红旗Linux作为国内服务器领域常见的操作系统,运维中经常要面对批量修改配置、统一安装软件、保持服务运行等重复工作。Puppet采用声明式模型,管理员只需要在清单中描述资源的最终状态,例如某个文件必须存在、某个软件必须安装、某个服务必须运行,Puppet会自动比较当前状态并执行相应操作。这种方式比传统的Shell脚本更适合处理配置漂移,也更容易把多台服务器纳入统一管理。本文用一个包含文件、软件包和服务的示例,展示在红旗Linux上搭建Puppet主从环境并完成一次配置下发的完整过程。

一、Puppet声明式模型与实验环境准备
Puppet的核心是声明式语言,它不关心具体执行步骤,只关心最终状态。比如要让nginx服务处于运行状态,传统脚本可能需要写if判断服务是否启动、没有启动则执行systemctl start nginx,而Puppet只需要写一段资源声明。Puppet master负责存储并编译这些清单,Puppet agent定期向master请求自己的配置目录,然后在本机执行差异修复。这种架构适合服务器数量从几台增长到几十台甚至更多的场景。
实验环境使用两台红旗Linux主机:一台作为Puppet master,主机名设置为puppetmaster.ipipp.com;另一台作为Puppet agent,主机名设置为agent.ipipp.com。两台机器需要配置静态主机名和hosts解析,确保互相能通过主机名访问。如果环境中有防火墙,需要放行Puppet默认的8140端口。时间同步也非常重要,证书认证过程对时间偏差敏感,可以使用NTP服务保证两台机器时间一致。红旗Linux基于RPM包管理,后续安装使用yum命令即可。
在正式安装前,建议先检查主机名和网络连通性。下面是设置主机名和hosts记录的简单示例。
# 在master上执行 hostnamectl set-hostname puppetmaster.ipipp.com # 在agent上执行 hostnamectl set-hostname agent.ipipp.com # 两台机器都添加hosts记录 echo "192.168.1.10 puppetmaster.ipipp.com" >> /etc/hosts echo "192.168.1.20 agent.ipipp.com" >> /etc/hosts
二、安装Puppet并配置主从通信
红旗Linux的软件源中通常已经包含Puppet相关包。在master节点上安装puppet-server,在agent节点上安装puppet。如果是较新的Puppet版本,包名可能为puppetserver,需要根据实际软件源调整。安装完成后,Puppet的主要配置文件位于/etc/puppet/puppet.conf,默认清单文件入口是/etc/puppet/manifests/site.pp。下面的命令展示了基本安装过程和版本查看。
# master节点 yum install -y puppet-server # agent节点 yum install -y puppet # 查看版本 puppet --version
安装后需要修改Puppet主配置。master节点要设置certname和server,agent节点要指定master地址。puppet.conf使用INI格式,不同段落用方括号表示。master端至少需要配置main段落,agent端则需要在main段落中加入server配置。一个最小化的配置如下。
[main] certname = puppetmaster.ipipp.com server = puppetmaster.ipipp.com environment = production rundir = /var/run/puppet logdir = /var/log/puppet
配置完成后启动相关服务。master节点启动puppetmaster服务,agent节点启动puppet服务。如果使用的是puppetserver包,master端服务名需要相应调整。启动并加入开机自启的命令如下。
# 启动master systemctl start puppetmaster systemctl enable puppetmaster # 启动agent systemctl start puppet systemctl enable puppet
Puppet主从通信依赖证书认证。agent首次连接master时会生成证书请求,需要管理员在master端手动签名。先在agent端执行一次测试运行,然后在master端查看并签名证书。
# agent端发起请求 puppet agent --test --server=puppetmaster.ipipp.com # master端查看并签名 puppet cert list puppet cert sign agent.ipipp.com
三、编写Puppet资源清单
Puppet的资源清单默认从/etc/puppet/manifests/site.pp开始加载。资源清单中可以定义一个或多个节点,节点名需要与agent的证书名称完全对应。若暂时不想区分节点,可以使用node default块,这样所有已签名认证的节点都会应用该块中的配置。资源是Puppet管理的基本单元,常见类型包括file、package、service,分别用来管理文件、软件包和服务。
下面是一个完整的简单清单,它创建/tmp/hello.txt文件,安装nginx软件包,并确保nginx服务处于运行状态。这里使用了三个资源声明,虽然它们在文件中的顺序是文件、软件包、服务,但Puppet会自动处理依赖关系,最终状态完全一致。例如package资源中ensure => installed表示软件必须安装,service资源中ensure => running表示服务必须运行,enable => true则设置开机自启。
# /etc/puppet/manifests/site.pp
node default {
file { '/tmp/hello.txt':
ensure => file,
content => "Hello from Puppet\n",
mode => '0644',
}
package { 'nginx':
ensure => installed,
}
service { 'nginx':
ensure => running,
enable => true,
}
}
这个清单展示了Puppet最基本的使用方式。file资源中的content属性直接指定文件内容,也可以使用source从master分发模板文件。mode属性设置文件权限。对于实际生产环境,建议将复杂逻辑拆分成模块,而不是把所有内容都堆在site.pp里。但在入门示例中,直接写节点块更直观,也方便观察配置下发的结果。
声明式语法的一个明显优点是重复执行不会产生副作用。比如再次运行Puppet agent时,如果nginx已经安装并且正在运行,Puppet不会重复安装或重启服务;如果某个文件被误删,Puppet会重新创建它。这样可以将服务器状态始终拉回预期基线,有效减少人工误操作带来的配置漂移。
四、执行配置并验证结果
在master端保存并修改site.pp后,不需要重启任何服务,Puppet master会在下一次agent请求时重新编译清单。为了立即查看效果,可以在agent节点上手动执行puppet agent --test。该命令会触发一次完整的配置拉取和应用过程,并输出详细的变更日志。首次执行可能需要等待证书签名完成,如果证书尚未签名,会报错提示等待master处理。
# agent节点手动执行 puppet agent --test
执行完成后,可以分别验证三类资源是否达到预期。检查文件内容使用cat命令,检查软件包状态使用rpm或yum,检查服务状态使用systemctl。下面是相应命令。
# 验证文件 cat /tmp/hello.txt # 验证软件包 rpm -q nginx # 验证服务状态 systemctl status nginx
如果输出符合预期,说明Puppet已经成功完成配置下发。在agent的日志中也可以看到三类资源均处于同步状态。Puppet agent默认每30分钟自动运行一次,可以通过puppet.conf中的runinterval参数调整。这样后续在master上修改清单,所有agent会在下一个周期自动修复偏离的状态。
日常使用中,常见问题主要集中在证书、时间和端口三个方面。证书未签名会导致agent连接被拒绝,需要在master上执行puppet cert list查看并签名。时间偏差过大会导致证书认证失败,需要先做时间同步。8140端口不通或防火墙未放行,则要检查网络和防火墙规则。日志文件位于/var/log/puppet/目录下,当遇到配置未生效时,可以先查看master和agent两侧的日志定位具体错误。
通过这个简单示例,你已经完成了红旗Linux下Puppet最基础的文件、软件包和服务管理。后续可以进一步学习模块目录结构、Hiera数据分离、PuppetDB存储报告等,把配置管理做得更规范和可维护。
红旗LinuxPuppet配置管理自动化运维修改时间:2026-10-03 00:22:48