依托 Solar 安全运营响应团队的日常实战沉淀,我们会定期分享在安全运营中处置的典型应急响应事件,涵盖银狐木马、APT 攻击、勒索病毒等各类主流威胁。 作为专业的应急响应中心,Solar 致力于为复杂多变的安全事件提供从深度溯源到闭环处置的全流程支持。针对银狐、APT 等具有高隐蔽性的威胁,我们不仅聚焦于对其攻击行为的深度剖析,更致力于还原其完整的活动链路,并同步输出切实可行的清除闭环操作方案。突发危机干预通道: 若您的核心资产正面临加密锁定或数据勒索风险,请通过文末二维码联系我们。我们提供全天候紧急介入服务,协助您快速切断攻击链路,全力挽回业务损失。
前言
思而听(山东)网络科技有限公司 不局限于应急响应领域,更在漏洞挖掘与研究、安全运营、网络安全教育等多个维度持续深耕。旗下 Solar 应急响应团队 侧重于蓝队防守,专注于安全运营、高级威胁(如勒索病毒与银狐木马)的深度溯源及闭环修复。
[此处插入 solar 应急响应团队公众号名片]
弱口令安全实验室团队 则深耕于 Web 安全、红蓝对抗以及 CTF 技术分享等前沿技术领域。
[此处插入 弱口令安全实验室团队公众号]
青少年 CTF(原中学生 CTF) 致力于帮助广大网络安全爱好者学习 CTF 竞赛技巧,普及信息安全与网络技术。
[此处插入 中学生 CTF 公众号]
长期以来,我们坚持以“学、训、赛、研”等多种方式筛选并储备行业内的优秀人才,以应对不断增长的安全专业人才需求。我们会在上述账号矩阵中持续分享专业且扎实的技术知识。
或许有行业同仁会产生疑问:在云原生和自动化部署高度普及的今天,为什么还要花费精力去撰写一篇从实体服务器硬件认知到装机基础的教程?
我们的答案非常坚定。在技术探索的道路上,我们始终坚持“对技术上限不封顶,对基础下限无门槛”的理念。每一位技术人员的成长轨迹不同,基础水平也参差不齐。我们希望这篇内容不仅能为经验丰富的运维工程师提供查漏补缺的参考,更能为刚踏入行业的学生群体、渴望入门的新手提供一份清晰的结构化指南。这正是我们开辟“学习干货”板块并撰写本文的核心初衷。
我们将持续深耕这一板块,定期分享涵盖计算机基础架构、网络安全攻防、开发实践等多维度的硬核知识。如果您认为本文对您或您的团队有所帮助,烦请点赞、收藏并转发,让知识的力量触达更多同路人。
一、 实操上手:了解物理服务器硬件架构
在正式安装操作系统之前,建立对物理服务器硬件架构的直观认知是极其重要的一环。我们需要明确当前操作设备的品牌、型号、底层引导方式以及接口分布。
由于各厂商及不同代系的服务器在硬件面板设计上存在差异,但其核心功能模块的设计逻辑高度一致。为避免认知偏差,本次环境演示将以 DELL 品牌的典型机架式服务器(以 R 系列 R620 标准布局为例)进行基础硬件拆解与剖析。
1. 前面板核心部件解析
前面板不仅是服务器的物理交互中心,更是运维人员排查故障的第一现场,包含了所有关键的状态反馈机制。

实体服务器前面板核心功能按键与状态指示灯分布解析
- 通电指示灯与电源按钮:在企业级服务器中,这不仅仅是一个开关。对于兼容 ACPI(高级配置和电源接口)标准的操作系统,轻按此按钮可向系统内核发送信号,执行正常、有序的关机序列,从而避免强制断电导致的数据损坏或文件系统异常。
- NMI(不可屏蔽中断)按钮:专用于底层疑难杂症的紧急诊断。当操作系统内核发生灾难性死锁且完全无法响应任何常规输入时,在专业运维人员指导下通过回形针按压此按钮,可直接向 CPU 发送最高优先级的中断请求,强制系统进行内存转储,以此保存引发故障瞬间的现场数据供深度分析。
- 系统识别按钮:机房物理寻址的核心功能。按下后,前面板的 LCD 面板和背面板的指示灯将同步呈蓝色闪烁。这帮助运维工程师在密密麻麻的机架中精准定位正在操作的特定服务器。此外,它还兼具底层重置功能:长按 5 秒可强制进入 BIOS 进程;长按超过 15 秒则可硬重置 iDRAC 管理模块。
- **USB 接口(2个)**:兼容 USB 2.0,主要用于临时接入外置存储设备(如系统安装 U盘、日志导出盘)或本地键盘鼠标进行基础环境调试。
- **光盘驱动器(可选)**:提供 SATA 接口的 DVD-ROM 或 DVD+/-RW 驱动器,主要用于读取光盘介质中的旧版业务数据、系统镜像或驱动光盘(仅限数据读取与刻录)。
- vFlash 介质卡插槽:企业级特有接口,专用于插入 vFlash SD 卡。它通常配合 iDRAC 使用,可用于存储自定义的引导镜像、固件更新包,或作为本地灾备的微型存储分区。
- LCD 菜单按钮:配合旁的显示屏使用,允许工程师通过物理按键在控制面板菜单中上下导航,直接在机器前端快速查看或配置基础管理 IP 等参数,脱离显示器限制。
- LCD 诊断面板:服务器健康状态的直观“监视器”。正常运行时呈蓝色亮起并显示系统基础信息;一旦底层传感器检测到硬件故障(如风扇停转、内存错误),无论是否已开机(只要接通电源),面板会立即变色为琥珀色,并滚动显示具体的错误代码及说明,极大提升排障效率。
- 信息抽拉标签:隐藏式设计的滑出标签面板,记录了该服务器的关键出厂信息(如服务编号 Service Tag、网卡 MAC 地址等)。这种设计既保护了信息隐私,又方便运维人员随时拉出核对资产。
- **视频连接器(VGA)**:提供标准的 VGA 视频输出接口,方便在机柜前端直接连接便携式 KVM 推车或外接显示器。
- **热插拔硬盘驱动器插槽(8个)**:支持最多 8 块 2.5 英寸硬盘。这里的核心在于“热插拔”技术:当某块阵列中的硬盘损坏时,工程师可以直接在前面板拔出坏盘并插入新盘,整个过程无需关机,保障业务的绝对连续性。高配版还可支持极速的 PCIe SSD(Express Flash 设备)。
2. 背面板核心部件解析
如果说前面板是交互中心,那么背面板就是服务器承载业务数据流与外部能源输入的核心枢纽。

实体服务器背面板网络数据接口布局与冗余电源模块分布总览
- 系统识别按钮:功能与前面板的识别按钮完全联动。在机柜后方进行线缆梳理或更换部件时,按下此按钮即可与前面板同步闪烁,形成物理空间的定位闭环。
- 系统识别连接器:专用于连接后部电缆管理臂上的状态指示灯。当机柜背部线缆极度密集遮挡住机器面板时,可通过此连接器延伸指示灯状态。
- **iDRAC7 Enterprise 端口(带外管理)**:这是实体服务器最具价值的独立管理网口。它完全脱离主操作系统运行,只要服务器通电,即使系统死机或硬盘损坏,管理员依然能通过该接口远程接管底层硬件,进行虚拟 KVM 控制、开关机及 BIOS 级别配置。
- 串行连接器:传统的 RS-232 串口,允许接入遗留系统的控制台,或作为带外通道连接核心路由器与交换机进行串行调试。
- **5 & 9. PCIe 扩展卡插槽(提升卡 2 与 3)**:通过内部的 Riser(提升板)改变了物理插槽方向,允许在低矮的机架空间内横向安装全高的标准 PCIe 扩展卡,例如外加万兆光纤网卡、高级阵列卡或 HBA 卡。
- **视频连接器(VGA)**:背部输出接口,通常被永久接入机房内的机架级 KVM 切换器,便于在集中监控中心进行统一管理。
- **USB 连接器(2个)**:后置的 USB 2.0 接口,常用于长期接入 KVM 线缆中的 USB 控制端或永久挂载外部软件授权加密狗。
- **模块化以太网连接器(4个)**:服务器承载内外网业务流量的核心出入口。依据配置不同,通常提供 4 个集成的千兆(1 Gbps)电口;或在高性能需求下提供 2 个千兆电口加 2 个万兆(10 Gbps SFP+)光口,满足海量并发数据的吞吐需求。
- **10 & 11. 冗余电源设备(PSU1 & PSU2)**:服务器生命线的绝对保障(支持交流或直流供电)。它们采用 1+1 热备模式,两块电源应分别连接机房的不同电网(如市电与 UPS)。当一路市电中断或某个电源模块烧毁时,另一路电源将瞬间无缝接管全局供电,确保系统永不宕机。
3. 顶部盖板与机箱开启指南
为保护内部精密部件及防止意外断电,服务器机盖配备了严格的物理保护机制。

服务器顶部机盖安全闩锁机制与规范开启流程图示
**安全开启流程(务必在系统关机并断电后进行)**:
- 逆时针旋转顶部的闩锁,将其释放至“解除锁定”状态。
- 向上提起系统顶部的闩锁拉手,利用杠杆原理向后方滑动整个金属护盖。
- 稳妥地抓住护盖两侧,垂直向上提起使其离开系统。此时,服务器庞大的内部架构将一览无余。
4. 系统内部核心架构解析
打开机盖后,我们看到的是一个精密、高度模块化且严格遵循空气动力学的硬件生态。

服务器机箱内部核心硬件拓扑架构与散热流体力学布局俯视图
1 & 16. 控制面板部件:连接前面板所有按钮、LCD 显示屏的隐蔽电子中枢,负责将前端的物理按压操作转化为底层主板可识别的电信号。
2 & 4. 电缆固定夹与支架:数据中心内部理线的生命线。它们负责将繁杂的电源线和数据总线牢牢固定,确保线缆绝对不会悬垂阻挡散热风道,也避免与高速旋转的风扇发生物理干涉。
- **冷却风扇集群(7个)**:服务器的“强制呼吸系统”。这些是支持热插拔的暴力冗余风扇,转速极高。一旦其中一个风扇发生故障停转,其余风扇会在底层机制的控制下瞬间全速运转以弥补风压,保障热量迅速排出。
**5 & 12. 冷却导流罩(含网络子卡导流罩)**:由透明高分子材料制成的空气动力学组件。它的作用是封锁无效空间,将前端风扇吹出的强劲冷空气精准、强制地“压”向发热量最大的 CPU、内存及网络子卡区域,彻底消灭机箱内的散热死角。
- **电源设备底板(2个)**:连接后部冗余电源模块的内部插槽底板,负责将模块输入的电能转换为各精密元器件所需的精准低压直流电。
- 机箱防盗开关:机房物理安全防线。一旦机盖在未经授权的情况下被异常打开,该微动开关会立即触发。报警信息会被死死记录在底层硬件日志(SEL)中,部分高安全配置下甚至会自动锁死系统,防止恶意物理破坏。
**8 & 10. 提升卡(Riser 2 & Riser 3)**:巧妙的 PCIe 转向转接板。通过它们,巨大的外围扩展卡能够以平行于主板的姿态安放,从而完美适配薄型机架服务器的内部空间。
- **网络子卡(NDC)**:高度集成的专属网络模块,插在主板专用的 NDC 插槽上。这种设计既不占用宝贵的标准 PCIe 扩展位,又便于用户未来根据网络架构低成本升级万兆或光纤网络。
- **存储控制器卡(阵列卡/RAID 卡)**:接管所有物理硬盘的“独立大脑”。它自带高速处理器和缓存(Cache),负责执行复杂的 RAID 冗余算法,极大提升磁盘的 I/O 读写极限性能,并在硬盘损坏时提供数据自动恢复能力。
- **DIMM 内存插槽阵列(24个)**:海量内存条的容身之所。支持 ECC(错误纠正码)技术,能够自动检测并在运行中修复单比特的内存数据翻转错误,满足大型数据库及虚拟化集群对内存稳定性的极高门槛。
- 处理器(CPU)散热器:覆盖在主板核心计算区域。与家用电脑不同,服务器 CPU 采用的是庞大且密集的无风扇纯金属“被动散热片”。它完全依赖机箱导流罩送来的强劲风道进行冷却,以此根除了独立 CPU 风扇带来的机械故障隐患。
- 硬盘驱动器背板:横亘在前面板硬盘与主板之间的物理转接层。它统一了后端的数据总线与供电逻辑,是实现硬盘热插拔功能的核心硬件支撑。
17 & 18. 硬盘与光盘驱动器底座:稳固承载前端 8 个热插拔硬盘盒及可选光驱的内部金属框架,有效过滤机箱共振,保护磁头寿命。
二、 安装系统前准备
在正式给服务器通电开机之前,我们需要做好以下软硬件和网络环境的准备工作,这能极大提高装机效率并避免中途卡壳。
1. 硬件设备准备
- U盘启动盘:准备一个容量至少为 8GB(推荐 16GB 或以上)的 U盘。请注意,制作系统引导盘会格式化并清空 U盘内的所有数据,请务必提前备份好 U盘原有的重要文件。
- 外接控制设备:准备一台支持 VGA 接口的显示器(绝大多数实体服务器主板原生提供 VGA 视频输出口)以及一把普通的 USB 键盘。服务器通常不需要鼠标,绝大部分安装和配置流程均通过键盘完成。
- 网络线缆:准备至少两根质量可靠的网线(如超五类或六类线)。一根用于连接服务器业务网口与路由器/交换机(或用于直连笔记本电脑进行调试),另一根可用于连接服务器的独立带外管理口(如 DELL 的 iDRAC 接口),以便后续进行远程硬件级管理。
2. 软件与系统镜像准备
系统镜像 (ISO) 下载:根据您的实际业务需求下载对应的 Linux 发行版服务器镜像。请务必从官方网站或国内知名开源镜像站下载,以确保系统纯净安全:
- Ubuntu Server 官方下载:
https://ubuntu.com/download/server - 阿里云开源镜像站(国内下载速度快,包含各类 Linux 发行版):
https://developer.aliyun.com/mirror/ - MSDN 我告诉你(如需安装纯净版 Windows Server,可在此获取原版镜像):
https://msdn.itellyou.cn/
- Ubuntu Server 官方下载:
镜像烧录工具:用于将下载的 ISO 镜像文件写入 U盘,使其成为一台可以引导服务器启动的系统安装盘。推荐使用以下两款主流工具:
- Rufus(Windows 平台首选,体积小巧且刻录速度极快):
https://rufus.ie/ - balenaEtcher(跨平台支持 Windows/macOS/Linux,操作界面极简):
https://etcher.balena.io/
- Rufus(Windows 平台首选,体积小巧且刻录速度极快):
3. 网络与环境参数规划
- 网络 IP 规划:服务器不同于个人电脑,通常需要固定 IP。请提前规划或向网络管理员申请好服务器所需的静态 IP 地址、子网掩码、默认网关以及 DNS 服务器地址。这在安装系统时或首次开机配置网络时必须用到,以确保能够顺利联网并更新系统源。
- 磁盘阵列(RAID)规划:确认物理服务器上插入的硬盘数量和容量。如果是多块硬盘,需提前确认好要组建哪种磁盘阵列(例如:两块盘通常组建 RAID 1 以保障数据冗余安全;三块及以上硬盘常组建 RAID 5 以兼顾存储容量与读写性能)(RAID在日常工作中接触频率较频繁,由于本文受限于篇幅问题,所以会在后续单独针对RAID输出学习文章,可以点关注防止迷路哦)。
三、 制作系统启动盘(U 盘烧录)
准备好硬件后,我们需要将下载好的 Linux 系统镜像(ISO文件)“烧录”到 U 盘中,使其成为一个可引导服务器启动的安装盘。这里我们以制作 Ubuntu Server 启动盘,并使用 Rufus 为例。
1. 下载 Ubuntu Server 系统镜像
- 访问 Ubuntu 官方服务器版下载页面:https://ubuntu.com/download/server
- 点击页面中的 “Download Ubuntu Server” 按钮,下载后缀为
.iso的镜像文件(例如:ubuntu-24.04.X-live-server-amd64.iso)。

Ubuntu Server 官方镜像下载通道入口
2. 下载并打开 Rufus 烧录工具
- 访问 Rufus 官方网站:https://rufus.ie/
- 向下滑动到“下载”区域,点击下载最新版本的标准版(例如
Rufus 4.x)。Rufus 是一款绿色软件,下载后无需安装,双击即可直接运行。

Rufus 烧录工具官方版本获取界面
3. 核心烧录步骤
第一步:插入 U 盘并确认设备 将准备好的 U 盘插入电脑的 USB 接口。打开 Rufus 软件。在最上方的“设备”下拉菜单中,确保选中的是刚刚插入的 U 盘。

Rufus 烧录目标磁盘选择界面(需谨慎核对避免误删重要数据)
警告:接下来的操作会彻底清空该 U 盘上的所有数据!请再次确认已做好数据备份,且不要选错成电脑的其他移动硬盘。
第二步:选择系统镜像文件 点击“引导类型选择”右侧的“选择”按钮,在弹出的文件窗口中,找到并双击刚才下载好的 Ubuntu Server .iso 文件。

系统 ISO 镜像文件加载确认
第三步:确认分区类型与目标系统 当选中 ISO 文件后,Rufus 会自动调整下方的设置。对于主流的物理服务器:
- 分区类型:保持默认的 GPT(强烈建议现代服务器使用 UEFI+GPT 的引导组合)。
- 目标系统:保持默认的 **UEFI (非 CSM)**。
- 卷标:Rufus 会自动生成(通常带有 Ubuntu 字样),保持默认即可。

基于 UEFI 引导的 GPT 分区方案烧录参数配置标准
第四步:开始烧录
- 点击界面底部的“开始”按钮。
- 如果弹出一个关于“ISOHybrid 映像”的提示框,请选择“**以 ISO 镜像模式写入(推荐)**”,然后点击“OK”。

ISO 镜像写入模式推荐选择提示
第五步:确认数据擦除警告 系统最后会弹出一次警告,提示 U 盘上的所有数据将被清除。确认无误后,点击“OK”。

执行底层烧录前的最终数据擦除风险警告
第六步:等待烧录完成 此时 Rufus 底部的进度条会开始走动,显示正在复制 ISO 文件。当进度条全部变绿,且状态显示为“准备就绪”时,说明启动盘已经制作完成。
- 此时不要再点“开始”,直接点击右下角的“关闭”即可。

系统安装介质烧录完成状态指示
安全弹出 U 盘。至此,服务器的系统安装盘已经制作完毕。
四、 物理设备连接与服务器开机引导
在给服务器通电开机并准备装机时,我们通常有两种操作方式。在实际项目中,我们强烈推荐掌握第二种方式,因为它能应对机房缺乏显示器等突发状况,且操作更加从容。
1. 方式一:传统本地直连(VGA 显示器 + USB 键盘)
这是最基础的装机方式,适用于外设齐全的情况。
- 连接外设:将显示器的 VGA 线缆插入服务器前面板或后面板的 VGA 接口;将 USB 键盘和刚刚制作好的 Ubuntu 系统启动 U盘 插入服务器的 USB 接口。
- 连接电源与业务网线:接通服务器的双路电源(电源模块亮绿灯),并将一根网线插入业务网口(通常标识为 GbE 1 或 NIC 1),连接到交换机或路由器。
- 开机:按下前面板的电源按钮,直接在显示器上观察开机画面。

传统 VGA 视频输出与物理外设直连装机拓扑
2. 方式二:带外管理远程连接(网线直连管理口)
当现场没有屏幕或 VGA 线损坏时,我们可以通过一台笔记本电脑直连服务器的“带外管理口”(戴尔服务器称为 iDRAC)。
- 识别并连接管理口:在服务器背面找到带有“扳手”图标的独立网口(iDRAC 接口)。用一根网线,一头插在这个接口上,另一头直接插在笔记本电脑上。
- 配置笔记本 IP:戴尔 iDRAC 的默认 IP 地址通常是
192.168.0.120。为了能与其通信,需要将自己笔记本电脑的以太网卡 IPv4 地址手动设置为同一个网段,例如192.168.0.100,子网掩码255.255.255.0。
本次环境服务器IP地址为10.0.100.205,在使用网线连接服务器端IDRAC和笔记本电脑网口后,配置与服务器相同网段的IP地址,然后发送ping命令请求包到服务器IP 10.0.100.205,看到连通性正常即为互通成功

带外管理网络(iDRAC)直连网段配置与 ICMP 连通性测试
- 登录 Web 界面:给服务器插上电源(无需按开机键,通电即可)。在笔记本浏览器中输入https://10.0.100.205/ 。忽略浏览器的安全证书警告,进入登录界面(不同品牌服务器的带外管理界面不同,仅供参考)。
- 默认账号:
root - 默认密码:
calvin(或者查看服务器背面的信息抽拉标签,上面可能印有专属随机密码)。
- 默认账号:
对于一些服务器使用Google、Edge、Firefox浏览器,打开可能会提示协议不受支持,这里推荐使用360浏览器或IE浏览器。

服务器底层带外管理系统(iDRAC) Web 安全访问验证
- 启动虚拟控制台:登录后,在界面上找到“虚拟控制台”并点击启动。这个控制台会把服务器的实时画面传输到笔记本电脑屏幕上,并且鼠标键盘可以直接控制服务器。
对于一些早期服务器,会如下图弹出下载脚本的链接,viewer.jnlp是一个 Java 引导脚本。戴尔在早期的 iDRAC 版本中,依赖本地客户端的 Java 环境来渲染服务器的远程画面。

早期带外管理控制台依赖的 Java 运行环境脚本文件
- (进阶技巧:在 iDRAC 界面中,甚至可以使用“虚拟介质 Virtual Media”功能,直接挂载笔记本里的 ISO 镜像文件,连 U盘都可以省了。)

基于带外管理系统的虚拟光驱与系统镜像远程挂载功能
- 开机:在 iDRAC 界面点击“电源” -> “开机”(此处选择重启服务器,接下来进入BIOS引导流程)。

通过带外控制台执行服务器硬件电源启停以触发底层引导
3. 开机引导阶段(不同品牌服务器的开机引导界面不同)
无论使用的是显示器还是笔记本的虚拟控制台,接下来的画面和操作是一致的。
- 进入启动管理器:重启后屏幕亮起,开始硬件自检。紧盯屏幕提示,当看到
F11 = Boot Manager时,连续按下键盘的 F11 键。

服务器硬件自检阶段进入启动管理器(Boot Manager)的按键提示
- 选择 U盘引导:进入 Boot Manager 菜单后,选择
One-Shot UEFI Boot Menu(单次 UEFI 启动菜单)。在列表中找到对应U盘(或虚拟光驱),按回车键确认引导。

BIOS 启动菜单中的一次性 UEFI 引导流选项

BIOS内选择对应U盘双击或回车
五、 Ubuntu Server 系统详细安装流程
1. 安装向导关键配置
服务器成功从 U盘引导后,屏幕会滚动一段白色的内核日志代码,稍等片刻,即可进入图形化/字符型的安装向导界面。请利用键盘的上下方向键选择,回车键确认,Tab 键切换光标。

Ubuntu Server 引导装载程序(Installer)初始加载界面
步骤 1:选择语言 进入向导的第一步,建议选择 English。如果选择中文,后续在终端命令行中大概率会出现菱形乱码。按回车确认。

系统底层安装语言偏好设置(推荐规避中文字符异常)
步骤 2:键盘布局 保持默认的 English (US),选中下方的 Done,回车确认。

安装过程中键盘默认选项
步骤 3:选择安装类型 默认安装第一项 Ubuntu server 继续Done即可。

安装过程中默认安装Ubuntu server
步骤 4:网络配置 在这里会看到服务器的网卡列表。如果服务器连了路由器且有 DHCP,这里会自动获取到 IP。如果没有获取到也无妨,保持默认,后续装完系统可以手动配置。直接选 Done 回车。

Network 网络状态(当未联网的情况下无IP)
步骤 5:代理设置 普通环境不需要设置代理,直接留空,选 Done 回车。

安装过程中一般情况下无需配置代理
步骤 6:配置更新源镜像 (极其重要) 默认的源地址是国外的,下载软件极慢。我们需要将其修改为国内源。
- 将默认的地址删除,修改为阿里云源:
http://mirrors.aliyun.com/ubuntu/(或清华源等)。 - 修改完成后选
Done回车。

系统层软件源镜像站替换配置(极大优化国内网络下行延时)
步骤 7:磁盘分区 对于新手,建议直接选择 Use an entire disk(使用整个磁盘),并在下方列表中选中需要安装系统的硬盘或 RAID 虚拟磁盘(还可以对根目录自定义分配空间大小保证系统空间容量稳定性)。选 Done,并在弹出的擦除数据警告中选择 Continue。

安装过程中勾选整个磁盘

在弹出的擦除数据警告中选择 Continue
步骤 8:创建用户与服务器信息 填入系统信息:
- Your name: 输入名字或代号(如
admin) - Your server's name: 给服务器起个主机名(如
ubuntu-server) - Pick a username: 登录系统的用户名(如
admin) - Choose a password: 设置一个高强度的密码并确认。 选
Done回车。

配置服务器用户名、服务器名称与密码
步骤 9:配置 SSH 服务 (极其重要) 这是装机后能否远程管理服务器的关键。
- **务必按空格键勾选
Install OpenSSH server**。 - 下方的 Import SSH identity 保持选 No,直接选
Done回车。

核心安全远程管理协议(OpenSSH)服务端预安装勾选
步骤 10:特色服务端软件安装 系统会询问是否预装 Docker、Nextcloud 等服务。为了保持系统纯净且便于后续手动精准配置,这里全部不选。直接拉到最底部,选 Done 回车。
步骤 11:完成安装与重启 此时系统开始正式安装,屏幕底部会显示进度。等待几分钟,直到最下方出现 Reboot Now(立即重启)的选项。
- 此时,请拔掉 U盘(如果是带外管理挂载的镜像,请断开虚拟介质)。
- 选中
Reboot Now回车。

安装进度(底部显示Reboot Now则安装完毕)
2. 装机实战经典排错:PXE 报错
在重启服务器后,如看到以下页面报错是 No boot device available(没有可用的引导设备),且上方出现了 PXE-E61 和 Intel Boot Agent 的字样。这说明服务器把所有的本地硬盘都找遍了,没找到能启动的系统,最后尝试从网络(网卡 PXE)拉取系统,结果网线也没接 PXE 服务器,彻底罢工了。

PXE 网络引导失败及无可用本地存储启动设备报错界面
导致这个报错的原因就在屏幕上的这行字里: Current boot mode is set to BIOS. (当前的启动模式被设置为 BIOS 传统模式)
在前面用 Rufus 制作启动盘,以及安装 Ubuntu Server 的时候,现代系统默认采用的都是 UEFI 引导模式 + GPT 分区表。 但是,这台 R620 服务器当前的底层配置还停留在老旧的 Legacy BIOS 模式。操作系统是用 UEFI 标准装在硬盘里的,但服务器开机却用老式的 BIOS 方式去硬盘里找系统,自然是什么都找不到。
针对PXE报错排错方法
只需要进设置里,把服务器的启动模式从 BIOS 改成 UEFI 即可,这属于装机实战中极其经典的排错案例。
步骤如下:
- **重启并在开机时按
F2**: 按照屏幕底部的提示,在服务器重启或开机时,连续按下键盘的F2键,进入System Setup(系统设置)。

重启后使用F2键进入系统设置页面
- 进入启动设置: 在弹出的设置主界面中,选择
System BIOS-> 然后选择 **Boot Settings**(引导设置)。


选择 System BIOS -> Boot Settings
- **修改 Boot Mode(关键!): 在 Boot Settings 页面中,找到最上面的
Boot Mode(引导模式)选项。 把它从BIOS修改为 UEFI**。

更改引导磁盘分区表格式(GPT)与新一代引导框架(UEFI)的匹配性强制调整模式为UEFI
- 保存并重启: 按
Esc一路退出,系统会提示是否保存修改,选择Yes。 服务器会自动重启。

EXIT退出选择保存并退出系统
等待服务器重启完毕,看到类似 ubuntu-server login: 的提示符时,说明系统已经成功安装并运行了。

成功进入安装的Ubuntu系统
六、 业务网络连通与系统环境配置验证
在真实的机房项目实施场景中,系统安装完毕后,首要任务是将服务器的业务网口正式接入机房的核心网络(如交换机或路由器),赋予其真实的业务承载能力以获取外网或局域网访问权限。在进行网络配置与远程 SSH 接管之前,我们首先需要厘清一个底层网络概念,并完成标准化的网络赋址与基础服务部署验证。
1. 核心知识点科普:带外管理 IP 与 业务系统 IP 的区别
这里有一个非常容易混淆的知识点。很多新手会问:“*前面我们配置的服务器 IP 是 10.0.100.205,为什么现在不能直接用这个 IP 来使用 SSH(如 Finalshell)连接服务器呢?*”
为了让大家彻底搞懂,我们打个比方:
- 带外管理 IP (如 10.0.100.205):它相当于这栋大楼的“监控室”。它运行在主板上一块独立的芯片(iDRAC)里,即使服务器没装系统、甚至关机了(只要通电),依然能通过这个 IP 进去查看硬件温度、开关机、看屏幕。它不属于刚刚安装的 Ubuntu 操作系统。
- 业务系统 IP (如即将获取的动态 IP):它相当于大楼里的“实体房间”。它是直接配置在 Ubuntu 操作系统网卡上的地址。要搭建 Web 网站、跑数据库、用 SSH 终端连接,都必须通过这个业务 IP 才能进入操作系统内部。
因此,管理口 IP 和业务口 IP 是完全物理隔离的两套网络,千万不要混淆!
2. 网络赋址实战避坑
在将管理口网线迁移到网口后,需要注意对应的哪个口,此时大概率网口灯不亮状态且服务器获取不到IP,此时可以编辑netplan目录下的配置文件(如没有则创建)。
然后根据对应的插入网线对应口进行启用和分配IP(DHCP分配不到IP可能和对应网络设备有关无法分配,自行编辑一个同网段静态IP即可)

基于 Netplan 配置框架的操作系统静态 IP 寻址应用(防踩坑规范)

经测试共享网络已成功(成功访问互联网)
3. 获取地址并建立加密 SSH 隧道
由于刚才开启了共享,我们已经给服务器的业务网口分配了一个新的 IP。我们需要获取它:
获取 IP 地址:此时因为管理口网线已拔出,我们需要借助外接的显示器和键盘直接操作服务器。在登录提示符
ubuntu-server login:处输入安装时创建的账号和密码登录。进入终端后,输入命令ip a并回车。在输出的信息中,找到物理网卡(如
eno1或eth0),里面会显示一个类似192.168.137.X的inet地址,这就是服务器当前的业务 IP。
如DHCP分配IP则需提前获取对应IP以便于远程连接使用 FinalShell 连接:回到笔记本电脑上,打开 FinalShell(或其他 SSH 工具),新建 SSH 连接。
- 主机:填入刚才查到的业务 IP(如
192.168.137.100)。 - 端口:默认
22。 - 用户名/密码:填入安装系统时设置的账号密码。
- 点击连接,接受密钥警告后,即可成功通过终端管理服务器,有了 SSH 终端,我们就可以在自己的电脑上优雅地敲命令、代码了。
Finalshell远程连接SSH成功状态- 主机:填入刚才查到的业务 IP(如
4. 基础服务验证与 Nginx 服务部署
既然服务器已经通过笔记本共享连上了互联网,接下来我们就进行实战检验:更新系统并快速搭建一个主流的 Web 网页服务。
目前行业内最主流、最高效的轻量级 Web 服务器非 Nginx 莫属,它比传统的 Apache 或复杂的 PHP 环境搭建起来要快得多,非常适合做业务验证。
在 FinalShell 终端中依次执行以下命令:

更新APT源确保安装、更新到最新、安全的软件。

安装Nginx服务

确认Nginx服务已启动
安装和配置全自动完成,没有任何繁琐的步骤,现在,在笔记本电脑浏览器中,直接输入服务器的业务 IP(例如http://192.168.137.100 )。如果能看到一个写着 "**Welcome to nginx!**" 的欢迎网页,恭喜你,第一个 Linux Web 服务已经成功上线!

浏览器访问服务器 IP,显示 Welcome to nginx
七、 总结与展望
行文至此,我们已经完整梳理了从物理硬件感知到上层 Web 服务验证的全局链路。这也引申出了网络架构中的核心概念:网络可达性边界。
这仅仅是一个起点。未来,Solar 团队对于“学习干货”板块的定位将更加立体化。我们不仅会持续输出深度的网络安全内容,更会不断弥补基础技术普及的空白,打造一个技术深度与广度并重的技术灯塔。
关于 Solar 应急响应团队
依托长期的实战对抗,Solar 应急响应团队专注于安全运营,深耕于各类勒索病毒、银狐木马及 APT 攻击组织的深度溯源。Solar 团队始终冲锋在对抗网络犯罪的最前线。
关注 Solar 应急响应团队,掌握第一手深度黑产拆解实录,共同抵御境外渗透威胁。
勒索攻击发生后的每一分钟都至关重要。Solar 团队提供全天候的紧急介入服务,无论是现在的应急处置,还是未来的常态化防护,我们都随时待命。
