• Puppet 搭建与部署,看这一篇就够了
  • 来源:高效运维
Puppet工作原理
让管理员只集中于要管理的目标,而忽视实现的细节。puppet既可以在单机上使用,也可以以C/S结构使用。在大规模使用puppet的情况下,通常使用C/S结构,在这种结构中puppet客户端只运行puppetclient,Puppet服务端只运行puppetmaster。具体的工作流程如图所示:

环境
使用四台服务器模拟搭建puppet环境,拓扑图如下所示:

环境表

实验步骤
1.搭建Puppet Master
(1)规划三台服务器主机名[root@localhost ~]# vim /etc/hostname
master.test.cn
[root@localhost ~]# vim /etc/hosts
192.168.126.138 master.test.cn
192.168.126.148 client01.test.cn
192.168.126.158 client02.test.cn(2)服务器时间同步
由于puppet需要使用SSL证书,依赖时间同步,所以需要搭建NTP服务器1)搭建NTP Server[root@localhost ~]# yum install ntp -y
[root@localhost ~]# vim /etc/ntp.conf

添加以下两行:server 127.127.1.0 #指定本地作为时间源服务器
fudge 127.127.1.0 stratum 8其作用是当 /etc/ntp.conf 中定义的server都不可用时,将使用local时间作为NTP服务提供给NTP客户端。2)启动ntp服务并设置开机自启动[root@localhost ~]# systemctl stop firewalld.service
[root@localhost ~]# systemctl disable firewalld.service
[root@localhost ~]# setenforce 0
[root@localhost ~]# systemctl start ntpd.service
[root@localhost ~]# systemctl enable ntpd.service
[root@localhost ~]# ntpstat #同步
synchronised to NTP server (193.228.143.13) at stratum 3
time correct to within 517 ms
polling server every 64 s3)puppetmaster作为NTP客户端的配置[root@master ~]# yum install ntpdate -y
[root@master ~]# ntpdate 192.168.126.159
6 Aug 09:45:03 ntpdate[3488]: adjust time server 192.168.126.159 offset -0.072288 sec #调整时间服务器192.168.126.159偏移-0.072288秒4)配置YUM源[root@master ~]# yum install epel-release -y

[root@master ~]# yum install puppet-server -y #安装puppet服务端5)启动puppet主程序[root@master ~]# systemctl stop firewalld.service
[root@master ~]# systemctl disable firewalld.service
[root@master ~]# setenforce 0
[root@master ~]# systemctl start puppetmaster.service
[root@master ~]# systemctl enable puppetmaster.service2.搭建puppetclient(两台客户端配置一样)1)通过域名ping通puppetmaster[root@client01 ~]# ping master.test.cn
PING master.test.cn (192.168.126.138) 56(84) bytes of data.
64 bytes from master.test.cn (192.168.126.138): icmp_seq=1 ttl=64 time=1.06 ms
64 bytes from master.test.cn (192.168.126.138): icmp_seq=2 ttl=64 time=3.27 ms
64 bytes from master.test.cn (192.168.126.138): icmp_seq=3 ttl=64 time=0.382 ms
64 bytes from master.test.cn (192.168.126.138): icmp_seq=4 ttl=64 time=0.660 ms2)服务器时间同步[root@client01 ~]# yum install ntpdate -y
[root@client01 ~]# vim /etc/ntp.conf
server 127.127.1.0 #指定本地作为时间源服务器
fudge 127.127.1.0 stratum 8

[root@client01 ~]# ntpdate 192.168.126.159
6 Aug 10:01:12 ntpdate[3303]: adjust time server 192.168.126.159 offset -0.012348 sec3)配置YUM源[root@client01 ~]# yum install epel-release -y

[root@client01 ~]# yum install puppet -y #安装puppet客户端4)修改puppet的配置文件/etc/puppet/puppet.conf[root@client01 ~]# vim /etc/puppet/puppet.conf
[main]
# The Puppet log directory.
# The default value is '$vardir/log'.
logdir = /var/log/puppet

# Where Puppet PID files are kept.
# The default value is '$vardir/run'.
rundir = /var/run/puppet

# Where SSL certificates are kept.
# The default value is '$confdir/ssl'.
ssldir = $vardir/ssl
server = master.test.cn #添加puppet master的地址5)分别在puppetclient01和puppetclient01上进行注册[root@client01 ~]# puppet agent --server=master.test.cn --no-daemonize --verbose
Info: Creating a new SSL key for client01.test.cn
Info: Caching certificate for ca
Info: csr_attributes file loading from /etc/puppet/csr_attributes.yaml
Info: Creating a new SSL certificate request for client01.test.cn
Info: Certificate Request fingerprint (SHA256): C1:1F:11:32:53:96:AA:91:16:9F:CE:F2:AD:D2:3F:56:C7:9B:D9:87:5C:F8:2D:30:7D:FE:49:66:46:2A:D9:FC
Info: Caching certificate for ca6)查看申请注册的客户端[root@master ~]# puppet cert --list
"client01.test.cn" (SHA256) C1:1F:11:32:53:96:AA:91:16:9F:CE:F2:AD:D2:3F:56:C7:9B:D9:87:5C:F8:2D:30:7D:FE:49:66:46:2A:D9:FC
"client02.test.cn" (SHA256) 7C:C9:22:59:B2:1E:2B:F5:12:30:4D:88:D9:B1:AF:60:FE:02:65:7A:A2:3F:E3:B5:CB:1D:2F:9F:B5:4B:FD:6D7)对未注册的客户端进行注册[root@master ~]# puppet cert sign --all
Notice: Signed certificate request for client01.test.cn
Notice: Removing file Puppet::SSL::CertificateRequest client01.test.cn at '/var/lib/puppet/ssl/ca/requests/client01.test.cn.pem'
Notice: Signed certificate request for client02.test.cn
Notice: Removing file Puppet::SSL::CertificateRequest client02.test.cn at '/var/lib/puppet/ssl/ca/requests/client02.test.cn.pem'8)查看已经注册的客户端[root@master ~]# ll /var/lib/puppet/ssl/ca/signed/
总用量 12
-rw-r--r--. 1 puppet puppet 1952 8月 6 21:22 client01.test.cn.pem
-rw-r--r--. 1 puppet puppet 1952 8月 6 21:22 client02.test.cn.pem
-rw-r--r--. 1 puppet puppet 2021 8月 6 21:06 master.test.cn.pem此时客户端已经完成证书的请求与签名。配置实例
这里为了保护Linux的ssh端口,修改客户端client1的sshd端口,将端口22修改为9922,并实 现重启工作。首先创建ssh模块,ssh模块下面有三个文件:manifests,templates和files。在manifests里面包含一个init.pp文件,这是该模块的初始入口文件,导入模块时,会从init.pp开始执行。可以把所有的代码都写到init.pp里面,也可以分成多个pp文件,init再去包含其他文件。定义class类名的时候必须是ssh,这样才能实现调用。file目录是该模块的文件发布目录,Puppet提供一个文件分发机制,类似于rsync的模块。templates目录包含erb模型文件,这个和file资源的template属性相关,不过很少用。具体配置如下:1)创建必要的目录:[root@master ~]# cd /etc/puppet/
[root@master puppet]# mkdir -p modules/ssh/{manifests,templates,files}
[root@master puppet]# mkdir manifests/nodes
[root@master puppet]# mkdir modules/ssh/files/ssh
[root@master puppet]# chown -R puppet modules/ #修改权限2)查看/etc/puppet/modules/ssh目录下的结构[root@master puppet]# ll modules/ssh/
总用量 0
drwxr-xr-x. 3 puppet root 17 8月 6 21:32 files
drwxr-xr-x. 2 puppet root 6 8月 6 21:31 manifests
drwxr-xr-x. 2 puppet root 6 8月 6 21:31 templates3)创建模块配置文件install.pp[root@master puppet]# vim /etc/puppet/modules/ssh/manifests/install.pp
输入以下信息(首先确定客户端已安装ssh服务):class ssh::install{
package{"openssh":
ensure=>present,
}
}4)创建模块配置文件config.pp[root@master puppet]# vim /etc/puppet/modules/ssh/manifests/config.pp

class ssh::config{
file {"/etc/ssh/sshd_config": #配置客户端需要同步的文件
ensure=>present, #确认客户端中有此文件
owner=>"root", #文件属主
group=>"root", #文件属组
mode=>"0600", #文件权限属性
source=>"puppet://$puppetserver/modules/ssh/ssh/sshd_config",
#从服务端同步文件
require=>Class["ssh::install"], #调用install.pp确认ssh已经安装
notify=>Class["ssh::service"], #如果config.pp发生变化,通知service.pp
}
}5)创建模块配置文件service.pp[root@master puppet]# vim /etc/puppet/modules/ssh/manifests/service.pp
class ssh::service{
service { "sshd":
ensure=>running, #确认ssh运行
hasstatus=>true, #puppet该服务支持status命令,类似于service sshd status
hasrestart=>true, #puppet该服务支持restart,类似于service sshd restart
enable=>true, #服务器是否开机启动
require=>Class["ssh::config"] #确认config.pp调用
}
}6)创建模块主配置文件init.pp[root@master puppet]# vim /etc/puppet/modules/ssh/manifests/init.pp

class ssh {
include ssh::install,ssh::config,ssh::service #将配置文件加载到ssh类中去
}7)此时/etc/puppet/modeles/ssh/mainfests目录下有四个文件[root@master puppet]# ll /etc/puppet/modules/ssh/manifests/
总用量 16
-rw-r--r--. 1 root root 248 8月 6 21:40 config.pp
-rw-r--r--. 1 root root 60 8月 6 21:46 init.pp
-rw-r--r--. 1 root root 64 8月 6 21:38 install.pp
-rw-r--r--. 1 root root 165 8月 6 21:42 service.pp8)建立服务端ssh统一维护文件由于服务端和客户端的sshs_config文件默认一样,此时将服务端的/etc/ssh/sshd_config复制到模块默认路径中去。[root@master puppet]# cp /etc/ssh/sshd_config /etc/puppet/modules/ssh/files/ssh/
[root@master puppet]# chown -R puppet /etc/puppet/modules/ssh/files/ssh/ #修改权限9)创建测试节点配置文件,并将ssh加载进去。[root@master puppet]# vim /etc/puppet/manifests/nodes/ssh.pp
node 'client01.test.cn'{
include ssh
}

node 'client02.test.cn'{
include ssh
}10)将测试节点载入puppet,即修改site.pp。[root@master puppet]# vim /etc/puppet/manifests/site.pp

import "nodes/ssh.pp"11)修改服务器维护的sshd_config配置文件[root@master puppet]# vim /etc/puppet/modules/ssh/files/ssh/sshd_config
Port 22 #修改为992212)重启puppet服务[root@master puppet]# systemctl restart puppetmaster.service2.客户端主动拉取一般在小规模自动化集群中,如代码上线需要重启服务时,为了防止出现网站暂时性无法访问的问题,每台客户端运行一次puppet agent -t命令,选择模式根据客户端集群规模的大小。根据经验,一般puppet服务器到各客户端会建立ssh信任,然后自定义shell脚本,ssh批量让客户端执行puppet同步命令。1)Client01端:[root@client01 ~]# puppet agent -t
.....//省略
Notice: /Stage[main]/Ssh::Config/File[/etc/ssh/sshd_config]/content:
--- /etc/ssh/sshd_config 2017-08-07 10:28:25.000000000 +0800
+++ /tmp/puppet-file20180806-5162-jc80yr 2018-08-06 22:25:58.726506429 +0800
@@ -14,7 +14,7 @@
# SELinux about this change.
# semanage port -a -t ssh_port_t -p tcp #PORTNUMBER
#
-#Port 22
+Port 9922
#AddressFamily any
#ListenAddress 0.0.0.0
#ListenAddress ::
.....//省略

Client02端:....//省略
Notice: /Stage[main]/Ssh::Config/File[/etc/ssh/sshd_config]/content:
--- /etc/ssh/sshd_config 2017-08-07 10:28:25.000000000 +0800
+++ /tmp/puppet-file20180806-4667-149tj11 2018-08-06 22:27:39.362282788 +0800
@@ -14,7 +14,7 @@
# SELinux about this change.
# semanage port -a -t ssh_port_t -p tcp #PORTNUMBER
#
-#Port 22
+Port 9922
#AddressFamily any
#ListenAddress 0.0.0.0
#ListenAddress ::
......//省略2)此时命令在客户端执行成功,验证如下:[root@client01 ~]# cat /etc/ssh/sshd_config | grep Port
Port 9922
#GatewayPorts no3)查看服务器ssh服务是否重启,端口是否生效。[root@client01 ~]# netstat -tunlp | grep ssh
tcp 0 0 0.0.0.0:9922 0.0.0.0:* LISTEN 5428/sshd
tcp6 0 0 :::9922 :::* LISTEN 5428/sshd3.服务器推送同步1)当大规模部署时,采用服务器推送模式。client:
[root@client02 ~]# vim /etc/puppet/puppet.conf
最后一行添加
listen = true #使puppet监听8139端口2)验证配置文件auth.conf定义了一些验证信息及访问权限[root@client02 ~]# vim /etc/puppet/auth.conf
最后一行添加
allow * #允许任何服务端推送3)启动puppet客户端[root@client02 ~]# systemctl start puppetagent.service

[root@client02 ~]# cat /etc/ssh/sshd_config #查看
......//省略
Port 9922
#AddressFamily any
#ListenAddress 0.0.0.0
#ListenAddress ::
......//省略4)开始往客户端推送Master:
[root@master puppet]# puppet kick client02.test.cn
Triggering client02.test.cn
Getting status
status is success
client02.test.cn finished with exit code 0
Finished5)校验结果如下[root@master puppet]# cat /etc/ssh/sshd_config | grep Port
#Port 22
#GatewayPorts no6)查看服务器ssh服务是否重启,端口是否生效。[root@client02 ~]# netstat -tunlp | grep ssh
tcp 0 0 0.0.0.0:9922 0.0.0.0:* LISTEN 4908/sshd
tcp6 0 0 :::9922 :::* LISTEN 4908/sshd实验成功,仅供参考。作者:何以重见
来源:https://blog.51cto.com/13642258/2155525GOPS全球运维大会 2019 · 上海站,最想听的专场,你来做主第十三届 GOPS 全球运维大会,为期两天,近 20 个专场等你来评选,扫描下方二维码,选出你心仪的专场~
扫描查看专场设置 ▼
点击,查看完整日程








何以重见




扫一扫下载订阅号助手,用手机发文章

赞赏



长按二维码向我转账


受苹果公司新规定影响,微信 iOS 版的赞赏功能被关闭,可通过二维码转账支持公众号。


















已同步到看一看



取消
发送


我知道了








朋友会在“发现-看一看”看到你“在看”的内容
确定













已同步到看一看写下你的想法



最多200字,当前共字
发送







已发送







朋友将在看一看看到
确定



写下你的想法...









取消
发布到看一看
确定




最多200字,当前共字








发送中













微信扫一扫
使用小程序










取消
允许











取消
允许














知道了








确定


  • Puppet 搭建与部署,看这一篇就够了
    Puppet工作原理 让管理员只集中于要管理的目标,而忽视实现的细节。puppet既可以在单机上使用,也可以以C/S结构使用。在大规模使用puppet的情况下,通常使用C/S结构,在这种结构中pup
    高效运维
  • 9月9日,我们一起共读《持续行动》!
    持续力 公众号ID:scalerstalk 个人微信号:escalers (可加Scalers个人微信交流) 关注 ScalersTalk 成长会 2020 年开放报名,参见《持续行动,刻意学习
    ScalersTalk成长持续论
  • 咏梅:49岁是我最自由的年龄
    咏梅的名字是在2019年进入大众视野的。今年年初她凭借《地久天长》获得“柏林国际电影节影后”的热度还没完全褪去,就迎来了参演的电视剧《小欢喜》的热播。在媒体都在追问“中年女演员的焦虑感”时,她早早就把
    三联生活周刊
  • 9月9日,我们一起共读《持续行动》!
    持续力 公众号ID:scalerstalk 个人微信号:escalers (可加Scalers个人微信交流) 关注 ScalersTalk 成长会 2020 年开放报名,参见《持续行动,刻意学习
    ScalersTalk成长持续论
  • 扯白||陈数能演好《淑女的品格》吗?
    上周,热门剧《小欢喜》大结局,各位追剧的操心妈妈们终于能够放下心中大石目送剧中的孩子们去上大学了。 而这部剧由于聚集了众多优秀的中生代女演员,又引发了大家对于“中生代女演员需要更多角色”的讨论。
    蓝小姐和黄小姐
  • 猫爪出手:暑期档影视爆款双雄并立格局已至
    大热的暑期档已经成为观察娱乐产业的风向标,而今年的暑期档还能看出某些“娱乐势力”变化。 猫眼联合微博电影发布的2019年暑期档电影市场数据洞察报告显示,今年暑期档累计总票房达到176.4亿,与上年同期
    李瀛寰
  • 连叔懒吗?
    Frederic Edwin Church,The iceberg 昨天竟然被人说懒: 你看,还有16个人点赞。 当然,我知道这是开玩笑,这是一个老读者,老朋友,他知道我每天怎么工作的。连叔不
    连岳
  • 黄晓明又拍照发微博了,提醒你别忘了做个好人 | #BA挑战#
    这是 新世相 的第 1047 篇文章 今天,我想正式请你一起: —— 加入一场 让世界变好 的行动。 现在是早上 8:00。你也许正在上班的路上,你也许正在因为工作烦躁,你也许觉得这又是没有
    新世相
  • 原创丨频现“美丽风景线”,美国会像苏联一样解体吗?
    上工·中式红酒,2天卖出八千多件,战友都很期待。占豪亲测,浓郁果香开瓶倒酒30秒弥漫9㎡房间,如此强烈酒香一般是陈年白酒才有,红酒未见。占豪在微博提醒购买战友,品鉴要按内附品鉴说明去品,醒酒很重要,最
    占豪
  • 让你心痛的只是周琦发球失误吗?
    男篮世界杯小组赛第二轮,中国队坐镇五棵松对阵波兰。赛前,中国队并不是更被看好的一方,波兰队在首场比赛中表现出的内外线控制力都更胜一筹。负波兰、赢委内瑞拉、以小组第二名出线,是许多球迷对中国队乐观且现实
    三联生活周刊
  • 舌尖上的“战争”
    // 饮食之道,说来也极为简单。正如《礼记》"人饥而食,渴而饮"那样直白。但是不同的年代里,如何饮,如何食,往往又反映了不同的思想和情操。 小时候,我家住一处筒子楼里,一个楼道,几户人家,关系很好,
    三联生活周刊
  • 让你心痛的只是周琦发球失误吗?
    男篮世界杯小组赛第二轮,中国队坐镇五棵松对阵波兰。赛前,中国队并不是更被看好的一方,波兰队在首场比赛中表现出的内外线控制力都更胜一筹。负波兰、赢委内瑞拉、以小组第二名出线,是许多球迷对中国队乐观且现实
    三联生活周刊
  • 【量化历史研究】历史学家如相问,一片冰芯在北极
    本文为“量化历史研究”第 352篇推送 (图片来源网络) 逝者既已矣,往事不可追,可说是历史学研究者面对的“终极难题”:考究只言片语、拼凑吉光片羽,不仅辛苦,仍要冒遗漏错谬风险;相比之下,若有契机
    量化历史研究
  • 婚姻好不好,回趟娘家就知道
    你做我的朗读者 我做你的摆渡人 戳蓝字一键关注 摆渡人 ☾ 每晚21:39 无论你在哪里,请记得打开手机。 婚姻好不好,回趟娘家就知道_ - 来自摆渡人 - / 13:36 ♪ 点上方绿标即可收听
    摆渡人
  • 无论你英语多差,只要想学,看了此文必有改变
    面试的小伙伴们有没有经过扎心三问: 英语过四六级了吗? 英语口语怎么样呢? Can you introduce yourself in English? 多少伙伴的高薪梦被英语K.O了 为啥企业非得要
    Tiny4Voice
1 2 3 4 5 >>