S'ha acabat la teoria. En aquesta lliçó muntes el laboratori que faràs servir durant els vuit mòduls del curs: una màquina anomenada srv-tramontana amb Ubuntu Server 24.04 LTS, un usuari operador i un servidor SSH funcionant.
No és un tràmit. La manera com instal·les un servidor condiciona tot el que ve després: si no verifiques la ISO, no saps què has instal·lat; si particiones malament, un registre desbocat pot tombar la màquina sencera; i si no fas instantànies, cada experiment arriscat del curs serà una ruleta russa. Veuràs les opcions disponibles i quan fer servir cadascuna, com verificar la integritat i l'autenticitat de la imatge, l'instal·lador d'Ubuntu Server pas a pas —amb el particionament explicat des de zero— i com deixar la màquina llesta i amb xarxa de seguretat.
Dedica-li el temps que calgui. Un laboratori ben muntat es paga sol.
Contingut
- Opcions per muntar el laboratori i quan fer servir cadascuna
- La recomanació per a aquest curs
- Descarregar la ISO i verificar-la
- Crear el mitjà d'arrencada i arrencar des d'UEFI
- L'instal·lador d'Ubuntu Server pas a pas
- Particionament: què és i com decidir-lo
- Instantànies de la VM: la teva xarxa de seguretat
- Primera arrencada i primera actualització
- Instantània mental del que has creat
- Opcions per muntar el laboratori i quan fer servir cadascuna
| Opció | Què és | Avantatges | Inconvenients | Quan fer-la servir |
|---|---|---|---|---|
| Màquina virtual | Un ordinador simulat dins del teu sistema actual | Aïllada, amb instantànies, la pots trencar sense por, conserves el teu SO | Consumeix RAM i CPU de l'amfitrió, una mica més lenta | Aprendre i provar. L'opció d'aquest curs |
| WSL2 (Windows) | Subsistema Linux integrat a Windows 10/11 | Instal·lació en minuts, integració amb Windows, lleuger | Nucli modificat, systemd limitat, no és un servidor real | Desenvolupament diari a Windows |
| Arrencada dual | Linux i Windows al mateix disc, tries en arrencar | Rendiment natiu complet | Risc de perdre dades en particionar, cal reiniciar per canviar | Ús principal de Linux al teu equip |
| Maquinari dedicat | Un ordinador només per a Linux | Rendiment total, experiència real de servidor | Necessites una màquina lliure | Homelab, servidor domèstic |
| Servidor al núvol | Instància a AWS, Azure, Hetzner, DigitalOcean | Accessible des de qualsevol lloc, IP pública real | Costa diners, exposat a internet des del minut u | Producció real, pràctiques de xarxa |
| Contenidor Docker | Procés aïllat que comparteix el nucli de l'amfitrió | Molt lleuger i instantani | No és un sistema complet: sense init, sense nucli propi, sense arrencada | Mòdul 7, no per aprendre administració |
Tres precisions que eviten malentesos freqüents:
-
WSL2 no substitueix una VM per a aquest curs. És excel·lent per escriure scripts i fer servir eines, però no arrenca com un servidor real, systemd funciona amb limitacions, no hi ha procés d'arrencada per estudiar (Mòdul 7) i la xarxa està mediada per Windows. Si treballes a Windows, fes-lo servir com a complement còmode, no com a laboratori principal.
-
Un contenidor no és una màquina. Comparteix el nucli de l'amfitrió i arrenca un sol procés. No pots practicar systemd, ni arrencada, ni gestió de discos, ni configuració de xarxa real. Els contenidors són un tema del curs, no la infraestructura del curs.
-
Un servidor al núvol exposat és un objectiu real. Si obres SSH amb contrasenya en una IP pública, començaràs a rebre intents d'accés automatitzats en qüestió de minuts. No és una exageració: és el que passa. És un exercici excel·lent per al Mòdul 6, però no per al primer dia.
Amfitrions de virtualització disponibles
| Producte | Sistema amfitrió | Cost | Notes |
|---|---|---|---|
| VirtualBox | Windows, macOS (Intel), Linux | Lliure (GPL) | El més senzill i multiplataforma. Recomanat |
| VMware Workstation Pro | Windows, Linux | Gratuït per a ús personal | Molt sòlid, millor rendiment gràfic |
| UTM / Parallels | macOS amb Apple Silicon | Lliure / de pagament | En Mac M1-M4 necessites la ISO d'ARM64 |
| Hyper-V | Windows Pro/Enterprise | Inclòs | Bo, però conviu malament amb VirtualBox |
| KVM + virt-manager | Linux | Lliure | L'opció nativa i més eficient a Linux |
Si el teu portàtil és un Mac amb xip Apple Silicon, retén aquesta dada ara per no perdre una hora després: necessites la ISO d'Ubuntu Server per a ARM64, no la d'AMD64.
- La recomanació per a aquest curs
Una màquina virtual amb Ubuntu Server 24.04 LTS, anomenada srv-tramontana.
Recursos mínims i recomanats:
| Recurs | Mínim | Recomanat | Per què |
|---|---|---|---|
| vCPU | 2 | 2-4 | Compilar i contenidors agraeixen més |
| RAM | 2 GB | 4 GB | Ubuntu Server sense escriptori arrenca amb ~200 MB; els mòduls avançats en demanen més |
| Disc | 25 GB | 40 GB | Dinàmic: només ocupa el que fa servir |
| Xarxa | NAT | NAT + xarxa només-amfitrió | NAT dona internet; la segona permet connectar per SSH des del portàtil |
Una regla que s'oblida i dona problemes: no assignis a la VM més de la meitat de la RAM ni dels nuclis del teu equip. Si el teu portàtil té 8 GB, dona-li'n 4 com a màxim. Un amfitrió ofegat fa que tot vagi malament, inclosa la VM.
Opcionalment, una segona VM amb Ubuntu Desktop 24.04 LTS (usuari alumne, 4 GB de RAM, 30 GB de disc) per practicar amb entorn gràfic. No és imprescindible: tot el curs es pot seguir només amb el servidor, i de fet així treballaràs a la vida real. Si ja fas servir Linux o macOS al teu equip, el teu propi sistema fa aquest paper.
Sobre la xarxa de la VM
Mereix un parell de línies perquè determina si podràs connectar-t'hi per SSH:
- NAT: la VM surt a internet a través del teu equip. És el mode per defecte i n'hi ha prou per instal·lar paquets. Des de l'amfitrió no et pots connectar a la VM directament, tret que configuris reenviament de ports.
- Adaptador pont (bridged): la VM apareix a la teva xarxa local com una màquina més, amb la seva pròpia IP. És el més semblant a un servidor real.
- Xarxa només-amfitrió (host-only): xarxa privada entre el teu equip i la VM. Combinada amb NAT és la configuració més còmoda per a un laboratori: internet per un costat, accés SSH estable per l'altre.
Configuració recomanada: adaptador 1 en NAT + adaptador 2 en xarxa només-amfitrió. L'aprofundirem al Mòdul 6.
- Descarregar la ISO i verificar-la
Una ISO és la imatge d'un disc d'instal·lació: un únic fitxer que conté el sistema de fitxers complet de l'instal·lador.
Descarrega-la sempre des del lloc oficial: https://ubuntu.com/download/server. Per a Ubuntu Server 24.04 LTS el fitxer s'anomena ubuntu-24.04.x-live-server-amd64.iso i ocupa uns 2,5 GB.
Per què mai no s'instal·la una ISO sense verificar
Estàs a punt de concedir a aquell fitxer control total sobre una màquina. Si està alterat, tot el que facis després és paper mullat: no hi ha contrasenya, tallafocs ni antivirus que et protegeixi d'un sistema compromès des de la instal·lació.
Els riscos són reals i documentats: descàrregues interrompudes que deixen la ISO corrupta, rèpliques (mirrors) compromeses, llocs de descàrrega falsos posicionats en cercadors, atacs d'intermediari en xarxes públiques. Verificar costa dos minuts.
Cal fer dues comprovacions diferents, i confondre-les és un error conceptual comú:
| Comprovació | Què demostra | Què NO demostra |
|---|---|---|
| SHA256 | Que el fitxer no s'ha corromput ni alterat respecte al hash publicat | Res, si l'atacant també controla la pàgina on vas llegir el hash |
| Signatura GPG | Que el fitxer de hashes va ser signat per Canonical i ningú més | — |
És a dir: el SHA256 comprova integritat; la signatura GPG comprova autenticitat. Només fent totes dues tanques el cercle.
Verificació pas a pas
Les ordres següents s'executen a Linux o macOS. A Windows pots fer servir WSL2, Git Bash o els equivalents de PowerShell.
Pas 1. Descarregar els fitxers auxiliars. Són al mateix directori que la ISO, a https://releases.ubuntu.com/24.04/:
wget https://releases.ubuntu.com/24.04/SHA256SUMS
wget https://releases.ubuntu.com/24.04/SHA256SUMS.gpgSHA256SUMS: fitxer de text amb el hash de cada imatge publicada.SHA256SUMS.gpg: la signatura criptogràfica d'aquell fitxer, feta per Canonical.
Pas 2. Comprovar la suma SHA256.
Sortida esperada:
Què fa cada part:
sha256sumcalcula l'empremta criptogràfica del fitxer: un número de 64 dígits hexadecimals que canvia completament si es modifica un sol bit.-c SHA256SUMSli diu que llegeixi el fitxer de sumes i comprovi cada entrada que hi trobi.2>/dev/nulldescarta els missatges d'error de les imatges que no has descarregat (veuràs la redirecció al Mòdul 3).- El resultat clau és
OK(si tens el sistema en un altre idioma, en veuràs la traducció). Si diguésFAILED, esborra la ISO i torna-la a descarregar: no la facis servir sota cap concepte.
Pas 3. Importar la clau pública de Canonical.
gpg --keyid-format long --keyserver hkp://keyserver.ubuntu.com \
--recv-keys 0x46181433FBB75451 0xD94AA3F0EFE21092Sortida:
gpg: key 46181433FBB75451: public key "Ubuntu CD Image Automatic Signing Key <[email protected]>" imported gpg: key D94AA3F0EFE21092: public key "Ubuntu CD Image Automatic Signing Key (2012) <[email protected]>" imported gpg: Total number processed: 2
Aquestes dues claus són les que Canonical fa servir per signar les seves imatges. Els seus identificadors estan publicats a la documentació oficial d'Ubuntu; contrasta'ls allà en lloc de fiar-te d'aquest text o de qualsevol blog.
Pas 4. Verificar la signatura.
Sortida esperada:
gpg: Signature made Thu 29 Aug 2024 06:22:13 PM CEST gpg: using RSA key D94AA3F0EFE21092 gpg: Good signature from "Ubuntu CD Image Automatic Signing Key (2012) <[email protected]>" gpg: WARNING: This key is not certified with a trusted signature! gpg: There is no indication that the signature belongs to the owner. Primary key fingerprint: 8439 38DF 228D 22F7 B374 2BC0 D94A A3F0 EFE2 1092
Com llegir aquesta sortida, que és on la gent es posa nerviosa sense motiu:
Good signature from "Ubuntu CD Image Automatic Signing Key"és la línia que importa. Significa que el fitxerSHA256SUMSva ser signat amb la clau privada de Canonical i no s'ha modificat des d'aleshores.- El
WARNING: This key is not certified with a trusted signature!és normal i no indica cap problema. GPG només et recorda que tu no has declarat explícitament que confies en aquella clau dins de la teva xarxa de confiança personal. La signatura és vàlida. - L'empremta (
8439 38DF ... EFE2 1092) és el que has de contrastar amb la publicada al web oficial d'Ubuntu. Si coincideix, has tancat el cercle.
El que sí que seria alarmant és un BAD signature. En aquest cas, no continuïs.
Resum del raonament complet: la signatura GPG demostra que SHA256SUMS ve de Canonical; el sha256sum -c demostra que la ISO coincideix amb el que aquell fitxer diu. Encadenant totes dues, saps que la teva ISO és exactament la que Canonical va publicar.
- Crear el mitjà d'arrencada i arrencar des d'UEFI
Si fas servir una màquina virtual, salta't aquest apartat: a VirtualBox o VMware n'hi ha prou amb connectar la ISO a la unitat òptica virtual de la VM. Aquesta secció és per instal·lar en maquinari real.
| Eina | Sistema | Notes |
|---|---|---|
| Rufus | Windows | L'estàndard. Tria esquema GPT i sistema destí UEFI |
| balenaEtcher | Windows, macOS, Linux | El més simple: triar imatge, triar disc, gravar |
| Ventoy | Tots | Copia diverses ISO a un USB i tries en arrencar. Molt pràctic |
dd |
Linux, macOS | Natiu i potent, però implacable |
Amb dd a Linux:
Sortida:
NAME MAJ:MIN RM SIZE RO TYPE MOUNTPOINTS sda 8:0 0 476,9G 0 disk ├─sda1 8:1 0 512M 0 part /boot/efi └─sda2 8:2 0 476,4G 0 part / sdb 8:16 1 14,6G 0 disk └─sdb1 8:17 1 14,6G 0 part /media/alumne/USB
Interpretació: sda és el teu disc intern (476 GB) i sdb és l'USB (14,6 GB, columna RM a 1 = extraïble). Identificar bé el dispositiu és tota la seguretat que tens.
sudo umount /dev/sdb1
sudo dd if=ubuntu-24.04.1-live-server-amd64.iso of=/dev/sdb bs=4M status=progress conv=fsyncCada part:
umountdesmunta l'USB:ddha d'escriure sobre el dispositiu, no sobre una partició muntada.if=(input file): l'origen, la ISO.of=(output file): el destí, el dispositiu complet/dev/sdb, no/dev/sdb1.bs=4M: escriu en blocs de 4 MB, molt més ràpid que el valor per defecte.status=progress: mostra l'avanç, que si noddtreballa en silenci absolut.conv=fsync: no dona per acabada l'operació fins que tot estigui físicament escrit.
Advertiment que cal prendre's seriosament: dd no pregunta ni avisa. Si escrius of=/dev/sda per error, destrueixes el teu disc principal en segons, sense confirmació i sense possibilitat de desfer. El seu malnom a la comunitat és disk destroyer. Comprova el destí dues vegades abans de prémer Retorn.
Arrencar des d'UEFI
UEFI és el microprogramari que va substituir la BIOS clàssica. Per arrencar des de l'USB:
- Engega i prem la tecla de menú d'arrencada durant els primers segons: F12, F2, Esc o Supr segons el fabricant.
- Tria l'entrada de l'USB. Si apareix dues vegades, escull la que comença per UEFI:.
- Si l'USB no apareix, entra a la configuració de microprogramari i revisa:
- Secure Boot: Ubuntu està signat i funciona amb Secure Boot activat. Desactiva'l només si l'arrencada falla.
- Fast Boot: desactiva'l, se salta la detecció d'USB.
- Mode d'emmagatzematge: ha d'estar en AHCI, no en RAID/Intel RST.
- L'instal·lador d'Ubuntu Server pas a pas
L'instal·lador d'Ubuntu Server s'anomena Subiquity i funciona en mode text, amb navegació per teclat: fletxes per moure't, Tab per saltar entre zones, Espai per marcar, Retorn per confirmar. No hi ha ratolí, i no el necessites.
1. Idioma de l'instal·lador. Tria el que prefereixis. Consell professional: selecciona English. Pràcticament tota la documentació, els missatges d'error i les respostes de fòrums són en anglès, i buscar un missatge d'error traduït dona molts menys resultats. La distribució del teclat es configura a part, al pas següent.
2. Actualització de l'instal·lador. Si detecta una versió més nova, ofereix actualitzar-se. Accepta: corregeix errors coneguts.
3. Distribució del teclat. Aquí sí que tria Spanish. Pots fer servir la detecció automàtica, que et demana prémer tecles concretes. Comprova que la ñ i els símbols @, | i / surten on esperes: n'escriuràs molts.
4. Tipus d'instal·lació. Tria Ubuntu Server (la instal·lació estàndard), no minimized. La versió minimitzada elimina eines útils i està pensada per a imatges de núvol automatitzades.
5. Configuració de xarxa. L'instal·lador detecta la interfície (habitualment enp0s3 a VirtualBox) i sol·licita una adreça IP per DHCP. Veuràs alguna cosa com:
Amb NAT a VirtualBox, la IP 10.0.2.15 és normal i correcta. Deixa-ho en DHCP; al Mòdul 6 configuraràs una IP fixa.
6. Proxy. Deixa-ho buit tret que la teva xarxa corporativa ho requereixi.
7. Rèplica de paquets. L'instal·lador proposa http://es.archive.ubuntu.com/ubuntu. Accepta-ho; comprova automàticament que respon.
8. Configuració del disc. El pas important. El desenvolupem a la secció següent.
9. Perfil de l'usuari. Omple'l així, i amb exactament aquests valors, perquè els farem servir durant tot el curs:
| Camp | Valor |
|---|---|
| Your name | Operador Tramontana |
| Your server's name | srv-tramontana |
| Pick a username | operador |
| Choose a password | Una contrasenya robusta que recordis |
Sobre això convé entendre dues coses:
- El nom del servidor (
srv-tramontana) és el hostname: el veuràs al prompt cada vegada que hi entris, i serveix per identificar la màquina a la xarxa. - L'usuari
operadorque crees aquí no és root, però s'afegeix automàticament al grupsudo, cosa que li permet executar ordres amb privilegis d'administrador. Ubuntu deixa el compterootsense contrasenya i deshabilitat per a inici de sessió directe, per disseny. Ho veuràs a la lliçó 01-05 i a fons a la 05-02. - En escriure la contrasenya no es mostra res, ni asteriscs ni punts. No està bloquejat: és el comportament normal d'Unix, que no revela ni tan sols la longitud.
10. Ubuntu Pro. Pots ometre'l (Skip for now). És gratuït fins a 5 màquines i dona 10 anys de suport; en un laboratori no aporta res.
11. Servidor OpenSSH. Marca la casella Install OpenSSH server. És el pas més important d'aquesta pantalla: sense ell no et podràs connectar al servidor des del teu portàtil i hauràs de treballar sempre a la consola de la VM, que és incòmoda (sense copiar i enganxar, sense desplaçament còmode, sense diverses finestres). Deixa sense marcar la importació de claus de GitHub o Launchpad; les claus SSH són tema del Mòdul 6.
12. Snaps destacats. No en seleccionis cap. Instal·larem el que necessitem quan ho necessitem, entenent què fa cada cosa.
13. Instal·lació. El procés triga entre 5 i 20 minuts. Pots seguir el registre en pantalla amb View full log, que és una manera excel·lent d'anar-te familiaritzant amb el que fa un instal·lador. En acabar apareix Reboot Now.
14. Retirar el mitjà. Si has instal·lat des d'USB, extreu-lo. En una VM, VirtualBox sol desconnectar la ISO automàticament; si torna a arrencar l'instal·lador, desconnecta-la manualment des de la configuració de la VM.
- Particionament: què és i com decidir-lo
Aquí és on més gent s'encalla, així que comencem pel principi.
Què és una partició
Un disc físic és una superfície contínua d'emmagatzematge. Una partició és una divisió lògica d'aquell disc: una porció amb un principi, un final i un propòsit. El disc porta una taula de particions que descriu aquestes divisions.
Hi ha dos formats de taula:
| Format | Antiguitat | Límits | Ús avui |
|---|---|---|---|
| MBR | 1983 | Màxim 4 particions primàries, discos de fins a 2 TB | Sistemes antics amb BIOS |
| GPT | 2010 | 128 particions, discos enormes, amb sumes de verificació | L'estàndard actual, requerit per UEFI |
Fes servir sempre GPT. Tret que treballis amb maquinari molt antic, no hi ha motiu per a MBR.
Sobre cada partició es crea un sistema de fitxers (el format que organitza fitxers i directoris dins seu): a Linux, habitualment ext4, robust i provadíssim. I aquella partició es munta en un punt de l'arbre de directoris: és la idea central de la lliçó 01-06.
Les particions que importen
| Punt de muntatge | Què conté | Partició pròpia? |
|---|---|---|
/ (arrel) |
Tot el sistema | Sempre. És obligatòria |
/boot/efi |
Carregador d'arrencada UEFI, format FAT32 | Sí en sistemes UEFI, ~500 MB-1 GB |
/boot |
Nuclis i initramfs | Opcional; necessària si xifres el disc |
| swap | Espai en disc usat com a extensió de la memòria | Recomanable (partició o fitxer) |
/home |
Dades personals dels usuaris | Opcional; útil per reinstal·lar sense perdre dades |
/var |
Registres, bases de dades, memòria cau de paquets: dades que creixen | Molt recomanable en servidors |
Swap: què és i quanta
Swap és espai en disc que el nucli fa servir quan la RAM s'exhaureix: hi mou les pàgines de memòria menys usades per alliberar RAM. També és necessari per a la hibernació.
És molt més lent que la RAM, així que no és un substitut: és una xarxa de seguretat que evita que el sistema mati processos quan hi ha un pic de memòria.
| RAM del sistema | Swap recomanada (servidor) |
|---|---|
| 2 GB | 2 GB |
| 4 GB | 2-4 GB |
| 8 GB | 2-4 GB |
| 16 GB o més | 2-4 GB (o cap, si es monitoritza bé) |
La vella regla del «doble de la RAM» ve d'una època de memòries diminutes i avui no té sentit. Ubuntu, per defecte, crea un fitxer de swap (/swap.img) en lloc d'una partició: és igual de vàlid i molt més fàcil de redimensionar després.
Esquema per defecte enfront de manual
L'instal·lador ofereix dos camins:
Use an entire disk: crea/boot/efii una sola partició gran per a/, tot dins de LVM si deixes marcada l'opció. És correcte, simple i perfectament vàlid per aprendre.Custom storage layout: decideixes tu cada partició.
Una recomanació honesta: si és la teva primera instal·lació, fes servir l'esquema per defecte. Aprendre particionament i aprendre Linux alhora és innecessari. Podràs repetir la instal·lació amb particionament manual quan arribis a la lliçó 05-04 i entenguis LVM.
Dit això, aquest és l'esquema que un administrador muntaria per a un servidor com el nostre, i val la pena que n'entenguis la lògica:
Esquema recomanat per a srv-tramontana (disc de 40 GB)
| Partició | Mida | Sistema de fitxers | Punt de muntatge | Justificació |
|---|---|---|---|---|
| 1 | 1 GB | FAT32 | /boot/efi |
Requisit d'UEFI. Ha de ser FAT32 |
| 2 | 2 GB | ext4 | /boot |
Nuclis i initramfs. Aïllada perquè no s'ompli |
| 3 | 4 GB | swap | — | Xarxa de seguretat davant de pics de memòria |
| 4 | 10 GB | ext4 | /var |
Registres i dades variables aïllats |
| 5 | 5 GB | ext4 | /home |
Dades d'usuari; sobreviuen a una reinstal·lació |
| 6 | resta (~18 GB) | ext4 | / |
La resta del sistema |
La partició clau és /var, i el motiu és pur sentit comú operatiu: els registres creixen. Si /var/log/tramontana/acces.log es desboca per un bucle d'errors i /var comparteix partició amb /, el disc arrel s'omple. I quan / s'omple, el sistema deixa de funcionar: no es poden escriure fitxers temporals, els serveis fallen, de vegades ni tan sols pots iniciar sessió per arreglar-ho. Amb /var a la seva pròpia partició, el problema queda contingut: s'omple /var, s'aturen els registres, però el sistema continua dret i hi pots entrar a solucionar-ho.
Aquest és el principi general del particionament en servidors: aïllar allò que creix de manera impredictible.
I la seva contrapartida, que també cal conèixer: les particions fixes són rígides. Si les dimensiones malament, et sobra espai en una i en falta en una altra. Aquesta és exactament la raó de ser d'LVM, que permet redimensionar volums en calent i que estudiaràs a la lliçó 05-04. Per això Ubuntu l'activa per defecte.
- Instantànies de la VM: la teva xarxa de seguretat
Una instantània (snapshot) congela l'estat complet de la VM —disc, memòria, configuració— en un punt del temps. Hi pots tornar en segons, desfent qualsevol cosa que hagis fet després.
És el major avantatge pedagògic de treballar amb màquines virtuals: et permet trencar el sistema a propòsit. I trencar-lo a propòsit, en un entorn on tornar enrere costa 10 segons, és la manera més ràpida d'aprendre administració de sistemes.
A VirtualBox: menú Màquina → Prendre instantània. A VMware: VM → Snapshot → Take Snapshot.
Pren una instantània ara mateix, acabada d'enllestir la instal·lació, i anomena-la 01-installacio-neta. És el teu punt zero: sempre podràs tornar a un sistema acabat d'instal·lar sense repetir el procés.
Pla d'instantànies recomanat per al curs:
| Nom suggerit | Quan prendre-la |
|---|---|
01-installacio-neta |
Ara, després d'instal·lar i actualitzar |
02-abans-de-permisos |
Abans del Mòdul 2, lliçó de permisos |
03-abans-de-discos |
Abans de la lliçó 05-04 (particionar en calent) |
04-abans-de-tallafocs |
Abans del Mòdul 6 (et pots deixar fora del servidor) |
05-abans-de-nucli |
Abans del Mòdul 7 (arrencada i nucli) |
Dos advertiments pràctics:
- Les instantànies ocupen espai i alenteixen la VM si n'acumules moltes. Esborra les antigues que ja no necessitis. No en mantinguis més de quatre o cinc actives.
- Una instantània no és una còpia de seguretat. Viu al mateix disc físic que la VM: si aquell disc falla, es perd tot plegat. Les còpies de seguretat de debò són la lliçó 05-08.
- Primera arrencada i primera actualització
Després de reiniciar, veuràs passar missatges d'arrencada i arribaràs a la pantalla d'inici de sessió:
Escriu operador, prem Retorn, escriu la contrasenya (recorda: no es veu res) i prem Retorn. Apareixerà el missatge del dia i, al final, el prompt:
Aquest prompt és el teu punt de partida. A la lliçó següent el desgranarem caràcter a caràcter.
Actualitzar el sistema
La imatge que has instal·lat es va generar fa setmanes o mesos. Des d'aleshores s'han publicat correccions de seguretat. El primer que es fa en qualsevol sistema acabat d'instal·lar és actualitzar-lo:
Què fa exactament:
sudoexecuta l'ordre amb privilegis d'administrador. La primera vegada et demanarà la teva pròpia contrasenya (la d'operador, no una de root), i la recordarà uns 15 minuts.apt updateno actualitza res: descarrega la llista de paquets disponibles des dels repositoris i comprova quins tenen versió nova. És el pas d'"informar-se".&&encadena: executa el segon només si el primer ha acabat correctament.apt upgradedescarrega i instal·la les noves versions. Demanarà confirmació mostrant què canviarà.
Sortida típica de la primera part:
Hit:1 http://es.archive.ubuntu.com/ubuntu noble InRelease Get:2 http://es.archive.ubuntu.com/ubuntu noble-updates InRelease [126 kB] Get:3 http://security.ubuntu.com/ubuntu noble-security InRelease [126 kB] Fetched 252 kB in 2s (126 kB/s) Reading package lists... Done Building dependency tree... Done 23 packages can be upgraded. Run 'apt list --upgradable' to see them.
Lectura d'aquesta sortida:
Hitsignifica que aquell repositori no ha canviat des de l'última consulta;Get, que s'ha descarregat informació nova.nobleés el nom en clau d'Ubuntu 24.04 (cada versió té el seu: jammy va ser 22.04, noble és 24.04).- Hi ha tres orígens: el repositori base,
noble-updates(correccions generals) inoble-security(correccions de seguretat, el més important). 23 packages can be upgraded: això és el queapt upgradeinstal·larà.
Si després d'actualitzar apareix un missatge indicant que cal reiniciar (típic quan s'actualitza el nucli), fes-ho:
Tot això s'aprofundeix a la lliçó 05-03. Aquí només cal que el sistema estigui al dia.
- Instantània mental del que has creat
Abans de continuar, tingues clar què existeix ara:
- Una màquina virtual amb Ubuntu Server 24.04 LTS, nucli 6.8, sense entorn gràfic.
- Un hostname:
srv-tramontana. - Un usuari
operador, membre del grupsudo, amb el seu directori personal a/home/operador. - Un compte root existent però sense contrasenya i sense inici de sessió directe.
- Un servidor SSH escoltant al port 22, llest per a connexions des del teu portàtil.
- Un disc particionat amb com a mínim
/boot/efii/, i swap. - Una interfície de xarxa amb IP per DHCP i sortida a internet.
- Un sistema actualitzat amb els últims pedaços de seguretat.
- Una instantània anomenada
01-installacio-netaa la qual pots tornar sempre.
El que encara no existeix i crearàs al llarg del curs: el grup tramontana, els directoris /opt/tramontana/app, /etc/tramontana/, /var/log/tramontana/, /srv/tramontana/backups i /home/operador/scripts, i és clar l'aplicació Tramontana Reserves. A la lliçó 01-06 veuràs per què cada peça va exactament on va.
Errors Comuns i Consells
- Instal·lar sense verificar la ISO. És l'error més greu d'aquesta lliçó, perquè invalida silenciosament tot el que facis després. Dos minuts de comprovació.
- Confondre integritat amb autenticitat. El SHA256 només demostra que el fitxer coincideix amb el hash publicat. Si un atacant controla la pàgina, controla totes dues coses. La signatura GPG és la que lliga el hash a Canonical.
- Espantar-se amb l'avís «aquesta clau no està certificada». És normal a GPG i no indica cap problema. L'alarmant seria
BAD signature. - Equivocar-se de dispositiu amb
dd. Executalsblkabans i després de connectar l'USB, i compara. La diferència és el teu USB. - Oblidar marcar «Install OpenSSH server». És l'oblit més freqüent i el que més incomoditat genera. Si t'ha passat, se soluciona amb
sudo apt install openssh-server. - Pensar que la contrasenya no s'està escrivint. No apareixen asteriscs per disseny. Escriu amb confiança i prem Retorn.
- Instal·lar Ubuntu Desktop creient que és el mateix. Un servidor no porta escriptori: consumeix memòria, augmenta la superfície d'atac i no aporta res operatiu.
- Donar a la VM tota la RAM de l'amfitrió. Ofega el sistema amfitrió i tot va pitjor, inclosa la VM.
- No prendre instantànies. Les instantànies converteixen els errors en experiments. Sense elles, cada pràctica arriscada fa mandra, i la mandra és enemiga de l'aprenentatge.
- Consell. Anota en un document la configuració del teu laboratori: nom de la VM, recursos, IP, usuari i contrasenya, esquema de particions i instantànies preses. D'aquí a tres setmanes no ho recordaràs, i documentar la infraestructura és exactament el que fa un bon administrador.
- Consell. Quan la instal·lació funcioni, repeteix-la una segona vegada amb particionament manual. La primera et dona un sistema; la segona et dona comprensió.
Exercicis
Exercici 1
Has descarregat ubuntu-24.04.1-live-server-amd64.iso des d'un enllaç que t'ha passat un company per missatgeria. Descriu el procediment complet de verificació en quatre passos, indicant per a cadascun quina ordre executes, quina sortida esperes i què demostra exactament. Explica després per què el pas del SHA256, tot sol, no n'hi hauria prou en aquest escenari concret.
Exercici 2
La Marta et demana que dimensionis el disc d'un futur srv-tramontana-2 de 100 GB que allotjarà la base de dades de reserves i guardarà còpies locals. Proposa un esquema de particions complet amb mides i justificació de cadascuna, assenyala quina és la més crítica i per què, i explica quin inconvenient té la teva proposta enfront de fer servir LVM.
Exercici 3
Després d'instal·lar, arrenques la VM i es produeixen aquests tres problemes. Diagnostica cadascun i proposa la solució:
- Torna a aparèixer l'instal·lador d'Ubuntu en lloc del sistema instal·lat.
- En escriure la contrasenya al login, no apareix cap caràcter a la pantalla.
- Des del teu portàtil,
ssh [email protected]responConnection refused.
Solucions
Solució a l'Exercici 1
Pas 1 — Descarregar els fitxers de verificació des de la font oficial.
wget https://releases.ubuntu.com/24.04/SHA256SUMS
wget https://releases.ubuntu.com/24.04/SHA256SUMS.gpgÉs imprescindible que sigui des de releases.ubuntu.com, no des d'on va venir la ISO. Aquest és el sentit sencer de l'exercici.
Pas 2 — Comprovar la suma SHA256.
Sortida esperada: ubuntu-24.04.1-live-server-amd64.iso: OK.
Demostra: integritat, que el fitxer que tens és bit a bit idèntic al descrit a SHA256SUMS.
Pas 3 — Importar la clau pública de Canonical.
gpg --keyid-format long --keyserver hkp://keyserver.ubuntu.com \
--recv-keys 0x46181433FBB75451 0xD94AA3F0EFE21092Sortida esperada: public key "Ubuntu CD Image Automatic Signing Key" imported.
Demostra: res per si sol; prepara la comprovació següent.
Pas 4 — Verificar la signatura del fitxer de sumes.
Sortida esperada: Good signature from "Ubuntu CD Image Automatic Signing Key". L'avís sobre confiança és normal.
Demostra: autenticitat, que SHA256SUMS va ser signat per Canonical i no s'ha alterat.
I com a remat, contrastar l'empremta mostrada amb la publicada a la documentació oficial d'Ubuntu.
Per què el SHA256 tot sol no n'hi hauria prou aquí.
L'escenari diu que la ISO va arribar per un canal no oficial. Si aquella persona (o qui li va passar el fitxer a ella) hagués modificat la ISO, li n'hi hauria prou amb calcular el SHA256 del fitxer modificat i enviar-te'l juntament amb l'enllaç. Comprovaries la suma, coincidiria perfectament, i estaries verificant el fitxer alterat contra el hash del fitxer alterat. La comprovació seria tècnicament correcta i completament inútil.
Un hash només garanteix integritat respecte a una referència en la qual confies. Si la referència procedeix de la mateixa font que el fitxer, no hi ha cap garantia de res. La signatura GPG trenca aquest cercle perquè ningú sense la clau privada de Canonical no pot produir una signatura vàlida.
A la pràctica, aquest és el sentit de tota la criptografia de signatura: substituir la confiança en el canal per la confiança en una clau verificable.
Solució a l'Exercici 2
Esquema proposat per a srv-tramontana-2 (100 GB, servidor de base de dades amb còpies locals):
| # | Mida | FS | Punt de muntatge | Justificació |
|---|---|---|---|---|
| 1 | 1 GB | FAT32 | /boot/efi |
Requisit UEFI, format obligatori |
| 2 | 2 GB | ext4 | /boot |
Nuclis i initramfs; aïllada perquè les actualitzacions no l'omplin |
| 3 | 4 GB | swap | — | Xarxa de seguretat davant de pics; no més, perquè una BD que fa swap ja va malament |
| 4 | 20 GB | ext4 | / |
Sistema base i binaris; 20 GB és folgat i suficient |
| 5 | 5 GB | ext4 | /home |
Dades d'operador i els seus scripts; es conserva en reinstal·lar |
| 6 | 25 GB | ext4 | /var |
Dades de PostgreSQL (/var/lib/postgresql) i registres |
| 7 | 43 GB | ext4 | /srv |
Còpies locals a /srv/tramontana/backups |
La més crítica: /var.
Conté simultàniament les dades de la base de dades i els registres del sistema, i tots dos creixen de manera contínua. Si /var compartís espai amb /, un registre desbocat o un creixement inesperat de la base ompliria el sistema arrel, i un / ple significa un servidor inservible: no es poden crear fitxers temporals, els serveis fallen en escriure els seus fitxers d'estat i de vegades ni tan sols es pot iniciar sessió per arreglar-ho.
Aïllant-la, el pitjor cas és que PostgreSQL deixi d'acceptar escriptures —greu, però recuperable— amb el sistema encara dret i accessible.
Segona en criticitat és /srv: s'ha dimensionat com la partició més gran perquè les còpies acumulades creixen amb cada execució, i s'ha separat precisament perquè el seu creixement no afecti res més.
Inconvenient enfront d'LVM.
Aquest esquema és rígid. Les mides es fixen a la instal·lació i canviar-les després és incòmode i arriscat: requereix aturar el servei, arrencar des d'un mitjà extern, redimensionar el sistema de fitxers i moure els límits de les particions. Si d'aquí a un any la base de dades supera els 25 GB de /var mentre sobren 30 GB sense fer servir a /srv, aquell espai lliure no és aprofitable sense una intervenció delicada.
Amb LVM (Logical Volume Manager), les particions físiques s'agrupen en un conjunt del qual es retallen volums lògics redimensionables. Ampliar /var en 20 GB seria:
Dues ordres, amb el sistema en marxa i el servei funcionant. A més, LVM permet instantànies a nivell de volum, molt útils abans d'una migració d'esquema de base de dades.
Per això, en un servidor real de producció, la recomanació professional és: /boot i /boot/efi com a particions normals (LVM no les pot allotjar còmodament) i tota la resta sobre LVM. És exactament el que fa l'instal·lador d'Ubuntu per defecte, i s'estudia a la lliçó 05-04.
Solució a l'Exercici 3
Problema 1 — Torna a arrencar l'instal·lador.
Diagnòstic: el mitjà d'instal·lació continua connectat i el microprogramari el prioritza en l'ordre d'arrencada. La instal·lació probablement va acabar bé; simplement arrenca del lloc equivocat.
Solució:
- En una VM: apaga-la, vés a Configuració → Emmagatzematge, selecciona la unitat òptica i treu la ISO (Elimina el disc de la unitat virtual). Torna a arrencar.
- En maquinari físic: extreu l'USB i, si el problema persisteix, entra a la configuració UEFI i col·loca el disc dur com a primer dispositiu d'arrencada.
Com distingir-ho d'una fallada real d'instal·lació: si el disc no fos arrencable, en retirar el mitjà veuries un missatge del tipus «No bootable device found», no l'instal·lador.
Problema 2 — No apareixen caràcters en escriure la contrasenya.
Diagnòstic: no és cap problema. És el comportament estàndard d'Unix des de fa més de cinquanta anys. El terminal desactiva l'eco de caràcters durant la introducció de credencials.
Per què es fa així: no mostrar ni tan sols asteriscs evita revelar la longitud de la contrasenya a algú que miri la pantalla, una dada que redueix l'espai de cerca d'un atac. És una decisió deliberada, no una mancança.
Què fer: escriure amb normalitat i prémer Retorn. Si la contrasenya és incorrecta, el sistema ho dirà amb Login incorrect després d'una pausa d'uns segons —aquella pausa també és intencionada, per frenar els intents automatitzats.
Consell: si sospites que el problema és la distribució del teclat (símbols que no surten on esperes), escriu la contrasenya al camp d'usuari, on sí que es veu, per comprovar quins caràcters produeix realment el teu teclat. Després esborra-la i entra normalment.
Problema 3 — ssh [email protected] dona Connection refused.
Cal separar dues causes molt diferents, i el mateix missatge hi ajuda:
Causa A, la més probable a VirtualBox: la topologia de xarxa. Amb l'adaptador en NAT, la IP 10.0.2.15 pertany a una xarxa privada interna de VirtualBox. Des de l'amfitrió no és abastable. L'error es produeix abans d'arribar al servidor.
Solució, dues alternatives:
- Afegir un segon adaptador en xarxa només-amfitrió (Configuració → Xarxa → Adaptador 2 → Xarxa només-amfitrió). La VM obtindrà una segona IP, del tipus
192.168.56.x, accessible des del portàtil. És l'opció recomanada perquè conserva la sortida a internet per NAT. - Configurar reenviament de ports a l'adaptador NAT: port 2222 de l'amfitrió al 22 de la VM. Després es connecta amb
ssh -p 2222 operador@localhost.
Per esbrinar la IP real de la VM, executa a la seva consola:
Causa B: OpenSSH no està instal·lat. Si vas oblidar marcar la casella a l'instal·lador, no hi ha res escoltant al port 22. Comprova-ho a la consola de la VM:
Si respon Unit ssh.service could not be found, instal·la'l:
Ubuntu l'activa i l'arrenca automàticament en instal·lar-lo.
Com distingir A de B pel missatge d'error: Connection refused significa que alguna cosa ha respost rebutjant activament la connexió (no hi ha servei en aquell port). Connection timed out o No route to host indiquen que ni tan sols s'ha arribat a la màquina, cosa que apunta a un problema de xarxa o de tallafocs. Aprendre a llegir aquests missatges estalvia moltíssim temps, i hi tornarem al Mòdul 6.
Conclusió
Ja tens laboratori. En aquesta lliçó has vist:
- Les opcions per muntar un entorn Linux —VM, WSL2, arrencada dual, maquinari, núvol, contenidor— i per què la màquina virtual és l'adequada per aprendre.
- Com verificar una ISO amb
sha256sum(integritat) i GPG (autenticitat), i per què cap de les dues comprovacions no n'hi ha prou per separat. - Com crear un mitjà d'arrencada amb
ddo altres eines, i les precaucions que exigeix. - L'instal·lador d'Ubuntu Server pas a pas, amb el hostname
srv-tramontana, l'usuarioperadori OpenSSH instal·lat. - Què és una partició, quin paper juga cada punt de muntatge i per què aïllar
/varprotegeix el sistema sencer d'un registre desbocat. - Les instantànies com a xarxa de seguretat que converteix els errors en experiments.
- La primera arrencada i l'imprescindible
sudo apt update && sudo apt upgrade.
Tens al davant un cursor parpellejant després d'operador@srv-tramontana:~$ i probablement la sensació de no saber gaire bé què fer-ne. És exactament on toca estar.
A la lliçó següent, Primer Contacte amb el Sistema, desgranarem aquell prompt caràcter a caràcter, veuràs què són realment una consola, un terminal i una TTY, aprendràs l'anatomia d'una ordre i les dreceres de teclat que t'estalviaran hores, i faràs el reconeixement inicial de srv-tramontana: quina versió corre, quanta memòria té i quant disc queda lliure. Començaràs, per fi, a mirar el sistema per dins.
Curs de Linux: De Principiant a Administrador de Sistemes
Mòdul 1: Introducció a Linux
- Què és Linux?
- Història de Linux
- Distribucions de Linux
- Instal·lant Linux
- Primer Contacte amb el Sistema
- Estructura del Sistema de Fitxers de Linux
Mòdul 2: Comandes Bàsiques de Linux
- Introducció a la Línia de Comandes
- Obtenir Ajuda i Documentació del Sistema
- Navegant pel Sistema de Fitxers
- Operacions amb Fitxers i Directoris
- Visualització i Edició de Fitxers
- Enllaços Durs i Simbòlics
- Permisos i Propietat dels Fitxers
Mòdul 3: Habilitats Avançades en la Línia de Comandes
- L'Entorn del Shell: Variables, Àlies i Historial
- Ús de Comodins i Expressions Regulars
- Cerca de Fitxers i Contingut: find, locate i grep
- Canonades i Redirecció
- Processament de Text: cut, sort, uniq, sed i awk
- Gestió de Processos
- Programació de Tasques amb Cron
- Comandes de Xarxa
Mòdul 4: Scripting en Shell
- Introducció al Scripting en Shell
- Variables i Tipus de Dades
- Entrada, Sortida i Arguments d'un Script
- Estructures de Control
- Funcions i Biblioteques
- Depuració i Gestió d'Errors
- Scripts de Producció: Bones Pràctiques
Mòdul 5: Administració del Sistema
- Gestió d'Usuaris i Grups
- sudo i Permisos Especials
- Gestió de Paquets
- Gestió de Discs
- systemd i la Gestió de Serveis
- Registres del Sistema: journald i syslog
- Monitoratge del Sistema i Optimització del Rendiment
- Còpies de Seguretat i Restauració
Mòdul 6: Xarxes i Seguretat
- Configuració de Xarxes
- SSH i Accés Remot
- Tallafocs i Seguretat Perimetral
- Sistemes de Detecció d'Intrusions
- Gestió de Secrets i Certificats TLS
- Assegurant Sistemes Linux
Mòdul 7: Temes Avançats
- El Procés d'Arrencada i la Recuperació del Sistema
- Diagnòstic Avançat: strace, perf i eBPF
- Optimització del Nucli de Linux
- Virtualització amb Linux
- Contenidors de Linux i Docker
- Automatització amb Ansible
- Alta Disponibilitat i Balanceig de Càrrega
