CLOUD OPS · LEARNING PATH

云计算运维学习方案

Linux网络Windows Docker 容器自动化云平台

1核心学习心法(先记住 4 条)

环境准备(第 0 步):本地虚拟机(VirtualBox/VMware + Ubuntu 22.04 / CentOS 7+)做「随便折腾」的实验场;公有云免费试用开一台按量 2C4G;装好 Docker;配套 Xshell/MobaXterm、SSH 密钥、Git、VS Code + Remote-SSH。

2三阶段学习路线

按「先单机、再网络、后服务、最后容器化上云」递进。建议每天 2~3 小时。

阶段核心目标关键技能练成标准
① 基础奠基
1~2 周
克服命令行恐惧,会操作 Linux 系统安装、文件/用户/权限、Vim、grep/sed/awk 能独立完成文件管理、文本查找、权限修改
② 网络与服务
3~4 周
理解数据如何流动,独立部署企业级服务 OSI/TCP-IP、IP/子网、DNS、SSH、防火墙、抓包;磁盘/LVM、Nginx、MySQL、性能排查 能部署 LNMP;能说清三次握手、URL 访问流程;会用 top/ss/lsof 定位问题
③ 容器化与云平台
3~4 周
用 Docker 容器化应用并迁移上云 Docker(镜像/容器/网络/卷/Dockerfile/Compose)、Shell 脚本、监控、备份、云主机/安全组/VPC 能写 Dockerfile 容器化应用;能用 Compose 编排多服务;能上云部署可访问、可监控的服务

3知识模块速览(7 大模块)

点击展开每个模块:核心概念 → 必会命令 → 实操要点。

📋 配套速查表:Linux / Windows / Docker 基础知识表
15 个分类表格 · 支持关键词搜索 · 与模块 1 / 3 / 5 配套(直达)
打开速查表
模块 1 · Linux 系统▸
目标:练熟「文本三剑客 + 性能三剑客 + 网络四件套」,能独立排障

核心概念

  • 一切皆文件:靠 inode 与文件头区分类型;类型:普通(-)、目录(d)、链接(l)、设备(b/c)、管道(p)、套接字(s)。
  • 目录结构:/etc 配置、/var 日志数据、/home、/root、/tmp、/dev、/proc、/usr、/boot 职责必须烂熟。
  • 权限:r=4 w=2 x=1;755=属主 rwx+属组 rx+其他 rx;644=属主 rw+其余 r;777 生产禁用。软链接(独立 inode、跨分区、源删则失效) vs 硬链接(共用 inode、删原文件仍可用、不能跨分区/链目录)。
  • 用户/组:UID/GID、/etc/passwd、/etc/shadow、useradd/usermod/passwd、sudoers。

必会命令清单(起步 50 个)

类别命令作用
文件ls -lh / cp / mv / find / du -sh列表、复制、移动、查找、统计大小
内容cat / less / head / tail -f / grep -iC查看与实时追踪日志,grep -C 看上下文
三剑客grep / sed -i 's/old/new/g' / awk -F':' '{print $1}'过滤、替换、按列提取(面试高频)
权限chmod / chown / umask权限与属主管理
磁盘df -h / du -sh / lsblk使用率、大文件、块设备
进程ps aux / top / htop / kill查杀进程(kill -9 仅卡死时用)
网络ping / curl / ss -tulnp / lsof -i连通性、端口(见网络模块)
系统uptime / free -h / vmstat / iostat / dmesg负载、内存、IO 排查
软件apt / systemctl status / journalctl -xe包、服务、日志

性能排查(面试最高频场景)

  • CPU 100%:top 找高 CPU 进程 → ps aux | grep → strace -p;%id 持续 <10% 即 CPU 瓶颈。
  • 内存不足:free -h 看 available(非 free),available 含可回收缓存更接近真实。
  • 负载高但 CPU 不高:多半 D 状态(不可中断 IO),iostat -x 1 看 %util、iotop 找高 IO 进程。
  • 磁盘满:df -h 定位 → du -sh * 找大文件;df 满但 du 很小 = 文件被删但进程仍占用句柄,lsof | grep deleted 找到后重启进程释放。
  • 端口占用:ss -tulnp | grep :80(推荐)→ 拿 PID → kill。
模块 2 · 网络基础▸
目标:会默写分层模型、说清三次握手/四次挥手、会用分层法排障

分层模型与协议

  • OSI 七层 / TCP-IP 四层:运维最常打交道的为网络层(IP)、传输层(TCP/UDP)、应用层(HTTP/DNS)。
  • TCP vs UDP:TCP 面向连接可靠(序列号+确认、滑动窗口、超时重传、慢启动→拥塞避免→快重传→快恢复);UDP 无连接快,用于视频/DNS/游戏。
  • 三次握手:SYN → SYN+ACK → ACK,确认双方收发能力、同步序列号;两次握手会导致历史连接误建。
  • 四次挥手:FIN → ACK → FIN → ACK;TCP 全双工需双方各自 FIN;TIME_WAIT 等 2MSL。
  • 大量 TIME_WAIT:调 tcp_tw_reuse、tcp_fin_timeout、somaxconn;启用 keep-alive 复用连接。

IP / 子网 / DNS

  • CIDR:/24 = 255.255.255.0;私有段 10/8、172.16/12、192.168/16;NAT 让内网共享公网 IP。
  • DNS 流程(超高频):浏览器缓存 → hosts → 本地 DNS → 根/顶级/权威服务器(递归+迭代)→ 返回 IP;记录 A/AAAA/CNAME/MX。
  • 输入 URL 到页面:DNS → TCP 三次握手(HTTPS 加 TLS)→ 发请求 → 反向代理 → 应用处理 → 响应 → 渲染 → 四次挥手。

防火墙 / 安全组

  • iptables 四表五链:filter(INPUT/OUTPUT/FORWARD)、nat(PREROUTING/POSTROUTING);开放端口、端口转发(80→8080)是常考题。
  • firewalld vs iptables:前者动态生效、CentOS7+ 默认;后者命令行、重启生效。
  • 安全组:云上「分布式防火墙」,按方向/协议/端口/源 IP 控制,云运维最常接触。

网络排障分层法(必会方法论)

层排查命令判断
链路层ip link / ethtool eth0网卡是否 UP、物理连通
网络层ip addr / ip route / pingIP 与路由、网关是否正确
传输层ss / nc / telnet 端口端口是否监听、连通性
DNS/安全dig / resolv.conf / 安全组解析是否正确、是否被拦截
模块 3 · Windows Server▸
目标:掌握 AD 域控、远程管理、GPO、PowerShell 基础

基础概念

  • 角色:DC(域控)、DNS、DHCP、文件服务器、WSUS(补丁)、IIS(Web);Server Core 是无 GUI 最小安装,攻击面小。
  • NTFS:支持权限、压缩、加密、配额、大卷;区别于 Linux 权限模型。
  • 远程管理:RDP/3389、PowerShell、WinRM;生产限制来源 IP、改默认端口、强密码。

Active Directory 高频概念

概念说明
域 (Domain) vs OU域是安全/管理边界;OU 是域内容器,用于组策略与委派
Group Policy (GPO)集中配置 OS/应用/用户策略,应用到 OU/域/站点
Kerberos / LDAPKerberos 为 AD 提供强认证(票据);LDAP 查询/修改目录
DC / 林 (Forest)DC 存 AD 数据库响应认证;林为最高组织单位,域内默认双向信任
FSMO / SYSVOL五大角色(Schema/Domain Naming/RID/PDC/Infrastructure);SYSVOL 存 GPO 与登录脚本

常用运维操作

  • 用户权限:本地用户组 lusrmgr.msc、域用户 ADUC、GPO 统一下发;NTFS + 共享权限叠加。
  • PowerShell:Get-Service、Get-Process、Get-EventLog、Set-ExecutionPolicy(对应 Linux Shell)。
  • 补丁与备份:WSUS 统一打补丁;Windows Server Backup / 系统状态备份(含 AD System State)。
模块 4 · 自动化:Shell / Python▸
目标:能写巡检/备份脚本,理解定时任务与 CI/CD 概念

Shell 脚本(吃饭的家伙)

  • 执行方式:./test.sh(子进程,需 x 权限)、bash test.sh(无需 x)、source test.sh(当前进程,环境变量生效,配置脚本必用)。
  • 特殊变量:$0 脚本名、$1~$n 参数、$# 个数、$? 上条返回值(0 成功)、$* 与 $@ 的区别。
  • 引号:单引号所见即所得;双引号内解析变量与命令;反引号/`$(...)` 命令替换。
  • 三剑客:grep 按内容、sed 行级替换、awk 列级统计;面试必考 awk 提 IP、统计列和。
#!/bin/bash
# 磁盘使用率超阈值告警(自动化巡检模板)
set -euo pipefail
THRESHOLD=80
usage=$(df -P / | awk 'NR==2{gsub("%","",$5); print $5}')
if [ "$usage" -ge "$THRESHOLD" ]; then
  echo "磁盘使用率 ${usage}%,请检查"
fi

Python / 定时任务 / CI-CD

  • Python 掌握度:基础语法、文件读写(with open)、列表/元组/字典、函数、os/sys/subprocess、requests 调接口;能「用脚本解决问题」即可。
  • crontab:分 时 日 月 周 命令;「每天 3 点备份」→ 0 3 * * * /opt/backup.sh;注意 PATH 与绝对路径。
  • CI/CD:Git + Jenkins/GitLab CI → 构建 → Docker 镜像 → 部署;理解「流水线」概念即可。
模块 5 · Docker 容器▸
目标:能手写 Dockerfile + Compose 编排 Web+DB,说清镜像分层/持久化/网络

核心概念

  • 容器 vs 虚拟机:容器共享宿主机内核、秒级启动、轻量、隔离弱;VM 自带完整 OS、分钟级、隔离强;同硬件容器密度高得多。
  • 三大概念:镜像(只读模板、分层)、容器(运行实例、可写层 Copy-on-Write)、镜像仓库(Docker Hub / 阿里云 ACR)。
  • 底层原理(加分):Namespace 实现隔离(PID/网络/挂载等)、cgroups 实现资源限制(CPU/内存)。

Dockerfile 必会

  • 常用指令:FROM、RUN、COPY vs ADD(推荐 COPY)、EXPOSE、CMD vs ENTRYPOINT、ENV、WORKDIR、VOLUME、ARG。
  • CMD vs ENTRYPOINT:CMD 可被 docker run 后参数覆盖;ENTRYPOINT 不可覆盖;二者配合可做「带默认参数的可执行镜像」。
  • 优化原则:合并 RUN 减层、清理缓存(yum clean)、.dockerignore、选 alpine/slim、多阶段构建减体积。
# 规范 Nginx 镜像 Dockerfile
FROM nginx:1.25-alpine          # 小体积基础镜像
WORKDIR /usr/share/nginx/html
COPY . .                        # 拷贝静态资源
EXPOSE 80
ENV TZ=Asia/Shanghai
CMD ["nginx", "-g", "daemon off;"]

常用命令(练成肌肉记忆)

类别命令作用
运行docker run -itd -p 8080:80 --name web -v /data:/data nginx后台运行 + 端口映射 + 命名 + 挂载卷
生命周期start / stop / restart / rm / pause / kill启停与删除(rm 前需 stop)
查看ps / ps -a / inspect / logs -f运行/全部容器、详情、实时日志
镜像images / pull / push / build -t v1.0 . / rmi拉取、构建、推送、删除
进入exec -it web /bin/bash进入运行中容器排障(exec 最常用)
资源stats / top / system df实时占用、清理悬空资源

持久化 / 网络 / Compose

  • Volume:Docker 管理的数据卷,独立于容器生命周期,容器删了数据还在。
  • Bind Mount:把宿主机目录直接挂进容器,适合配置/日志/代码热更新。
  • 网络模式:Bridge(默认)、Host(共享主机网络)、None、Container(共享其他容器);自定义 bridge 可容器间按名称互通。
  • Compose:一个 docker-compose.yml 定义多容器(web/db/redis),up -d / ps / logs -f / down 一键编排;depends_on 控顺序、volume 持久化、restart: always 故障自启。

故障排查速查

现象排查思路
启动立即退出(Exited)docker logs 看报错;CMD 前台进程是否退出;docker run 前台跑调试
镜像体积过大合并 RUN 层、清包缓存、.dockerignore、多阶段构建
容器无法外网/互联查网络模式、自定义 bridge、iptables 与 ip_forward
数据丢失确认是否用 volume/bind mount、挂载路径与权限
端口被占ss -lntp 查占用进程,或换映射端口
模块 6 · 公有云运维▸
目标:走通「本地容器项目 → 上云部署 → 可访问/可监控/可备份/可回滚」链路
  • 核心职责:云资源(ECS/CVM/RDS/OSS/SLB/NAT/VPC)生命周期管理、系统优化与安全加固、监控告警、备份容灾、成本优化。
  • 云上部署流程:买 ECS/开安全组 → 装 Docker → 拉代码/镜像 → docker compose up → 绑定域名/SLB → 配置监控告警与备份。
  • 成本管控:3-2-1 备份(3 份副本、2 种介质、1 份异地);闲置资源释放、按量转包年、降配优化账单。

云产品族速览

产品族代表服务运维关注点
计算ECS / CVM / EC2规格、镜像、密钥、弹性伸缩(AS)、停机/迁移
网络VPC / 子网 / SLB / NAT / 专线网段规划、路由、安全组、跨可用区互通
存储OSS / COS / S3 / 云盘桶权限、生命周期、快照、备份
数据库RDS / Redis实例规格、备份策略、主从/读写分离、慢查询
容器ACK / TKE / 镜像仓库集群节点、工作负载、镜像托管、CI/CD
安全安全组 / WAF / 云防火墙 / DDoS最小权限、漏洞扫描、密钥管理
模块 7 · 监控、日志、安全与数据库▸
目标:理解监控体系、入侵处置流程、数据库高可用与备份

监控与日志

  • Prometheus + Grafana:Prometheus 拉模型采集,Alertmanager 告警,Grafana 可视化;对比 Zabbix(传统、Agent 推)。
  • ELK / EFK:Elasticsearch(存储检索)、Logstash/Filebeat(采集)、Kibana(展示);Filebeat 轻量采集器。
  • 告警:Warning / Critical 分级 + 值班响应;告警要「可行动」,避免疲劳。

安全与应急响应

  • 加固:SSH 禁 root、密钥登录、改端口、fail2ban 防暴破、最小权限、关无用端口、定期漏洞扫描。
  • DDoS 处置:启用云厂商 DDoS 防护、调 tcp_syncookies、限 SYN 速率、切高防 IP。
  • 入侵排查:last/lastb 登录记录 → 异常进程(ps/top) → 异常连接(ss) → 定时任务(crontab) → 启动项(systemctl) → 清理改密/快照回滚。

数据库高频考点

数据库运维高频考点
MySQL主从复制(binlog/relay log)、备份(mysqldump/XtraBackup)、索引(B+树)、慢查询、忘记 root 密码重置
Redis持久化 RDB vs AOF、Sentinel/Cluster、内存淘汰策略、缓存穿透/雪崩
消息队列Kafka/RabbitMQ 架构、高可用、消息不丢失

4命令实验(动手实操)

在下方在线实验终端逐条执行。终端以 ops 用户运行(sudo 免密 root 权限)、Docker 可直接使用; 实验目录 /lab:目录内可自由创建 / 删除 / 改权限,目录外删除与改权限会被拦截,重启/关机命令全局禁止。 样例日志在 /lab/access.log,可放心试错。

实验 0 · 认识沙箱环境(先跑这个)▸
目标:确认终端权限,体验实验目录规则
whoami                     # ops(拥有 sudo 免密 root 权限,可测 Docker)
sudo -n whoami             # sudo 免密 → root
whoami                     # 仍回到 ops(与 root 分离,不干扰服务器)
docker ps                  # Docker 已就绪
ls /lab                    # 实验目录,内含样例日志 access.log
rm /lab/access.log         # ✅ 实验目录内:允许删除
rm /tmp/x                  # ⛔ 目录外:拦截
chmod 777 /lab/access.log  # ✅ 目录内:允许改权限
chmod 777 /tmp/x           # ⛔ 目录外:拦截
reboot                     # ⛔ 重启类:全局禁止
提示:被拦截会看到红色「⛔ 已拦截」提示,命令不会执行。实验目录 /lab 内可自由操作(创建/删除/改权限/管道都行),目录外删除与改权限一律拦截,重启/关机类命令任何地方都禁用。
实验 1 · 文件与权限 ▸
目标:掌握 mkdir/cp/mv/chmod/ln/find,理解 rwx 与软硬链接
mkdir -p /lab/ops-dir && cd /lab/ops-dir
touch a.txt b.txt && ls -lh
cp a.txt c.txt && mv c.txt d.txt && ls
chmod 755 a.txt && ls -l a.txt     # -rwxr-xr-x
chmod 644 b.txt && ls -l b.txt     # -rw-r--r--
ln -s a.txt link_a && ls -l link_a  # 软链接 -> a.txt
find /lab -name "*.txt"
du -sh /lab
思考:755 / 644 分别代表什么?软链接和硬链接删除原文件后行为有何不同?
实验 2 · 文本三剑客(grep / sed / awk)▸
目标:用样例日志做真实统计,练成面试手写题
grep -c " 200 " /lab/access.log          # 200 响应次数
grep -i "post" /lab/access.log           # 含 POST 的行
sed -n '1,3p' /lab/access.log            # 打印 1~3 行
awk '{print $1}' /lab/access.log | sort | uniq -c | sort -nr | head -n 10
# ↑ 访问量 TOP10 的 IP(面试手写高频)
awk '{print $6}' /lab/access.log | sort | uniq -c   # 统计请求方法
期望结果:TOP10 里 202.116.32.11 与 61.140.17.205 出现次数最多;请求方法统计含 GET/POST。
实验 3 · 进程与性能排查 ▸
目标:用性能三剑客 + 网络四件套定位问题
ps aux --sort=-%cpu | head -n 8     # 按 CPU 排序
top -bn1 | head -n 12                # 负载/CPU/内存概况
free -h                              # 内存(看 available)
df -h                                # 磁盘使用率
vmstat 1 3                           # IO/上下文切换
ss -tulnp | head                     # 监听端口
lsof -i :80                          # 谁在占用 80 端口
思考:磁盘满了但 du 统计很小,是什么原因?怎么定位占用句柄的进程?
实验 4 · 网络排查分层法 ▸
目标:按「链路→网络→传输→应用」分层验证连通性
ping -c 3 learning.sxktyun.cn            # 网络层连通
curl -I https://learning.sxktyun.cn      # 应用层可达
curl -o /dev/null -s -w 'dns:%{time_namelookup} connect:%{time_connect} total:%{time_total}\n' https://learning.sxktyun.cn
dig learning.sxktyun.cn +short           # DNS 解析
nc -zv 127.0.0.1 80                      # 传输层端口测试
ss -lntp | grep :80                      # 本机端口监听确认
思考:curl 各阶段耗时字段(DNS/连接/总耗时)能帮你定位「慢」在哪一层。
实验 5 · Shell 脚本(磁盘巡检)▸
目标:写一个可复用巡检脚本,理解执行方式与权限
cat > /lab/diskcheck.sh <<'EOF'
#!/bin/bash
# 磁盘使用率巡检
THRESHOLD=80
usage=$(df -P / | awk 'NR==2{gsub("%","",$5); print $5}')
if [ "$usage" -ge "$THRESHOLD" ]; then
  echo "磁盘使用率 ${usage}%,请检查"
else
  echo "磁盘使用率 ${usage}%,正常"
fi
EOF
bash /lab/diskcheck.sh        # 无需 x 权限直接跑
chmod +x /lab/diskcheck.sh    # 加可执行权限
/lab/diskcheck.sh             # ./ 方式执行
思考:三种执行方式(bash 脚本 / ./脚本 / source 脚本)对环境变量和权限的要求有何不同?
实验 6 · 日志统计实战(组合技)▸
目标:把三剑客组合成真实巡检/排障套路
awk '{print $1}' /lab/access.log | sort | uniq -c | sort -nr | head -n 5   # TOP5 来源 IP
awk '$9>=500' /lab/access.log | wc -l     # 5xx 错误次数
grep '"POST' /lab/access.log | awk '{print $1, $6, $9}'   # 异常 POST 请求明细
awk '{print $4}' /lab/access.log | cut -d: -f2 | sort | uniq -c | sort -nr   # 按小时统计访问量
期望:能数出样例日志中有几个 429/401 等异常状态,并找出最活跃的来源 IP。

🖥️ 打开在线实验终端

输入用户名 ops 与访问密码即可进入(密码见管理员通知)。

终端规则:① 实验目录 /lab 内可自由创建/删除/改权限(含管道、脚本);② /lab 之外禁止删除与改权限(rm/chmod/chown/dd/find -delete 等被拦截);③ 重启/关机命令全局禁止;④ Docker 可直接使用(ops 已在 docker 组),需要 root 权限时用 sudo(免密)。

进入实验终端 →
提示:浏览器首次打开会弹出登录框(ops + 密码);终端内输入 exit 或 Ctrl+D 退出。
实验目录与安全规则:终端内一切删除/改权限操作仅限 /lab 目录(目录内可随意创建文件、目录、脚本并删除、改权限);目录外删除(rm/dd/find -delete 等)与改权限(chmod/chown/chgrp)会被拦截;重启/关机类命令(reboot/shutdown/systemctl poweroff 等)任何位置都禁止;Docker 已预装(含国内镜像加速),可做镜像、容器、Dockerfile、Compose 实验;K8S 集群体验请前往「K8S 实验室」。

5高频面试题与答题思路

每题给「一句话要点」,面试时结合自己的实操场景展开,别死背。

一、运维综合概念(几乎每场面必问)

Q:运维的核心职责?2026 年的核心能力要求?

A:基础设施部署/监控/维护、故障排查与应急响应、运维自动化标准化、数据备份与容灾,保障 SLA。能力分层:基础层(Linux/网络/数据库) + 工具层(Docker/Shell/云) + 思维层(自动化、高可用、成本)。

Q:你理解的运维自动化是什么?

A:把重复、易错、人工的操作用脚本/工具固化:日志清理、批量部署、健康检查、备份。演进:手工 → Shell/Python → 配置管理 → CI/CD → IaC → AIOps。

Q:数据备份的核心原则与策略?

A:3-2-1(3 副本、2 介质、1 异地);全量(恢复快占空间)+ 增量(只备份变化,依赖链长)+ 差异(相对全量,恢复居中)。

二、Linux 高频题

Q:如何查看 CPU / 内存 / 磁盘使用率?

A:CPU:top(%us/%sy,%id 持续<10% 即瓶颈)、mpstat;内存:free -h 看 available(非 free)、vmstat 1 5;磁盘:df -h(Use%>85% 处理)、du -sh *。

Q:系统负载很高(load > CPU 核数)怎么排查?

A:uptime/top 确认 → 区分类型:CPU 高(top %us/%sy)、内存低(free)、IO 高(iostat %util、iotop);dmesg | tail、journalctl -xe 看硬件/系统错误。切忌上来就重启。

Q:软/硬链接区别?chmod 755/644 含义?

A:硬链接共用 inode、删原文件仍可用、不能跨分区;软链接独立 inode、跨分区、原文件删则失效。755=属主 rwx+属组 rx+其他 rx;644=属主 rw+其余 r。

Q:磁盘 df 100% 但 du 很小?

A:文件被删但进程仍占用句柄;lsof | grep deleted 找到进程,重启/重载释放。

Q:查看/释放某个端口?find 与 grep 区别?

A:ss -tulnp / lsof -i:80 → PID → kill -15(优雅)/-9(卡死)。find 按属性(名/大小/时间)查,grep 按内容匹配。

Q:每天凌晨 3 点备份?

A:crontab -e 添加 0 3 * * * /opt/backup.sh,注意绝对路径与 PATH。

三、网络高频题

Q:TCP 三次握手 / 四次挥手?为什么三次、挥手四次?

A:握手 SYN→SYN+ACK→ACK,确认双方收发能力、同步序列号;两次握手受历史连接干扰。挥手因全双工需双方各自 FIN,TIME_WAIT 等 2MSL。

Q:输入 URL 到页面展示发生了什么?

A:DNS → TCP 三次握手(HTTPS 加 TLS) → 发 HTTP 请求 → 反向代理 → 应用处理 → 响应渲染 → 四次挥手。

Q:网站打不开但进程正常,怎么排查?(必考场景题)

A:先定范围(单用户/全站) → DNS(dig) → 链路(ip link) → IP/路由(ip addr/route) → 端口(ss/nc) → 防火墙/安全组 → 抓包(tcpdump) → 应用/代理日志。

Q:负载均衡 L4 vs L7?HTTP 状态码?HTTPS 原理?

A:L4(传输层,LVS)基于 IP+端口;L7(应用层,Nginx)按 URL/域名/头部。策略:轮询、权重、IP 哈希、最少连接。200/301/302/403/404/500/502/503/504。HTTPS=TLS 非对称交换密钥+对称加密传输。

四、Shell / 自动化高频题

Q:统计 Nginx 日志 TOP10 IP?

A:awk '{print $1}' access.log | sort | uniq -c | sort -nr | head -n 10

Q:单引号、双引号、反引号区别?

A:单引号所见即所得不解析;双引号解析变量与命令;反引号/`$(...)` 命令替换。

Q:脚本开机自启、后台持久运行?

A:systemd .service(推荐)、rc.local、crontab @reboot;nohup cmd &、screen/tmux(断线重连)、写成服务。

五、Docker 高频题(重点,逐题准备)

Q:Docker 与虚拟机区别?镜像分层原理?

A:容器共享内核、秒启、轻量、隔离弱;VM 带完整 OS、分钟级、隔离强。镜像从 base 逐层叠加只读,容器在最上层加可写层(CoW),改容器不影响镜像。

Q:CMD 与 ENTRYPOINT 区别?

A:CMD 可被 docker run 后参数覆盖(默认参数);ENTRYPOINT 不可覆盖(固定启动命令);配合可做「带默认参数的可执行镜像」。

Q:如何写 Dockerfile、如何优化镜像体积?

A:FROM 小体积(alpine) → WORKDIR → COPY → RUN 装依赖 → EXPOSE → CMD。优化:合并 RUN、清缓存、.dockerignore、多阶段构建、单进程。

Q:数据持久化?Volume 与 Bind Mount 区别?

A:Volume 由 Docker 管理、独立于容器生命周期,适合数据库;Bind Mount 挂宿主机目录,适合配置/日志/热更新;都通过 -v / --mount。

Q:网络模式?docker run -p 8080:80 什么意思?

A:Bridge/Host/None/Container;同自定义 bridge 下容器按名称互通。-p 8080:80 = 宿主机 8080 → 容器 80,外网访问宿主机 8080 即到容器服务。

Q:容器启动立刻退出(Exited)?镜像很大/磁盘满?

A:docker logs 看报错、CMD 前台进程是否退出、前台跑调试。docker system df 看占用、system prune 清理悬空镜像/停止容器/无用卷。

六、云 / Windows / 安全 / 场景题

Q:什么是 VPC?安全组作用?AD 中域/OU/GPO/Kerberos?

A:VPC 是云上隔离虚拟网络(自定义网段/子网/路由);安全组是实例级防火墙(方向/协议/端口/源 IP)。域是认证/管理边界;OU 组织对象应用 GPO;GPO 集中下发配置;Kerberos 基于票据做强认证。

Q:服务器被入侵怎么办?如何防 SSH 暴力破解?

A:发现→遏制(隔离/封 IP)→排查(登录/进程/连接/计划任务/启动项)→清理→改密/补丁/回滚快照→复盘。SSH 加固:禁 root、密钥认证、改端口、fail2ban、限来源 IP、强密码。

Q:遇到过最严重的线上故障?(压轴场景题)

A:用 STAR 法(背景→任务→行动→结果),讲清「怎么发现(监控)、怎么定位(分层排查)、怎么解决、怎么复盘(根因+避免措施)」;没有真实经历就自己搭环境制造故障再修复。

6实战项目与冲刺计划

4 个必做实战项目(写进简历)

  1. LNMP 博客/站点:云主机装 Nginx + MySQL + PHP/Java,配域名、HTTPS、备份,理解完整 Web 架构。
  2. Docker 容器化(重点):手写 Dockerfile,用 Compose 编排 Web + MySQL + Redis,一键部署、数据持久化、故障自启。
  3. 自动化巡检/备份工具:Shell/Python 写磁盘、CPU、端口巡检,配合 crontab + 邮件/企微告警;并做成定时任务容器。
  4. 容器化上云项目:推镜像到云仓库 → ECS 上 compose 拉起 → 绑定 SLB/域名 → 配监控告警与快照备份,实现「可访问、可监控、可备份、可回滚」。

8~10 周冲刺时间表

周次主攻内容产出
1~2Linux 基础命令、Vim、权限、用户能熟练操作终端,整理命令笔记
3~4网络基础、SSH、防火墙、抓包会配静态 IP,讲清三次握手
5~6磁盘、服务(Nginx/MySQL)、cron、性能排查LNMP 站点上线 + 巡检脚本
7~8Docker:命令、Dockerfile、镜像优化、数据卷、网络能手写 Dockerfile 容器化应用
9Compose 编排 + Shell/Python 自动化 + 监控搭建Compose 一键拉起 Web+DB,配告警
10云平台部署 + 刷题 + 项目复盘 + 简历 + 模拟面试形成可讲的故障排查故事

避坑清单

通关标准:能独立完成「部署一个可访问、可监控、可备份、可回滚」的容器化业务系统,并把一次故障排查讲清楚 —— 你就具备了初级公有云运维的核心竞争力。