
- Drift wird erkannt und nicht nur zufällig bemerkt.
Merksatz
Eine Infrastrukturkomponente ist erst enterprise-tauglich, wenn sie geplant, automatisiert, überwacht, geschützt, wiederherstellbar und fachlich begründet ist.