S'ha acabat la teoria. En aquesta lliçó muntes el laboratori que faràs servir durant els vuit mòduls del curs: una màquina anomenada srv-tramontana amb Ubuntu Server 24.04 LTS, un usuari operador i un servidor SSH funcionant.

No és un tràmit. La manera com instal·les un servidor condiciona tot el que ve després: si no verifiques la ISO, no saps què has instal·lat; si particiones malament, un registre desbocat pot tombar la màquina sencera; i si no fas instantànies, cada experiment arriscat del curs serà una ruleta russa. Veuràs les opcions disponibles i quan fer servir cadascuna, com verificar la integritat i l'autenticitat de la imatge, l'instal·lador d'Ubuntu Server pas a pas —amb el particionament explicat des de zero— i com deixar la màquina llesta i amb xarxa de seguretat.

Dedica-li el temps que calgui. Un laboratori ben muntat es paga sol.

Contingut

  1. Opcions per muntar el laboratori i quan fer servir cadascuna
  2. La recomanació per a aquest curs
  3. Descarregar la ISO i verificar-la
  4. Crear el mitjà d'arrencada i arrencar des d'UEFI
  5. L'instal·lador d'Ubuntu Server pas a pas
  6. Particionament: què és i com decidir-lo
  7. Instantànies de la VM: la teva xarxa de seguretat
  8. Primera arrencada i primera actualització
  9. Instantània mental del que has creat

  1. Opcions per muntar el laboratori i quan fer servir cadascuna

Opció Què és Avantatges Inconvenients Quan fer-la servir
Màquina virtual Un ordinador simulat dins del teu sistema actual Aïllada, amb instantànies, la pots trencar sense por, conserves el teu SO Consumeix RAM i CPU de l'amfitrió, una mica més lenta Aprendre i provar. L'opció d'aquest curs
WSL2 (Windows) Subsistema Linux integrat a Windows 10/11 Instal·lació en minuts, integració amb Windows, lleuger Nucli modificat, systemd limitat, no és un servidor real Desenvolupament diari a Windows
Arrencada dual Linux i Windows al mateix disc, tries en arrencar Rendiment natiu complet Risc de perdre dades en particionar, cal reiniciar per canviar Ús principal de Linux al teu equip
Maquinari dedicat Un ordinador només per a Linux Rendiment total, experiència real de servidor Necessites una màquina lliure Homelab, servidor domèstic
Servidor al núvol Instància a AWS, Azure, Hetzner, DigitalOcean Accessible des de qualsevol lloc, IP pública real Costa diners, exposat a internet des del minut u Producció real, pràctiques de xarxa
Contenidor Docker Procés aïllat que comparteix el nucli de l'amfitrió Molt lleuger i instantani No és un sistema complet: sense init, sense nucli propi, sense arrencada Mòdul 7, no per aprendre administració

Tres precisions que eviten malentesos freqüents:

  • WSL2 no substitueix una VM per a aquest curs. És excel·lent per escriure scripts i fer servir eines, però no arrenca com un servidor real, systemd funciona amb limitacions, no hi ha procés d'arrencada per estudiar (Mòdul 7) i la xarxa està mediada per Windows. Si treballes a Windows, fes-lo servir com a complement còmode, no com a laboratori principal.

  • Un contenidor no és una màquina. Comparteix el nucli de l'amfitrió i arrenca un sol procés. No pots practicar systemd, ni arrencada, ni gestió de discos, ni configuració de xarxa real. Els contenidors són un tema del curs, no la infraestructura del curs.

  • Un servidor al núvol exposat és un objectiu real. Si obres SSH amb contrasenya en una IP pública, començaràs a rebre intents d'accés automatitzats en qüestió de minuts. No és una exageració: és el que passa. És un exercici excel·lent per al Mòdul 6, però no per al primer dia.

Amfitrions de virtualització disponibles

Producte Sistema amfitrió Cost Notes
VirtualBox Windows, macOS (Intel), Linux Lliure (GPL) El més senzill i multiplataforma. Recomanat
VMware Workstation Pro Windows, Linux Gratuït per a ús personal Molt sòlid, millor rendiment gràfic
UTM / Parallels macOS amb Apple Silicon Lliure / de pagament En Mac M1-M4 necessites la ISO d'ARM64
Hyper-V Windows Pro/Enterprise Inclòs Bo, però conviu malament amb VirtualBox
KVM + virt-manager Linux Lliure L'opció nativa i més eficient a Linux

Si el teu portàtil és un Mac amb xip Apple Silicon, retén aquesta dada ara per no perdre una hora després: necessites la ISO d'Ubuntu Server per a ARM64, no la d'AMD64.

  1. La recomanació per a aquest curs

Una màquina virtual amb Ubuntu Server 24.04 LTS, anomenada srv-tramontana.

Recursos mínims i recomanats:

Recurs Mínim Recomanat Per què
vCPU 2 2-4 Compilar i contenidors agraeixen més
RAM 2 GB 4 GB Ubuntu Server sense escriptori arrenca amb ~200 MB; els mòduls avançats en demanen més
Disc 25 GB 40 GB Dinàmic: només ocupa el que fa servir
Xarxa NAT NAT + xarxa només-amfitrió NAT dona internet; la segona permet connectar per SSH des del portàtil

Una regla que s'oblida i dona problemes: no assignis a la VM més de la meitat de la RAM ni dels nuclis del teu equip. Si el teu portàtil té 8 GB, dona-li'n 4 com a màxim. Un amfitrió ofegat fa que tot vagi malament, inclosa la VM.

Opcionalment, una segona VM amb Ubuntu Desktop 24.04 LTS (usuari alumne, 4 GB de RAM, 30 GB de disc) per practicar amb entorn gràfic. No és imprescindible: tot el curs es pot seguir només amb el servidor, i de fet així treballaràs a la vida real. Si ja fas servir Linux o macOS al teu equip, el teu propi sistema fa aquest paper.

Sobre la xarxa de la VM

Mereix un parell de línies perquè determina si podràs connectar-t'hi per SSH:

  • NAT: la VM surt a internet a través del teu equip. És el mode per defecte i n'hi ha prou per instal·lar paquets. Des de l'amfitrió no et pots connectar a la VM directament, tret que configuris reenviament de ports.
  • Adaptador pont (bridged): la VM apareix a la teva xarxa local com una màquina més, amb la seva pròpia IP. És el més semblant a un servidor real.
  • Xarxa només-amfitrió (host-only): xarxa privada entre el teu equip i la VM. Combinada amb NAT és la configuració més còmoda per a un laboratori: internet per un costat, accés SSH estable per l'altre.

Configuració recomanada: adaptador 1 en NAT + adaptador 2 en xarxa només-amfitrió. L'aprofundirem al Mòdul 6.

  1. Descarregar la ISO i verificar-la

Una ISO és la imatge d'un disc d'instal·lació: un únic fitxer que conté el sistema de fitxers complet de l'instal·lador.

Descarrega-la sempre des del lloc oficial: https://ubuntu.com/download/server. Per a Ubuntu Server 24.04 LTS el fitxer s'anomena ubuntu-24.04.x-live-server-amd64.iso i ocupa uns 2,5 GB.

Per què mai no s'instal·la una ISO sense verificar

Estàs a punt de concedir a aquell fitxer control total sobre una màquina. Si està alterat, tot el que facis després és paper mullat: no hi ha contrasenya, tallafocs ni antivirus que et protegeixi d'un sistema compromès des de la instal·lació.

Els riscos són reals i documentats: descàrregues interrompudes que deixen la ISO corrupta, rèpliques (mirrors) compromeses, llocs de descàrrega falsos posicionats en cercadors, atacs d'intermediari en xarxes públiques. Verificar costa dos minuts.

Cal fer dues comprovacions diferents, i confondre-les és un error conceptual comú:

Comprovació Què demostra Què NO demostra
SHA256 Que el fitxer no s'ha corromput ni alterat respecte al hash publicat Res, si l'atacant també controla la pàgina on vas llegir el hash
Signatura GPG Que el fitxer de hashes va ser signat per Canonical i ningú més —

És a dir: el SHA256 comprova integritat; la signatura GPG comprova autenticitat. Només fent totes dues tanques el cercle.

Verificació pas a pas

Les ordres següents s'executen a Linux o macOS. A Windows pots fer servir WSL2, Git Bash o els equivalents de PowerShell.

Pas 1. Descarregar els fitxers auxiliars. Són al mateix directori que la ISO, a https://releases.ubuntu.com/24.04/:

wget https://releases.ubuntu.com/24.04/SHA256SUMS
wget https://releases.ubuntu.com/24.04/SHA256SUMS.gpg
  • SHA256SUMS: fitxer de text amb el hash de cada imatge publicada.
  • SHA256SUMS.gpg: la signatura criptogràfica d'aquell fitxer, feta per Canonical.

Pas 2. Comprovar la suma SHA256.

sha256sum -c SHA256SUMS 2>/dev/null | grep -v 'No such file'

Sortida esperada:

ubuntu-24.04.1-live-server-amd64.iso: OK

Què fa cada part:

  • sha256sum calcula l'empremta criptogràfica del fitxer: un número de 64 dígits hexadecimals que canvia completament si es modifica un sol bit.
  • -c SHA256SUMS li diu que llegeixi el fitxer de sumes i comprovi cada entrada que hi trobi.
  • 2>/dev/null descarta els missatges d'error de les imatges que no has descarregat (veuràs la redirecció al Mòdul 3).
  • El resultat clau és OK (si tens el sistema en un altre idioma, en veuràs la traducció). Si digués FAILED, esborra la ISO i torna-la a descarregar: no la facis servir sota cap concepte.

Pas 3. Importar la clau pública de Canonical.

gpg --keyid-format long --keyserver hkp://keyserver.ubuntu.com \
    --recv-keys 0x46181433FBB75451 0xD94AA3F0EFE21092

Sortida:

gpg: key 46181433FBB75451: public key "Ubuntu CD Image Automatic Signing Key <[email protected]>" imported
gpg: key D94AA3F0EFE21092: public key "Ubuntu CD Image Automatic Signing Key (2012) <[email protected]>" imported
gpg: Total number processed: 2

Aquestes dues claus són les que Canonical fa servir per signar les seves imatges. Els seus identificadors estan publicats a la documentació oficial d'Ubuntu; contrasta'ls allà en lloc de fiar-te d'aquest text o de qualsevol blog.

Pas 4. Verificar la signatura.

gpg --keyid-format long --verify SHA256SUMS.gpg SHA256SUMS

Sortida esperada:

gpg: Signature made Thu 29 Aug 2024 06:22:13 PM CEST
gpg:                using RSA key D94AA3F0EFE21092
gpg: Good signature from "Ubuntu CD Image Automatic Signing Key (2012) <[email protected]>"
gpg: WARNING: This key is not certified with a trusted signature!
gpg:          There is no indication that the signature belongs to the owner.
Primary key fingerprint: 8439 38DF 228D 22F7 B374  2BC0 D94A A3F0 EFE2 1092

Com llegir aquesta sortida, que és on la gent es posa nerviosa sense motiu:

  • Good signature from "Ubuntu CD Image Automatic Signing Key" és la línia que importa. Significa que el fitxer SHA256SUMS va ser signat amb la clau privada de Canonical i no s'ha modificat des d'aleshores.
  • El WARNING: This key is not certified with a trusted signature! és normal i no indica cap problema. GPG només et recorda que tu no has declarat explícitament que confies en aquella clau dins de la teva xarxa de confiança personal. La signatura és vàlida.
  • L'empremta (8439 38DF ... EFE2 1092) és el que has de contrastar amb la publicada al web oficial d'Ubuntu. Si coincideix, has tancat el cercle.

El que sí que seria alarmant és un BAD signature. En aquest cas, no continuïs.

Resum del raonament complet: la signatura GPG demostra que SHA256SUMS ve de Canonical; el sha256sum -c demostra que la ISO coincideix amb el que aquell fitxer diu. Encadenant totes dues, saps que la teva ISO és exactament la que Canonical va publicar.

  1. Crear el mitjà d'arrencada i arrencar des d'UEFI

Si fas servir una màquina virtual, salta't aquest apartat: a VirtualBox o VMware n'hi ha prou amb connectar la ISO a la unitat òptica virtual de la VM. Aquesta secció és per instal·lar en maquinari real.

Eina Sistema Notes
Rufus Windows L'estàndard. Tria esquema GPT i sistema destí UEFI
balenaEtcher Windows, macOS, Linux El més simple: triar imatge, triar disc, gravar
Ventoy Tots Copia diverses ISO a un USB i tries en arrencar. Molt pràctic
dd Linux, macOS Natiu i potent, però implacable

Amb dd a Linux:

lsblk

Sortida:

NAME   MAJ:MIN RM   SIZE RO TYPE MOUNTPOINTS
sda      8:0    0 476,9G  0 disk
├─sda1   8:1    0   512M  0 part /boot/efi
└─sda2   8:2    0 476,4G  0 part /
sdb      8:16   1  14,6G  0 disk
└─sdb1   8:17   1  14,6G  0 part /media/alumne/USB

Interpretació: sda és el teu disc intern (476 GB) i sdb és l'USB (14,6 GB, columna RM a 1 = extraïble). Identificar bé el dispositiu és tota la seguretat que tens.

sudo umount /dev/sdb1
sudo dd if=ubuntu-24.04.1-live-server-amd64.iso of=/dev/sdb bs=4M status=progress conv=fsync

Cada part:

  • umount desmunta l'USB: dd ha d'escriure sobre el dispositiu, no sobre una partició muntada.
  • if= (input file): l'origen, la ISO.
  • of= (output file): el destí, el dispositiu complet /dev/sdb, no /dev/sdb1.
  • bs=4M: escriu en blocs de 4 MB, molt més ràpid que el valor per defecte.
  • status=progress: mostra l'avanç, que si no dd treballa en silenci absolut.
  • conv=fsync: no dona per acabada l'operació fins que tot estigui físicament escrit.

Advertiment que cal prendre's seriosament: dd no pregunta ni avisa. Si escrius of=/dev/sda per error, destrueixes el teu disc principal en segons, sense confirmació i sense possibilitat de desfer. El seu malnom a la comunitat és disk destroyer. Comprova el destí dues vegades abans de prémer Retorn.

Arrencar des d'UEFI

UEFI és el microprogramari que va substituir la BIOS clàssica. Per arrencar des de l'USB:

  1. Engega i prem la tecla de menú d'arrencada durant els primers segons: F12, F2, Esc o Supr segons el fabricant.
  2. Tria l'entrada de l'USB. Si apareix dues vegades, escull la que comença per UEFI:.
  3. Si l'USB no apareix, entra a la configuració de microprogramari i revisa:
    • Secure Boot: Ubuntu està signat i funciona amb Secure Boot activat. Desactiva'l només si l'arrencada falla.
    • Fast Boot: desactiva'l, se salta la detecció d'USB.
    • Mode d'emmagatzematge: ha d'estar en AHCI, no en RAID/Intel RST.

  1. L'instal·lador d'Ubuntu Server pas a pas

L'instal·lador d'Ubuntu Server s'anomena Subiquity i funciona en mode text, amb navegació per teclat: fletxes per moure't, Tab per saltar entre zones, Espai per marcar, Retorn per confirmar. No hi ha ratolí, i no el necessites.

1. Idioma de l'instal·lador. Tria el que prefereixis. Consell professional: selecciona English. Pràcticament tota la documentació, els missatges d'error i les respostes de fòrums són en anglès, i buscar un missatge d'error traduït dona molts menys resultats. La distribució del teclat es configura a part, al pas següent.

2. Actualització de l'instal·lador. Si detecta una versió més nova, ofereix actualitzar-se. Accepta: corregeix errors coneguts.

3. Distribució del teclat. Aquí sí que tria Spanish. Pots fer servir la detecció automàtica, que et demana prémer tecles concretes. Comprova que la ñ i els símbols @, | i / surten on esperes: n'escriuràs molts.

4. Tipus d'instal·lació. Tria Ubuntu Server (la instal·lació estàndard), no minimized. La versió minimitzada elimina eines útils i està pensada per a imatges de núvol automatitzades.

5. Configuració de xarxa. L'instal·lador detecta la interfície (habitualment enp0s3 a VirtualBox) i sol·licita una adreça IP per DHCP. Veuràs alguna cosa com:

enp0s3  eth  -  DHCPv4  10.0.2.15/24

Amb NAT a VirtualBox, la IP 10.0.2.15 és normal i correcta. Deixa-ho en DHCP; al Mòdul 6 configuraràs una IP fixa.

6. Proxy. Deixa-ho buit tret que la teva xarxa corporativa ho requereixi.

7. Rèplica de paquets. L'instal·lador proposa http://es.archive.ubuntu.com/ubuntu. Accepta-ho; comprova automàticament que respon.

8. Configuració del disc. El pas important. El desenvolupem a la secció següent.

9. Perfil de l'usuari. Omple'l així, i amb exactament aquests valors, perquè els farem servir durant tot el curs:

Camp Valor
Your name Operador Tramontana
Your server's name srv-tramontana
Pick a username operador
Choose a password Una contrasenya robusta que recordis

Sobre això convé entendre dues coses:

  • El nom del servidor (srv-tramontana) és el hostname: el veuràs al prompt cada vegada que hi entris, i serveix per identificar la màquina a la xarxa.
  • L'usuari operador que crees aquí no és root, però s'afegeix automàticament al grup sudo, cosa que li permet executar ordres amb privilegis d'administrador. Ubuntu deixa el compte root sense contrasenya i deshabilitat per a inici de sessió directe, per disseny. Ho veuràs a la lliçó 01-05 i a fons a la 05-02.
  • En escriure la contrasenya no es mostra res, ni asteriscs ni punts. No està bloquejat: és el comportament normal d'Unix, que no revela ni tan sols la longitud.

10. Ubuntu Pro. Pots ometre'l (Skip for now). És gratuït fins a 5 màquines i dona 10 anys de suport; en un laboratori no aporta res.

11. Servidor OpenSSH. Marca la casella Install OpenSSH server. És el pas més important d'aquesta pantalla: sense ell no et podràs connectar al servidor des del teu portàtil i hauràs de treballar sempre a la consola de la VM, que és incòmoda (sense copiar i enganxar, sense desplaçament còmode, sense diverses finestres). Deixa sense marcar la importació de claus de GitHub o Launchpad; les claus SSH són tema del Mòdul 6.

12. Snaps destacats. No en seleccionis cap. Instal·larem el que necessitem quan ho necessitem, entenent què fa cada cosa.

13. Instal·lació. El procés triga entre 5 i 20 minuts. Pots seguir el registre en pantalla amb View full log, que és una manera excel·lent d'anar-te familiaritzant amb el que fa un instal·lador. En acabar apareix Reboot Now.

14. Retirar el mitjà. Si has instal·lat des d'USB, extreu-lo. En una VM, VirtualBox sol desconnectar la ISO automàticament; si torna a arrencar l'instal·lador, desconnecta-la manualment des de la configuració de la VM.

  1. Particionament: què és i com decidir-lo

Aquí és on més gent s'encalla, així que comencem pel principi.

Què és una partició

Un disc físic és una superfície contínua d'emmagatzematge. Una partició és una divisió lògica d'aquell disc: una porció amb un principi, un final i un propòsit. El disc porta una taula de particions que descriu aquestes divisions.

Hi ha dos formats de taula:

Format Antiguitat Límits Ús avui
MBR 1983 Màxim 4 particions primàries, discos de fins a 2 TB Sistemes antics amb BIOS
GPT 2010 128 particions, discos enormes, amb sumes de verificació L'estàndard actual, requerit per UEFI

Fes servir sempre GPT. Tret que treballis amb maquinari molt antic, no hi ha motiu per a MBR.

Sobre cada partició es crea un sistema de fitxers (el format que organitza fitxers i directoris dins seu): a Linux, habitualment ext4, robust i provadíssim. I aquella partició es munta en un punt de l'arbre de directoris: és la idea central de la lliçó 01-06.

Les particions que importen

Punt de muntatge Què conté Partició pròpia?
/ (arrel) Tot el sistema Sempre. És obligatòria
/boot/efi Carregador d'arrencada UEFI, format FAT32 Sí en sistemes UEFI, ~500 MB-1 GB
/boot Nuclis i initramfs Opcional; necessària si xifres el disc
swap Espai en disc usat com a extensió de la memòria Recomanable (partició o fitxer)
/home Dades personals dels usuaris Opcional; útil per reinstal·lar sense perdre dades
/var Registres, bases de dades, memòria cau de paquets: dades que creixen Molt recomanable en servidors

Swap: què és i quanta

Swap és espai en disc que el nucli fa servir quan la RAM s'exhaureix: hi mou les pàgines de memòria menys usades per alliberar RAM. També és necessari per a la hibernació.

És molt més lent que la RAM, així que no és un substitut: és una xarxa de seguretat que evita que el sistema mati processos quan hi ha un pic de memòria.

RAM del sistema Swap recomanada (servidor)
2 GB 2 GB
4 GB 2-4 GB
8 GB 2-4 GB
16 GB o més 2-4 GB (o cap, si es monitoritza bé)

La vella regla del «doble de la RAM» ve d'una època de memòries diminutes i avui no té sentit. Ubuntu, per defecte, crea un fitxer de swap (/swap.img) en lloc d'una partició: és igual de vàlid i molt més fàcil de redimensionar després.

Esquema per defecte enfront de manual

L'instal·lador ofereix dos camins:

  • Use an entire disk: crea /boot/efi i una sola partició gran per a /, tot dins de LVM si deixes marcada l'opció. És correcte, simple i perfectament vàlid per aprendre.
  • Custom storage layout: decideixes tu cada partició.

Una recomanació honesta: si és la teva primera instal·lació, fes servir l'esquema per defecte. Aprendre particionament i aprendre Linux alhora és innecessari. Podràs repetir la instal·lació amb particionament manual quan arribis a la lliçó 05-04 i entenguis LVM.

Dit això, aquest és l'esquema que un administrador muntaria per a un servidor com el nostre, i val la pena que n'entenguis la lògica:

Esquema recomanat per a srv-tramontana (disc de 40 GB)

Partició Mida Sistema de fitxers Punt de muntatge Justificació
1 1 GB FAT32 /boot/efi Requisit d'UEFI. Ha de ser FAT32
2 2 GB ext4 /boot Nuclis i initramfs. Aïllada perquè no s'ompli
3 4 GB swap — Xarxa de seguretat davant de pics de memòria
4 10 GB ext4 /var Registres i dades variables aïllats
5 5 GB ext4 /home Dades d'usuari; sobreviuen a una reinstal·lació
6 resta (~18 GB) ext4 / La resta del sistema

La partició clau és /var, i el motiu és pur sentit comú operatiu: els registres creixen. Si /var/log/tramontana/acces.log es desboca per un bucle d'errors i /var comparteix partició amb /, el disc arrel s'omple. I quan / s'omple, el sistema deixa de funcionar: no es poden escriure fitxers temporals, els serveis fallen, de vegades ni tan sols pots iniciar sessió per arreglar-ho. Amb /var a la seva pròpia partició, el problema queda contingut: s'omple /var, s'aturen els registres, però el sistema continua dret i hi pots entrar a solucionar-ho.

Aquest és el principi general del particionament en servidors: aïllar allò que creix de manera impredictible.

I la seva contrapartida, que també cal conèixer: les particions fixes són rígides. Si les dimensiones malament, et sobra espai en una i en falta en una altra. Aquesta és exactament la raó de ser d'LVM, que permet redimensionar volums en calent i que estudiaràs a la lliçó 05-04. Per això Ubuntu l'activa per defecte.

  1. Instantànies de la VM: la teva xarxa de seguretat

Una instantània (snapshot) congela l'estat complet de la VM —disc, memòria, configuració— en un punt del temps. Hi pots tornar en segons, desfent qualsevol cosa que hagis fet després.

És el major avantatge pedagògic de treballar amb màquines virtuals: et permet trencar el sistema a propòsit. I trencar-lo a propòsit, en un entorn on tornar enrere costa 10 segons, és la manera més ràpida d'aprendre administració de sistemes.

A VirtualBox: menú Màquina → Prendre instantània. A VMware: VM → Snapshot → Take Snapshot.

Pren una instantània ara mateix, acabada d'enllestir la instal·lació, i anomena-la 01-installacio-neta. És el teu punt zero: sempre podràs tornar a un sistema acabat d'instal·lar sense repetir el procés.

Pla d'instantànies recomanat per al curs:

Nom suggerit Quan prendre-la
01-installacio-neta Ara, després d'instal·lar i actualitzar
02-abans-de-permisos Abans del Mòdul 2, lliçó de permisos
03-abans-de-discos Abans de la lliçó 05-04 (particionar en calent)
04-abans-de-tallafocs Abans del Mòdul 6 (et pots deixar fora del servidor)
05-abans-de-nucli Abans del Mòdul 7 (arrencada i nucli)

Dos advertiments pràctics:

  • Les instantànies ocupen espai i alenteixen la VM si n'acumules moltes. Esborra les antigues que ja no necessitis. No en mantinguis més de quatre o cinc actives.
  • Una instantània no és una còpia de seguretat. Viu al mateix disc físic que la VM: si aquell disc falla, es perd tot plegat. Les còpies de seguretat de debò són la lliçó 05-08.

  1. Primera arrencada i primera actualització

Després de reiniciar, veuràs passar missatges d'arrencada i arribaràs a la pantalla d'inici de sessió:

Ubuntu 24.04.1 LTS srv-tramontana tty1

srv-tramontana login:

Escriu operador, prem Retorn, escriu la contrasenya (recorda: no es veu res) i prem Retorn. Apareixerà el missatge del dia i, al final, el prompt:

operador@srv-tramontana:~$

Aquest prompt és el teu punt de partida. A la lliçó següent el desgranarem caràcter a caràcter.

Actualitzar el sistema

La imatge que has instal·lat es va generar fa setmanes o mesos. Des d'aleshores s'han publicat correccions de seguretat. El primer que es fa en qualsevol sistema acabat d'instal·lar és actualitzar-lo:

sudo apt update && sudo apt upgrade

Què fa exactament:

  • sudo executa l'ordre amb privilegis d'administrador. La primera vegada et demanarà la teva pròpia contrasenya (la d'operador, no una de root), i la recordarà uns 15 minuts.
  • apt update no actualitza res: descarrega la llista de paquets disponibles des dels repositoris i comprova quins tenen versió nova. És el pas d'"informar-se".
  • && encadena: executa el segon només si el primer ha acabat correctament.
  • apt upgrade descarrega i instal·la les noves versions. Demanarà confirmació mostrant què canviarà.

Sortida típica de la primera part:

Hit:1 http://es.archive.ubuntu.com/ubuntu noble InRelease
Get:2 http://es.archive.ubuntu.com/ubuntu noble-updates InRelease [126 kB]
Get:3 http://security.ubuntu.com/ubuntu noble-security InRelease [126 kB]
Fetched 252 kB in 2s (126 kB/s)
Reading package lists... Done
Building dependency tree... Done
23 packages can be upgraded. Run 'apt list --upgradable' to see them.

Lectura d'aquesta sortida:

  • Hit significa que aquell repositori no ha canviat des de l'última consulta; Get, que s'ha descarregat informació nova.
  • noble és el nom en clau d'Ubuntu 24.04 (cada versió té el seu: jammy va ser 22.04, noble és 24.04).
  • Hi ha tres orígens: el repositori base, noble-updates (correccions generals) i noble-security (correccions de seguretat, el més important).
  • 23 packages can be upgraded: això és el que apt upgrade instal·larà.

Si després d'actualitzar apareix un missatge indicant que cal reiniciar (típic quan s'actualitza el nucli), fes-ho:

sudo reboot

Tot això s'aprofundeix a la lliçó 05-03. Aquí només cal que el sistema estigui al dia.

  1. Instantània mental del que has creat

Abans de continuar, tingues clar què existeix ara:

  • Una màquina virtual amb Ubuntu Server 24.04 LTS, nucli 6.8, sense entorn gràfic.
  • Un hostname: srv-tramontana.
  • Un usuari operador, membre del grup sudo, amb el seu directori personal a /home/operador.
  • Un compte root existent però sense contrasenya i sense inici de sessió directe.
  • Un servidor SSH escoltant al port 22, llest per a connexions des del teu portàtil.
  • Un disc particionat amb com a mínim /boot/efi i /, i swap.
  • Una interfície de xarxa amb IP per DHCP i sortida a internet.
  • Un sistema actualitzat amb els últims pedaços de seguretat.
  • Una instantània anomenada 01-installacio-neta a la qual pots tornar sempre.

El que encara no existeix i crearàs al llarg del curs: el grup tramontana, els directoris /opt/tramontana/app, /etc/tramontana/, /var/log/tramontana/, /srv/tramontana/backups i /home/operador/scripts, i és clar l'aplicació Tramontana Reserves. A la lliçó 01-06 veuràs per què cada peça va exactament on va.

Errors Comuns i Consells

  • Instal·lar sense verificar la ISO. És l'error més greu d'aquesta lliçó, perquè invalida silenciosament tot el que facis després. Dos minuts de comprovació.
  • Confondre integritat amb autenticitat. El SHA256 només demostra que el fitxer coincideix amb el hash publicat. Si un atacant controla la pàgina, controla totes dues coses. La signatura GPG és la que lliga el hash a Canonical.
  • Espantar-se amb l'avís «aquesta clau no està certificada». És normal a GPG i no indica cap problema. L'alarmant seria BAD signature.
  • Equivocar-se de dispositiu amb dd. Executa lsblk abans i després de connectar l'USB, i compara. La diferència és el teu USB.
  • Oblidar marcar «Install OpenSSH server». És l'oblit més freqüent i el que més incomoditat genera. Si t'ha passat, se soluciona amb sudo apt install openssh-server.
  • Pensar que la contrasenya no s'està escrivint. No apareixen asteriscs per disseny. Escriu amb confiança i prem Retorn.
  • Instal·lar Ubuntu Desktop creient que és el mateix. Un servidor no porta escriptori: consumeix memòria, augmenta la superfície d'atac i no aporta res operatiu.
  • Donar a la VM tota la RAM de l'amfitrió. Ofega el sistema amfitrió i tot va pitjor, inclosa la VM.
  • No prendre instantànies. Les instantànies converteixen els errors en experiments. Sense elles, cada pràctica arriscada fa mandra, i la mandra és enemiga de l'aprenentatge.
  • Consell. Anota en un document la configuració del teu laboratori: nom de la VM, recursos, IP, usuari i contrasenya, esquema de particions i instantànies preses. D'aquí a tres setmanes no ho recordaràs, i documentar la infraestructura és exactament el que fa un bon administrador.
  • Consell. Quan la instal·lació funcioni, repeteix-la una segona vegada amb particionament manual. La primera et dona un sistema; la segona et dona comprensió.

Exercicis

Exercici 1

Has descarregat ubuntu-24.04.1-live-server-amd64.iso des d'un enllaç que t'ha passat un company per missatgeria. Descriu el procediment complet de verificació en quatre passos, indicant per a cadascun quina ordre executes, quina sortida esperes i què demostra exactament. Explica després per què el pas del SHA256, tot sol, no n'hi hauria prou en aquest escenari concret.

Exercici 2

La Marta et demana que dimensionis el disc d'un futur srv-tramontana-2 de 100 GB que allotjarà la base de dades de reserves i guardarà còpies locals. Proposa un esquema de particions complet amb mides i justificació de cadascuna, assenyala quina és la més crítica i per què, i explica quin inconvenient té la teva proposta enfront de fer servir LVM.

Exercici 3

Després d'instal·lar, arrenques la VM i es produeixen aquests tres problemes. Diagnostica cadascun i proposa la solució:

  1. Torna a aparèixer l'instal·lador d'Ubuntu en lloc del sistema instal·lat.
  2. En escriure la contrasenya al login, no apareix cap caràcter a la pantalla.
  3. Des del teu portàtil, ssh [email protected] respon Connection refused.

Solucions

Solució a l'Exercici 1

Pas 1 — Descarregar els fitxers de verificació des de la font oficial.

wget https://releases.ubuntu.com/24.04/SHA256SUMS
wget https://releases.ubuntu.com/24.04/SHA256SUMS.gpg

És imprescindible que sigui des de releases.ubuntu.com, no des d'on va venir la ISO. Aquest és el sentit sencer de l'exercici.

Pas 2 — Comprovar la suma SHA256.

sha256sum -c SHA256SUMS 2>/dev/null

Sortida esperada: ubuntu-24.04.1-live-server-amd64.iso: OK. Demostra: integritat, que el fitxer que tens és bit a bit idèntic al descrit a SHA256SUMS.

Pas 3 — Importar la clau pública de Canonical.

gpg --keyid-format long --keyserver hkp://keyserver.ubuntu.com \
    --recv-keys 0x46181433FBB75451 0xD94AA3F0EFE21092

Sortida esperada: public key "Ubuntu CD Image Automatic Signing Key" imported. Demostra: res per si sol; prepara la comprovació següent.

Pas 4 — Verificar la signatura del fitxer de sumes.

gpg --keyid-format long --verify SHA256SUMS.gpg SHA256SUMS

Sortida esperada: Good signature from "Ubuntu CD Image Automatic Signing Key". L'avís sobre confiança és normal. Demostra: autenticitat, que SHA256SUMS va ser signat per Canonical i no s'ha alterat.

I com a remat, contrastar l'empremta mostrada amb la publicada a la documentació oficial d'Ubuntu.

Per què el SHA256 tot sol no n'hi hauria prou aquí.

L'escenari diu que la ISO va arribar per un canal no oficial. Si aquella persona (o qui li va passar el fitxer a ella) hagués modificat la ISO, li n'hi hauria prou amb calcular el SHA256 del fitxer modificat i enviar-te'l juntament amb l'enllaç. Comprovaries la suma, coincidiria perfectament, i estaries verificant el fitxer alterat contra el hash del fitxer alterat. La comprovació seria tècnicament correcta i completament inútil.

Un hash només garanteix integritat respecte a una referència en la qual confies. Si la referència procedeix de la mateixa font que el fitxer, no hi ha cap garantia de res. La signatura GPG trenca aquest cercle perquè ningú sense la clau privada de Canonical no pot produir una signatura vàlida.

A la pràctica, aquest és el sentit de tota la criptografia de signatura: substituir la confiança en el canal per la confiança en una clau verificable.

Solució a l'Exercici 2

Esquema proposat per a srv-tramontana-2 (100 GB, servidor de base de dades amb còpies locals):

# Mida FS Punt de muntatge Justificació
1 1 GB FAT32 /boot/efi Requisit UEFI, format obligatori
2 2 GB ext4 /boot Nuclis i initramfs; aïllada perquè les actualitzacions no l'omplin
3 4 GB swap — Xarxa de seguretat davant de pics; no més, perquè una BD que fa swap ja va malament
4 20 GB ext4 / Sistema base i binaris; 20 GB és folgat i suficient
5 5 GB ext4 /home Dades d'operador i els seus scripts; es conserva en reinstal·lar
6 25 GB ext4 /var Dades de PostgreSQL (/var/lib/postgresql) i registres
7 43 GB ext4 /srv Còpies locals a /srv/tramontana/backups

La més crítica: /var.

Conté simultàniament les dades de la base de dades i els registres del sistema, i tots dos creixen de manera contínua. Si /var compartís espai amb /, un registre desbocat o un creixement inesperat de la base ompliria el sistema arrel, i un / ple significa un servidor inservible: no es poden crear fitxers temporals, els serveis fallen en escriure els seus fitxers d'estat i de vegades ni tan sols es pot iniciar sessió per arreglar-ho.

Aïllant-la, el pitjor cas és que PostgreSQL deixi d'acceptar escriptures —greu, però recuperable— amb el sistema encara dret i accessible.

Segona en criticitat és /srv: s'ha dimensionat com la partició més gran perquè les còpies acumulades creixen amb cada execució, i s'ha separat precisament perquè el seu creixement no afecti res més.

Inconvenient enfront d'LVM.

Aquest esquema és rígid. Les mides es fixen a la instal·lació i canviar-les després és incòmode i arriscat: requereix aturar el servei, arrencar des d'un mitjà extern, redimensionar el sistema de fitxers i moure els límits de les particions. Si d'aquí a un any la base de dades supera els 25 GB de /var mentre sobren 30 GB sense fer servir a /srv, aquell espai lliure no és aprofitable sense una intervenció delicada.

Amb LVM (Logical Volume Manager), les particions físiques s'agrupen en un conjunt del qual es retallen volums lògics redimensionables. Ampliar /var en 20 GB seria:

sudo lvextend -L +20G /dev/vg0/var
sudo resize2fs /dev/vg0/var

Dues ordres, amb el sistema en marxa i el servei funcionant. A més, LVM permet instantànies a nivell de volum, molt útils abans d'una migració d'esquema de base de dades.

Per això, en un servidor real de producció, la recomanació professional és: /boot i /boot/efi com a particions normals (LVM no les pot allotjar còmodament) i tota la resta sobre LVM. És exactament el que fa l'instal·lador d'Ubuntu per defecte, i s'estudia a la lliçó 05-04.

Solució a l'Exercici 3

Problema 1 — Torna a arrencar l'instal·lador.

Diagnòstic: el mitjà d'instal·lació continua connectat i el microprogramari el prioritza en l'ordre d'arrencada. La instal·lació probablement va acabar bé; simplement arrenca del lloc equivocat.

Solució:

  • En una VM: apaga-la, vés a Configuració → Emmagatzematge, selecciona la unitat òptica i treu la ISO (Elimina el disc de la unitat virtual). Torna a arrencar.
  • En maquinari físic: extreu l'USB i, si el problema persisteix, entra a la configuració UEFI i col·loca el disc dur com a primer dispositiu d'arrencada.

Com distingir-ho d'una fallada real d'instal·lació: si el disc no fos arrencable, en retirar el mitjà veuries un missatge del tipus «No bootable device found», no l'instal·lador.

Problema 2 — No apareixen caràcters en escriure la contrasenya.

Diagnòstic: no és cap problema. És el comportament estàndard d'Unix des de fa més de cinquanta anys. El terminal desactiva l'eco de caràcters durant la introducció de credencials.

Per què es fa així: no mostrar ni tan sols asteriscs evita revelar la longitud de la contrasenya a algú que miri la pantalla, una dada que redueix l'espai de cerca d'un atac. És una decisió deliberada, no una mancança.

Què fer: escriure amb normalitat i prémer Retorn. Si la contrasenya és incorrecta, el sistema ho dirà amb Login incorrect després d'una pausa d'uns segons —aquella pausa també és intencionada, per frenar els intents automatitzats.

Consell: si sospites que el problema és la distribució del teclat (símbols que no surten on esperes), escriu la contrasenya al camp d'usuari, on sí que es veu, per comprovar quins caràcters produeix realment el teu teclat. Després esborra-la i entra normalment.

Problema 3 — ssh [email protected] dona Connection refused.

Cal separar dues causes molt diferents, i el mateix missatge hi ajuda:

Causa A, la més probable a VirtualBox: la topologia de xarxa. Amb l'adaptador en NAT, la IP 10.0.2.15 pertany a una xarxa privada interna de VirtualBox. Des de l'amfitrió no és abastable. L'error es produeix abans d'arribar al servidor.

Solució, dues alternatives:

  1. Afegir un segon adaptador en xarxa només-amfitrió (Configuració → Xarxa → Adaptador 2 → Xarxa només-amfitrió). La VM obtindrà una segona IP, del tipus 192.168.56.x, accessible des del portàtil. És l'opció recomanada perquè conserva la sortida a internet per NAT.
  2. Configurar reenviament de ports a l'adaptador NAT: port 2222 de l'amfitrió al 22 de la VM. Després es connecta amb ssh -p 2222 operador@localhost.

Per esbrinar la IP real de la VM, executa a la seva consola:

ip a

Causa B: OpenSSH no està instal·lat. Si vas oblidar marcar la casella a l'instal·lador, no hi ha res escoltant al port 22. Comprova-ho a la consola de la VM:

sudo systemctl status ssh

Si respon Unit ssh.service could not be found, instal·la'l:

sudo apt install openssh-server

Ubuntu l'activa i l'arrenca automàticament en instal·lar-lo.

Com distingir A de B pel missatge d'error: Connection refused significa que alguna cosa ha respost rebutjant activament la connexió (no hi ha servei en aquell port). Connection timed out o No route to host indiquen que ni tan sols s'ha arribat a la màquina, cosa que apunta a un problema de xarxa o de tallafocs. Aprendre a llegir aquests missatges estalvia moltíssim temps, i hi tornarem al Mòdul 6.

Conclusió

Ja tens laboratori. En aquesta lliçó has vist:

  • Les opcions per muntar un entorn Linux —VM, WSL2, arrencada dual, maquinari, núvol, contenidor— i per què la màquina virtual és l'adequada per aprendre.
  • Com verificar una ISO amb sha256sum (integritat) i GPG (autenticitat), i per què cap de les dues comprovacions no n'hi ha prou per separat.
  • Com crear un mitjà d'arrencada amb dd o altres eines, i les precaucions que exigeix.
  • L'instal·lador d'Ubuntu Server pas a pas, amb el hostname srv-tramontana, l'usuari operador i OpenSSH instal·lat.
  • Què és una partició, quin paper juga cada punt de muntatge i per què aïllar /var protegeix el sistema sencer d'un registre desbocat.
  • Les instantànies com a xarxa de seguretat que converteix els errors en experiments.
  • La primera arrencada i l'imprescindible sudo apt update && sudo apt upgrade.

Tens al davant un cursor parpellejant després d'operador@srv-tramontana:~$ i probablement la sensació de no saber gaire bé què fer-ne. És exactament on toca estar.

A la lliçó següent, Primer Contacte amb el Sistema, desgranarem aquell prompt caràcter a caràcter, veuràs què són realment una consola, un terminal i una TTY, aprendràs l'anatomia d'una ordre i les dreceres de teclat que t'estalviaran hores, i faràs el reconeixement inicial de srv-tramontana: quina versió corre, quanta memòria té i quant disc queda lliure. Començaràs, per fi, a mirar el sistema per dins.

Curs de Linux: De Principiant a Administrador de Sistemes

Mòdul 1: Introducció a Linux

Mòdul 2: Comandes Bàsiques de Linux

Mòdul 3: Habilitats Avançades en la Línia de Comandes

Mòdul 4: Scripting en Shell

Mòdul 5: Administració del Sistema

Mòdul 6: Xarxes i Seguretat

Mòdul 7: Temes Avançats

Mòdul 8: Projectes Pràctics

© Copyright 2026. Tots els drets reservats