很多刚开始接触Linux的朋友,第一次真正动手装环境,都是从LNMP开始的。我说的不是听一场课、看一眼教程,而是自己拿一台服务器(或者虚拟机),把Nginx装上去,把MySQL装上去,把PHP环境跑起来,最后能在浏览器里打开一个动态页面。这个过程看起来简单,真走一遍才知道里面有太多细节——编译报错、端口占用、权限不对、SELinux拦路、PHP-FPM连不上MySQL,任何一个环节卡住都能耗掉一整个周末。
这篇文章就围绕“学习Linux以及安装LNMP过程”这件事展开,从学习思路到环境准备,再到Nginx、MySQL、PHP三个组件的完整实操,最后把搭建过程中我踩过、也见别人踩过的典型坑讲清楚。内容偏向实际运维和动手实操,适合刚开始学Linux的入门者、准备从Windows转向服务器方向的后端开发者,也适合那些已经装过一遍但不太确定每一步为什么这么做的人。我会尽量把“为什么”讲透,而不只是给一串复制粘贴的命令。
1. 为什么我劝你先别急着敲命令:学Linux前的思路梳理
1.1 一台Linux服务器到底在跑什么
很多初学者第一次登录Linux服务器,看到黑色终端界面就懵了:没有桌面图标,没有“下一步”按钮,只有一个光标在闪。这时候最容易犯的错误是到处找命令,复制一段粘贴一段,看到什么报错就慌。
换个角度看就清楚了。一台Linux服务器要对外提供网站服务,本质上只需要几样东西:一个能接收HTTP请求的入口(Nginx),一个负责执行动态脚本的程序(PHP-FPM),一个保存数据的数据库(MySQL),以及最底层的操作系统(Linux)。这套组合就是LNMP,四个字母分别对应Linux、Nginx、MySQL、PHP。
我常打一个比方:Nginx是前台接待,PHP-FPM是业务员,MySQL是档案室。用户访问网站时,先由接待员(Nginx)判断来的是静态文件还是动态请求;静态内容接待员自己就能拿给用户;动态请求就转给业务员(PHP)处理;业务员需要读写数据时,再跑到档案室(MySQL)去查。装LNMP,本质上就是把这三个人招齐,并且让他们之间的协作路径打通。
这个认知很重要。因为后面所有配置——Nginx的location规则、PHP-FPM的监听方式、MySQL的用户权限——都是在回答同一个问题:这三者之间怎么配合才顺畅。
1.2 LNMP为什么能成为Web服务的主流组合
LNMP之所以普及,是因为它在性能、成本、生态三方面都很能打。Nginx采用事件驱动模型,处理高并发静态请求的能力强,内存占用比Apache小得多;PHP部署简单、上手快,生态里有WordPress、ThinkPHP、Laravel这些成熟框架;MySQL则是几十年验证过的关系型数据库,稳定性和工具链都可靠。
一个典型的业务场景是这样的:某天你买了一张云服务器,装了Linux,然后要上线一个企业官网或者个人博客。用LNMP组合,一台1核2G的机器就能跑得很轻松;如果用Windows+IIS+SQL Server那一套,同样的配置可能光开系统就占掉一大半内存。这也是为什么几乎所有云厂商的默认镜像和宝塔面板这类工具,都围绕LNMP做文章。
从职业发展角度说,LNMP还是进入运维和开发领域的“最小闭环”。理解了LNMP,后面再去碰Docker、K8s、微服务这些概念,会发现它们跑的业务底子还是这一套。你可以在脑里留一根线:K8s里部署LNMP架构,无非是把这个“接待员+业务员+档案室”结构拆成多个容器来跑,通讯方式从本机套接字变成网络调用,业务模型没变。
1.3 学习环境怎么选:虚拟机、云服务器还是WSL2
动手之前先解决一个问题:代码在哪里练?我见过太多人卡在第一公里——教程说“打开终端”,他连个Linux环境都没有。
三种主流选择,各有各的适用场景:
| 环境类型 | 优点 | 缺点 | 适用场景 |
|---|---|---|---|
| 虚拟机(VMware/VirtualBox) | 完全隔离、可随时快照 | 占用本机资源、图形性能一般 | 系统学习、反复折腾不怕搞坏 |
| 云服务器 | 真实公网环境、随时访问 | 要花钱、被攻击风险高 | 上线真实项目、练习远程运维 |
| WSL2(适用于Linux的Windows子系统) | 启动快、和Windows文件互相访问方便 | 网络模式诡异、Systemd支持需开启 | 日常练习命令、跑轻量服务 |
我的个人建议是:刚开始用虚拟机,给2核4G配置,装Rocky Linux 9或Ubuntu 22.04 LTS,开好快照随便折腾。VirtualBox免费、轻量,对新手足够。等你有了一定基础,再上云服务器练远程操作,因为真实生产环境里你面对的是没有图形界面的纯SSH终端,和虚拟机里“能开浏览器”的体验完全不同。
这里顺带提一句WSL2。很多Windows用户想偷懒直接装WSL2,好处是启动快、和Windows文件互操作方便。但早期版本的WSL2有个痛点:Systemd默认没开启,导致 systemctl start nginx 这类命令没法直接用,得手动配置。最近几年的版本已经支持Systemd,但网络转发问题偶尔还会恶心你一下。能用,但别把它当成唯一的实验环境,遇到诡异问题先怀疑是不是WSL2网络层搞的鬼。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 从这个命令清单开始:Linux入门阶段的实用地图
2.1 高频命令:文件、权限、进程、网络
有一类问题网上特别多:“Linux常用命令大全有哪些?”其实列100条没人记得住,真正高频的也就二三十条。我把它们分成四组,每一组都是日常操作里躲不开的。
文件操作组:ls(查看目录内容)、cd(切换目录)、cp(复制)、mv(移动或重命名)、rm(删除)、find(查找文件)、tar(打包压缩)。这里面最需要小心的是 rm,尤其 rm -rf / 这种“删根”操作,真实环境里也是酿成事故的高发区。我的习惯是:除非你百分百确定目标路径,否则先用 ls 确认一遍再删;能不用 -f 就不用,让系统多问你一次。
文本处理组:cat(查看小文件)、more/less(分页读取大文件)、grep(按关键词过滤)、sed(流式编辑)、tail(看尾部,配合 -f 实时跟踪日志)。这里 sed 是很多人的盲区,其实你只需要记住几个用法:sed -i 's/旧内容/新内容/g' 文件名 可以实现全局替换;sed -n '5,10p' 文件名 可以只显示第5到第10行。有一天你不想用vim打开一个大文件、只想快速改一个配置项的时候,就知道sed有多香了。
权限和用户组:chmod(改权限)、chown(改属主)、useradd(新建用户)、passwd(设置密码)、su(切换用户)、sudo(提权执行)。新手常常搞混 chmod 755 和 chmod 777,记住数字的含义:r=4,w=2,x=1,加起来就行。755 就是文件属主有全部权限,组和其他人只有读和执行权限;777 是所有人都有全部权限,能用 755 就不要用 777,这是安全意识。
进程和网络组:ps(查看进程)、top(实时资源占用)、ss(查看端口监听)、systemctl(管理服务)、curl(模拟HTTP请求)、ping(测试连通性)。入门阶段最容易忽略 ss -lntp,这条命令能看到当前机器上哪些端口在被谁监听,排查“端口被占用”“服务没起来”这类问题几乎必用。
2.2 用systemd管理服务是个分水岭
早期Linux用 service 命令管理服务,现在是 systemctl 统治时期。你能不能用好 systemctl,基本标志着是否跨过了Linux系统管理的门槛。
常用操作就这几条:
bash复制systemctl start nginx # 启动
systemctl enable nginx # 设置开机自启
systemctl status nginx # 查看状态
systemctl restart nginx # 重启
systemctl stop nginx # 停止
journalctl -u nginx # 查看服务日志
注意 enable 和 start 是两件事:enable 是注册开机启动,start 是立刻启动。新手最容易漏掉 enable,导致服务器一重启Nginx就没了,还以为自己配置写错了。
判断一个服务是否正常运行,不要只盯着 ps,更不要只看“好像没啥报错”。正确姿势是 systemctl status 服务名,它会告诉你服务当前是 active (running) 还是 failed,还会提示最近的错误日志。遇到 failed 状态,立刻跑 journalctl -u 服务名 -n 50 看最近50行日志,90%的问题都能在这里找到线索。
2.3 日志和文档:遇到问题先看哪里
学Linux有一项隐性能力——读日志。很多人折腾一天解决不了的问题,其实日志里早就写明白了。
系统日志和程序日志的位置大致有个规律:系统日志在 /var/log/messages(CentOS系)或 /var/log/syslog(Ubuntu系);Nginx默认错误日志在 /var/log/nginx/error.log;MySQL错误日志在 /var/log/mysql/mysqld.log;PHP-FPM的日志可能在 /var/log/php-fpm.log 或者由 journald 统一收集,取决于你的发行版。
我的排查习惯是“三层定位”:先看 systemctl status 判断服务本身有没有起来,再看应用日志确定报错类型,最后用 curl 从外部视角验证结果。比如Nginx没响应,先看80端口有没有监听(ss -lntp | grep 80),再查Nginx错误日志,最后在服务器上执行 curl -I http://localhost 看HTTP状态码。这个过程比盲试命令高效得多。
3. LNMP环境搭建实操:Nginx、MySQL、PHP逐个击破
3.1 环境准备:系统初始化与依赖安装
下面进入正题。我以 Rocky Linux 9 为例演示,最后会标注Debian系的差异点。为什么选Rocky Linux?CentOS 7已经停更,CentOS Stream又不太适合生产环境求稳的心态,Rocky Linux是RHEL的社区重建版,兼容性和稳定性都靠得住。
系统装好后,第一件事不是装LNMP,而是做基础初始化:
bash复制# 更新软件源和系统包
dnf update -y
# 安装常用工具
dnf install -y vim wget curl tar unzip net-tools
# 设置主机名(习惯上会做,方便区分机器)
hostnamectl set-hostname lnmp-server
# 查看系统版本和信息
cat /etc/os-release
如果用的是腾讯云、阿里云这些国内云厂商的机器,系统源可以换成国内镜像源,速度提升明显。这个操作网上都有教程,关键点是把 repo 文件里的 mirrorlist 注释掉,启用 baseurl 并指向镜像站地址。
接下来是SELinux的问题。SELinux是Linux内核级别的安全模块,设计初衷很好,但默认强制模式下经常会拦截Nginx访问PHP-FPM、拦截PHP连接MySQL这类合法操作。测试环境我建议直接关掉,省得排查到怀疑人生;生产环境原则上不建议关,至少要针对服务写相应的SELinux策略。
bash复制# 查看当前SELinux状态
getenforce
# 临时关闭(重启后失效)
setenforce 0
# 永久关闭:修改 /etc/selinux/config,把 SELINUX=enforcing 改成 SELINUX=disabled
sed -i 's/SELINUX=enforcing/SELINUX=disabled/' /etc/selinux/config
防火墙也要提前处理。要么把HTTP/HTTPS端口放行,要么干脆停掉防火墙(仅限测试环境):
bash复制# 放行HTTP服务
firewall-cmd --add-service=http --permanent
firewall-cmd --reload
# 或者查看现有规则
firewall-cmd --list-all
Debian系的Ubuntu用 apt 命令,防火墙默认是ufw,用 ufw allow 80/tcp 放行。其他逻辑一样。
3.2 安装Nginx并跑通静态页面
Nginx安装有两条路:包管理器安装和源码编译。新手我强烈建议走包管理器,因为它解决依赖、服务脚本、目录规范这些问题,你只需要关注配置本身。源码编译适合有特殊功能需求(比如编译进第三方模块)或者想深入理解Nginx原理的人,第一次折腾没必要。
Rocky Linux 9的默认仓库里就带Nginx,直接装:
bash复制dnf install -y nginx
systemctl start nginx
systemctl enable nginx
装完立刻验证:
bash复制systemctl status nginx
curl -I http://localhost
如果看到 HTTP/1.1 200 OK,说明Nginx已经跑起来了。这时候在浏览器里访问服务器的IP,能看到Nginx默认欢迎页。
了解几个关键路径:Nginx主配置在 /etc/nginx/nginx.conf,默认站点目录是 /usr/share/nginx/html,日志在 /var/log/nginx/。往下写配置的时候,强烈建议你在 /etc/nginx/conf.d/ 下新建一个站点配置文件,而不是直接改nginx.conf主体——这样每个站点的配置独立,后来维护和找错都方便。
一个最简站点配置长这样:
nginx复制# /etc/nginx/conf.d/web.conf
server {
listen 80;
server_name _;
root /usr/share/nginx/html;
index index.php index.html;
location / {
try_files $uri $uri/ =404;
}
location ~ \.php$ {
fastcgi_pass unix:/run/php-fpm/www.sock;
fastcgi_param SCRIPT_FILENAME $document_root$fastcgi_script_name;
include fastcgi_params;
}
}
这段配置先放着,后面装完PHP再解释每行的作用。
3.3 安装MySQL并完成初始安全配置
Rocky Linux 9默认仓库里的MySQL是8.0版本,正好和主流生产环境一致。安装命令:
bash复制dnf install -y mysql-server
systemctl start mysqld
systemctl enable mysqld
MySQL 8.0安装后,mysqld 进程启动时会自动初始化数据目录,并生成一个临时root密码,记录在错误日志里:
bash复制grep 'temporary password' /var/log/mysql/mysqld.log
拿到临时密码后,执行安全初始化脚本:
bash复制mysql_secure_installation
这个交互式脚本会依次问你:要不要设置密码验证插件、新密码是什么、是否删除匿名用户、是否禁止root远程登录、是否删除test库、是否刷新权限表。我的建议是全部选Yes,尤其是“禁止root远程登录”这一项,一定要选,否则你的数据库等于裸奔。
MySQL起起来之后,别忘了给它创建一个专用账号,而不是所有应用都用root。这个意识要从第一天建立:
sql复制CREATE DATABASE wordpress DEFAULT CHARACTER SET utf8mb4 COLLATE utf8mb4_unicode_ci;
CREATE USER 'wp_user'@'localhost' IDENTIFIED BY '你的强密码';
GRANT ALL PRIVILEGES ON wordpress.* TO 'wp_user'@'localhost';
FLUSH PRIVILEGES;
这里 wp_user@localhost 表示只允许本机连接,权限范围限制在 wordpress 这一个库。万一应用被注入,攻击者拿到的也是一个低权限账号,而不是数据库最高权限。
3.4 安装PHP-FPM并配置Nginx动态解析
PHP装起来比前面两个稍微麻烦一点,主要是扩展名要选对。Web应用需要的扩展很集中:连MySQL的、处理图片的、解析XML的、处理字符串的。
bash复制dnf install -y php php-fpm php-mysqlnd php-gd php-xml php-mbstring php-json php-cli
PHP装好后,查看版本:
bash复制php -v
然后启动php-fpm:
bash复制systemctl start php-fpm
systemctl enable php-fpm
PHP-FPM启动后默认监听一个Unix套接字:/run/php-fpm/www.sock。这也是我前面Nginx配置里 fastcgi_pass 指向的位置。
这时候再回看那段Nginx配置。fastcgi_pass 决定动态请求转发给谁;SCRIPT_FILENAME 决定PHP脚本的绝对路径;include fastcgi_params 把HTTP请求信息转成PHP能读取的环境变量。三个要素缺一不可,如果 SCRIPT_FILENAME 拼接错误,最常见的现象是访问PHP文件变成下载文件,或者报 File not found 错误。
配置完成后,在网站根目录创建一个测试文件:
bash复制echo "<?php phpinfo(); ?>" > /usr/share/nginx/html/info.php
chmod 644 /usr/share/nginx/html/info.php
然后重载Nginx让配置生效:
bash复制nginx -t # 先检查配置语法
systemctl reload nginx
浏览器访问 http://服务器IP/info.php,看到PHP信息页就说明整个动态链路通了。这个测试文件用完务必删掉,phpinfo会暴露大量服务器信息,是安全隐患。
3.5 验证:用WordPress走通全链路
PHP动态解析通了,很多人就觉得LNMP装完了。我更喜欢用WordPress做一次完整验证,因为它是真实应用,会覆盖数据库连接、PHP扩展完整性、文件权限等所有环节,比自己写个hello world靠谱得多。
下载和解压:
bash复制cd /tmp
wget https://wordpress.org/latest.tar.gz
tar xzf latest.tar.gz
cp -r wordpress/* /usr/share/nginx/html/
chown -R nginx:nginx /usr/share/nginx/html/
最后一步 chown 很多人会漏掉。Nginx的工作进程以 nginx 用户运行,如果网站目录属主还是 root,WordPress安装时会因为无法写入 wp-config.php 而报错。这种权限问题最坑的地方在于:浏览器里看不到具体原因,日志里往往也没有明确提示。
然后浏览器访问 http://服务器IP/,进入WordPress安装界面,填数据库名、用户名、密码(就是3.3节里创建的那个),一路往下走。能跑到这一步,说明Linux、Nginx、MySQL、PHP四个组件之间的协作已经全部打通。
4. 装完后踩过的六个坑:从“连不上”到“全绿”的排查笔记
4.1 端口和进程层面的排查
第一个高频坑:Nginx启动了,但浏览器访问不了。先别改配置,按顺序排查。
在服务器上先看一下服务状态和端口:
bash复制systemctl status nginx
ss -lntp | grep 80
curl -I http://localhost
如果 ss 看不到80端口监听,说明Nginx没起来或者配置出了问题,去翻错误日志;如果 curl 本机能通但外网不通,问题在防火墙或云平台安全组。现在的云服务器通常有两道防火墙:系统内的firewalld/ufw,以及云控制台的安全组规则。很多人只记得调系统防火墙,忘了云控制台那边默认只放行了22端口,这是80端口不通最常见的原因。
第二个高频坑:80端口被占。服务器上可能存在默认的Apache,或者你自己以前装过其他Web服务。用 ss -lntp 看到底是谁在占80端口,是Apache就用 systemctl stop httpd && systemctl disable httpd 停掉并取消自启。
4.2 权限与SELinux的坑
第三个坑是我个人踩得最深、也见最多人卡住的:access denied 或 Connection refused,而且日志里并没有明确说SELinux。一个典型的场景是Nginx能正常返回HTML静态页,但一请求PHP文件就502 Bad Gateway。
排查命令:
bash复制# 查看php-fpm进程是否在跑
ps aux | grep php-fpm
# 查看PHP-FPM的监听方式
ss -lntp | grep 9000
cat /etc/php-fpm.d/www.conf | grep 'listen'
如果你发现php-fpm在运行,但Nginx配置里 fastcgi_pass 指向的socket路径写错了,或者php-fpm监听的是 127.0.0.1:9000 而Nginx配置用的是 unix:/run/php-fpm/www.sock,自然连不上。这些配置不一致的问题,排查方法很简单:把两个配置打开对比一遍。
SELinux导致的连接问题更隐蔽。比如你手动编译安装了Nginx,指定了非标准网站目录(比如 /data/wwwroot),SELinux默认策略只放行 /usr/share/nginx/html 下面的写入,其他目录会被拦截。这时候错误日志里可能只有一笔带过的 Permission denied。临时验证方法:setenforce 0 然后再访问,如果好了,基本可以确定是SELinux拦截,再针对具体服务做放行,而不是永久关闭。
4.3 配置文件细节
第四个坑:try_files 和 location 规则写错,导致PHP文件变成下载或者404。Nginx配置看起来简单,其实是个“翻车重灾区”。比如 location ~ \.php$ 这种写法要求正则匹配以 .php 结尾的URI,如果站点目录里真实文件名不匹配、或者 root 指令和 location 块里的 root 冲突了,都会出问题。
我写Nginx配置的一个原则:每个server块里只保留一个 root,放在server层,不要在多个location里重复声明。这样 SCRIPT_FILENAME 才能正确拼接。try_files $uri $uri/ =404; 的 $uri/ 配合 index index.php,才能让访问 http://ip/ 时自动去找 index.php。
第五个坑:PHP-FPM的 listen.owner 和 listen.group 设置。如果你用Unix Socket方式通信,socket文件是由php-fpm进程创建的,默认属主可能是 apache(某些发行版默认配置没有改成nginx),Nginx请求这个socket时就没有权限,导致502。解决办法是修改 /etc/php-fpm.d/www.conf:
ini复制listen.owner = nginx
listen.group = nginx
listen.mode = 0660
改完重启php-fpm。这个细节不自己踩一遍,光看配置很难想到。
4.4 日志定位法总结
第六个坑相对隐蔽:MySQL账号密码和加密插件不兼容。MySQL 8.0默认认证插件是 caching_sha2_password,而老版本的PHP扩展(比如早年的 mysqlnd 实现)可能只支持 mysql_native_password。现象就是PHP里连接MySQL时报 Access denied,但你在命令行用mysql客户端又能正常登录。
排查时先确认错误日志里的认证提示,然后对比PHP和MySQL版本。如果确实是认证插件问题,可以把这个用户改回旧版认证方式:
sql复制ALTER USER 'wp_user'@'localhost' IDENTIFIED WITH mysql_native_password BY '你的密码';
FLUSH PRIVILEGES;
不过这不是长久之计,最好还是升级PHP环境,新版本PHP已经兼容 caching_sha2_password。
我把这六个坑整理成一张速查表,方便以后遇到问题对号入座:
| 现象 | 可能原因 | 排查工具 | 快速修复 |
|---|---|---|---|
| 外网无法访问80端口 | 云安全组或防火墙未放行 | ss -lntp、curl |
放行安全组/firewall-cmd |
| 访问PHP文件返回502 | PHP-FPM没起或socket路径不匹配 | ps、ss、www.conf |
启动php-fpm,对齐路径权限 |
| 访问PHP文件变成下载 | 缺少PHP解析配置 | nginx -t |
检查location ~ \.php$块 |
| 静态页正常,PHP执行报权限错 | 目录属主不对或SELinux拦截 | ls -ld、getenforce |
chown nginx:nginx、放行SELinux |
| MySQL命令行能连,PHP连不上 | 认证插件不兼容 | 查看MySQL日志 | 换认证插件或升级PHP扩展 |
| 修改配置后不生效 | 忘记重载Nginx | nginx -t |
systemctl reload nginx |
5. 搭建只是开始:安全加固与日常维护动作
5.1 系统安全加固
LNMP跑通之后,不做任何保护就扔到公网上等于裸奔。我见过太多刚买服务器的人,第二天起来发现CPU飙满、ssh登录日志里全是爆破记录。下面几个动作是我每次搭完环境的必做项。
第一件事是SSH安全。Linux服务器默认允许root直接密码登录,这是最大的风险源。正确的做法是:创建一个带sudo权限的普通用户,日常用这个用户登录;然后把SSH改成只允许密钥认证,禁止root密码登录。
bash复制# 创建普通用户并加入wheel组(CentOS系管理员组)
useradd deploy
passwd deploy
usermod -aG wheel deploy
# 本地生成密钥对,把公钥复制到服务器的 ~/.ssh/authorized_keys
ssh-keygen -t ed25519
ssh-copy-id deploy@服务器IP
# 修改 /etc/ssh/sshd_config
PermitRootLogin no
PasswordAuthentication no
# 改完重载SSH服务
systemctl reload sshd
这里面有个排坑要点:在把 PasswordAuthentication 改成 no 之前,务必确认你的密钥已经通过 ssh-copy-id 配好,并且能用密钥正常登录一次。否则改完配置你一断开就再也进不去了,只能靠云厂商的VNC救援模式修,非常折腾。
第二件事是数据库安全。MySQL的root账号严格限制在本机使用,应用连接用最小权限的专用账号。前面创建WordPress库时已经演示过,原则就是:只给应用需要的库和表的权限,不用的权限一律不授。
5.2 Nginx和PHP-FPM的最小优化
官方默认配置可以用,但有几个参数值得开一下,效果立竿见影。
Nginx的gzip压缩。在 nginx.conf 的 http 块里加上:
nginx复制gzip on;
gzip_types text/plain text/css application/json application/javascript text/xml application/xml application/xml+rss text/javascript;
gzip_min_length 1k;
开启后,文本类资源(HTML、CSS、JS)的传输体积能小一半以上。对用户体验的提升非常实在。
Nginx隐藏版本号。在 http 块加 server_tokens off;,这样HTTP响应头里就不会暴露Nginx的具体版本号,减少被针对性攻击的可能。
PHP-FPM的进程管理参数。编辑 /etc/php-fpm.d/www.conf,重点是 pm、pm.max_children 这几个:
ini复制pm = dynamic
pm.max_children = 20
pm.start_servers = 5
pm.min_spare_servers = 5
pm.max_spare_servers = 10
这些参数决定PHP-FPM最多同时处理多少个请求。1核2G的机器建议 max_children 不要超过20,不然内存容易爆;4核8G可以放到50左右。计算方法也不复杂:每个PHP-FPM进程占用内存约30-50MB,用总内存/单个进程占用,就是合理上限。
5.3 备份与日常维护
LNMP跑起来之后,最怕的不是配置错了,而是数据丢了。MySQL数据备份是日常维护里最不能省的一环。
我的习惯是每天凌晨自动备份一次数据库,保留最近7天的备份文件:
bash复制# 备份脚本 /usr/local/bin/backup_mysql.sh
#!/bin/bash
BACKUP_DIR="/backup/mysql"
DATE=$(date +%Y%m%d_%H%M%S)
mysqldump -u wp_user -p'你的密码' wordpress | gzip > "$BACKUP_DIR/wordpress_$DATE.sql.gz"
find "$BACKUP_DIR" -name "*.sql.gz" -mtime +7 -delete
配合crontab定时执行:
bash复制crontab -e
# 每天凌晨2点执行
0 2 * * * bash /usr/local/bin/backup_mysql.sh
备份文件千万不能和数据库放在同一台机器上,否则磁盘坏了或者机器被入侵,备份一起完蛋。有条件的下载到本机,或者推送到对象存储。
日常维护还有一个简单有效的动作:定期看日志。我每周会花五分钟翻一遍 /var/log/nginx/access.log,重点看有没有异常IP高频访问、可疑路径扫描。不需要上什么复杂的WAF,初期用 grep 过滤几个关键词就有收获:
bash复制tail -1000 /var/log/nginx/access.log | grep -E "(\.php\.|\.env|\.git|wp-admin.*admin-ajax)" | awk '{print $1}' | sort | uniq -c | sort -rn | head -20
这条命令能统计出最近访问日志里最频繁的来源IP和异常路径,发现异常就针对性封掉。
最后再分享一个我自己的体会。装LNMP这件事,第一次折腾可能花掉一整天,几次之后就会越来越快。我现在的速度是:从一台全新的Rocky Linux系统开始,到WordPress能正常访问,大约40分钟,前提是网络环境顺畅。这个速度靠的不是记命令,而是把每一步“为什么这么做”想清楚了——知道日志去哪看、知道配置文件的组织逻辑、知道哪几个组件之间的通信点在哪里,出任何问题都能顺着链路快速定位。这套思路,比任何“一条命令装环境”的脚本都有价值。
