Ubuntu Server: установка и первоначальная настройка в 2026
2026-06-26 10:56
Ubuntu Server LTS дает пятилетний цикл поддержки без смены мажорной версии — именно поэтому его выбирают под веб-серверы, базы данных и контейнерные платформы, когда сертификаты ФСТЭК не нужны. Разберем установку с нуля через современный установщик, базовую настройку и защиту, а также автоматизацию для парка машин. Речь про серверный сценарий, не про настольную версию.
Почему Ubuntu Server выбирают для серверов
LTS-цикл и долгая поддержка
Ключевое преимущество — версии с долгосрочной поддержкой (LTS): пять лет основной поддержки плюс еще пять лет расширенной через Ubuntu Pro — итого до десяти лет на одну версию. Сервер, поставленный на LTS, не требует рискованного обновления мажорной версии каждый год.
Важная оговорка для России: пять лет основной поддержки доступны всем и бесплатно, а вот расширенные обновления через Ubuntu Pro требуют подписки Canonical, которую из РФ оформить затруднительно. На практике это означает, что планировать стоит на пятилетний цикл основной поддержки, а не на десять лет. К концу срока сервер переводят на свежую LTS-версию — это закладывают в план заранее.
Сравнение с Debian, RHEL и Astra Linux
У каждой системы своя ниша. Debian консервативнее и стабильнее, но с более старыми пакетами. RHEL и его клон Rocky сильны в корпоративном сегменте и сертификациях. Astra Linux незаменима там, где нужны сертификаты ФСТЭК. Ubuntu Server дает актуальные пакеты из коробки, поддержку сообщества и документацию под любую задачу — без требований сертификации, которые обязательны только для КИИ.
Когда Ubuntu подходит лучше Astra Linux
Astra Linux обязательна для значимых объектов КИИ и государственных систем. Но для обычного веб-проекта, внутреннего сервиса или сервера разработки сертификаты не нужны, а скорость работы и богатство экосистемы важнее. Система запускается на YADRO, Аквариус и Бештау без ограничений — актуальные платформы собраны в каталоге импортозамещения серверов.
Выбор версии и подготовка установки
Ubuntu Server 24.04 LTS
Актуальный выбор для новых проектов — Ubuntu Server 24.04 LTS «Noble Numbat», вышедший в апреле 2024 года. Основная поддержка — до апреля 2029-го, расширенная через Ubuntu Pro — до 2034-го. Это база, на которой стоит разворачивать инфраструктуру с прицелом на пятилетний горизонт.
Когда оправдан 22.04 LTS
Предыдущая версия 22.04 LTS «Jammy Jellyfish» поддерживается до апреля 2027 года, расширенно — до 2032-го. Ее берут, когда нужна совместимость с конкретным софтом, еще не протестированным на 24.04, или когда инфраструктура уже стандартизирована на этой версии.
Требования к железу
Аппетиты у системы скромные: для базового сервера достаточно двух ядер, 2-4 ГБ памяти и небольшого диска. Реальные цифры считают под нагрузку — веб-сервер, база данных и контейнерный узел требуют разного. Когда профиль нагрузки понятен, под него подбирают сервер с запасом по памяти и быстрыми накопителями.
Скачивание ISO и загрузочная флешка
Образ берут с официального сайта или ближайшего зеркала — для России это mirror.yandex.ru, доступный без обходных путей. ISO записывают на флешку, с которой и стартует установка. Контрольную сумму образа сверяют до записи.
Сравнение актуальных LTS-версий
Сравнение Ubuntu 22.04 LTS и 24.04 LTS
Параметр
Ubuntu 22.04 LTS
Ubuntu 24.04 LTS
Кодовое имя
Jammy Jellyfish
Noble Numbat
Выпуск
Апрель 2022
Апрель 2024
Основная поддержка
До апреля 2027
До апреля 2029
Расширенная (Ubuntu Pro)
До 2032
До 2034
Когда выбирать
Совместимость со старым софтом
Новые проекты
Установка Ubuntu Server: шаги subiquity
Современный установщик называется subiquity — он проводит по шагам и поддерживает автоматическую установку для парка машин. Для тех, кто разворачивает сервер баз данных: subiquity ставит базовую систему за 10–15 минут, дальше остается только настройка СУБД.
Язык, раскладка, тип установки
Первые экраны простые: язык интерфейса, раскладка клавиатуры, выбор обычной или минимальной установки. Минимальная ставит только базу — удобно, когда все нужное доустанавливается потом скриптом.
Сетевые настройки
Сеть настраивают сразу: по DHCP для теста или статическим адресом для продакшена. Серверу нужен предсказуемый адрес, поэтому в боевой среде почти всегда прописывают статику через конфигурацию netplan.
Разметка диска: LVM и ZFS
Для большинства серверных задач выбирают LVM: расширение разделов и снимки работают без дополнительных требований к RAM. ZFS добавляет встроенную дедупликацию и контроль целостности данных, но просит минимум 8 ГБ памяти под себя — оправданно для файловых хранилищ, избыточно для типового веб-узла.
Раздел swap
Отдельно решают вопрос подкачки. Раздел swap или файл подкачки выручает при нехватке оперативной памяти, но для баз данных его держат минимальным: активный своп резко роняет скорость работы. Современный ориентир — небольшой swap как страховка от внезапного исчерпания памяти, а не как способ сэкономить на планках.
Пользователь и SSH-ключи
Создают основную учетную запись и сразу включают установку OpenSSH — это даст удаленный доступ после первой загрузки. На этом же экране можно импортировать SSH-ключи, чтобы вход по паролю не понадобился вовсе.
Snap-приложения и первая загрузка
Установщик предложит готовые snap-пакеты — Docker, базы данных и прочее. Их можно поставить сразу или пропустить и доустановить позже. После завершения сервер перезагружается; первая проверка — зайти по SSH и убедиться, что система отвечает.
Первоначальная настройка сервера
Обновление системы
Первое действие на свежем сервере — apt update и apt full-upgrade: даже только что установленная система отстает по патчам на момент выпуска образа. Привычка обновляться сразу экономит нервы потом.
Hostname, время, NTP
Задают понятное имя хоста, выставляют часовой пояс и включают синхронизацию времени через chrony. Точное время критично для журналов, сертификатов и работы в домене — расхождение часов тихо ломает множество вещей.
Пользователи и sudo
Создают рабочие учетные записи и выдают нужным административные права через sudo. Под root в повседневной работе не сидят — это базовое правило безопасности.
Настройка SSH
SSH укрепляют в первую очередь: вход по ключам, отключение парольной аутентификации, запрет прямого входа под root. Смена стандартного порта 22 отсекает основную массу автоматических переборов — не панацея, но заметно чистит логи. Без этих мер Shodan индексирует открытый SSH-порт непрерывно, а первые попытки перебора появляются в логах в среднем через 30–60 минут после публикации адреса.
Firewall через UFW
Базовый сетевой экран поднимают через UFW (Uncomplicated Firewall) — удобную обертку над nftables. Логика проста: запретить все входящее, явно открыть только нужные порты — SSH, веб, что требует конкретный сервис.
Защита SSH через fail2ban
fail2ban отслеживает неудачные попытки входа и временно банит адреса после нескольких провалов. Простое средство, которое резко снижает шум от брутфорса на открытый в интернет SSH.
Автоматизация: unattended-upgrades и cloud-init
Автоматические обновления безопасности
Пакет unattended-upgrades в Ubuntu включен по умолчанию и сам ставит security-обновления. Стоит проверить, что он действительно работает: на сервере без свежих патчей безопасности любая публичная уязвимость — открытая дверь.
cloud-init для массового развертывания
cloud-init настраивает сервер при первом старте по заданному сценарию: пользователи, ключи, пакеты, сеть. Это стандарт для облаков и массовых развертываний — десять одинаковых серверов поднимаются из одного описания, а не настраиваются руками по очереди.
Ansible для типовых сервисов
Когда серверов много, их настройку описывают плейбуками Ansible: один прогон приводит весь парк к нужному состоянию. Это и документация инфраструктуры, и инструмент повторяемости одновременно.
Часто разворачиваемые роли
Веб-сервер
Классика — Nginx или Apache с PHP-FPM под динамические сайты. Nginx чаще ставят фронтом и обратным прокси, Apache — под привычные PHP-приложения.
СУБД
Базы данных — PostgreSQL, MySQL или MariaDB из штатных репозиториев. PostgreSQL выбирают под сложные нагрузки, MariaDB — под классические веб-приложения.
Контейнеры
Docker и containerd превращают сервер в платформу для контейнеризованных сервисов. Отсюда же вырастают и кластеры оркестрации, когда сервисов становится много.
Сервер 1С
На Ubuntu Server поднимают сервер 1С в связке с Postgres Pro — подходящую конфигурацию по числу пользователей удобно смотреть в разделе серверов для 1С.
VPN для удаленного доступа
Для удаленного доступа к сервисам разворачивают VPN на WireGuard — проще в настройке, меньше накладные расходы — или OpenVPN, если нужна более широкая поддержка клиентов.
Минимальный боевой стек за двадцать минут
Типовой веб-проект собирается из готовых пакетов быстро. На чистый сервер ставят связку из трех компонентов: Nginx как фронт, PHP-FPM или приложение на нужном языке и базу PostgreSQL. Все три есть в штатных репозиториях и поднимаются обычным apt install, после чего остается прописать конфигурацию сайта и подключение к базе. Для контейнерного варианта ставят Docker и поднимают тот же набор сервисов в compose-файле одной командой. Так за вечер из голой системы получается рабочая площадка под сайт или внутренний сервис.
Мониторинг и логи
journalctl и systemd
Журналы системы и сервисов читают через journalctl — единую точку доступа к логам systemd. Первое место, куда смотрят, когда сервис не стартует.
Prometheus и Grafana
Метрики сервера собирают связкой node exporter и Prometheus, визуализируют в Grafana. Так нагрузка на процессор, память и диски попадает на наглядные дашборды.
Zabbix и централизация логов
Для комплексного наблюдения ставят агент Zabbix, а логи со множества машин стягивают в rsyslog или Loki. Централизованные логи незаменимы при разборе инцидентов и для аудита ИТ-инфраструктуры.
Резервное копирование и snapshots
Снимки LVM и ZFS
Перед рискованными изменениями делают снимок раздела: LVM или ZFS позволяют откатиться за секунды, если что-то пошло не так. Это страховка на время обновления, а не замена бэкапу.
Файловый бэкап
Файлы и каталоги копируют инструментами rsync, restic или Borg — последние два умеют дедупликацию и шифрование. Копии хранят на отдельном хранилище, а не на том же сервере.
Резервная копия баз
Для PostgreSQL снимают логические дампы pg_dump или физические копии pg_basebackup. База — самое ценное на сервере, ее бэкапят по отдельному регламенту и регулярно проверяют восстановлением.
Типовые ошибки при первоначальной настройке
Запуск сервисов от root
Nginx, PostgreSQL, Node.js и другие сервисы запускают от root вместо отдельных системных пользователей. Если приложение скомпрометировано, атакующий получает полный контроль над системой. Каждый сервис должен работать под своим непривилегированным пользователем — это настраивается в юните systemd одной строкой.
Пакеты из сторонних PPA без проверки
PPA — личные репозитории Launchpad без гарантий качества и безопасности. Пакет из непроверенного PPA может содержать произвольный код. Для продакшена используют только официальные репозитории Ubuntu или проверенные репозитории вендоров — PostgreSQL, Docker, Nginx публикуют собственные подписанные репозитории.
Отсутствие алертов на заполнение диска
Сервер заполняет диск логами или данными, пишет ошибки в stderr, сервисы падают один за другим. Минимальный мониторинг — алерт на заполнение диска свыше 80% — настраивают в первый день вместе с Zabbix-агентом или node exporter.
Чек-лист первого дня
Свежий сервер доводят до боевого состояния по короткому списку. Сразу накатить обновления командами apt update и full-upgrade. Перевести SSH на ключи, отключить парольный вход и прямой логин root. Поднять UFW и закрыть все, кроме нужных портов, добавить fail2ban. Проверить, что unattended-upgrades действительно работает, — без патчей безопасности сервер уязвим. Не оставлять единственный диск без резервирования: RAID и снимки закладывают на старте. Отдельно держать в уме горизонт поддержки: бесплатные пять лет основной ветки, а не десять, поэтому переход на свежую LTS планируют заранее.
Часто задаваемые вопросы (FAQ)
Какую версию Ubuntu Server выбрать в 2026?
Для новых проектов — 24.04 LTS с поддержкой до 2029 года. Версию 22.04 LTS берут ради совместимости с конкретным софтом или сложившейся стандартизации.
Чем Ubuntu Server отличается от Desktop?
Серверная редакция идет без графического окружения, оптимизирована под фоновые службы и управляется по SSH. Desktop несет рабочий стол и предназначен для персонального компьютера.
Сколько RAM нужно Ubuntu Server для веб-сервера?
Простому сайту хватит 1-2 ГБ, для связки веб-сервера, PHP и базы данных закладывают 4 ГБ и выше. Точная цифра зависит от посещаемости и приложения.
Можно ли установить Ubuntu Server на российский сервер?
Да, система работает на платформах YADRO, Аквариус, Sitronics и Бештау без официальной сертификации ФСТЭК. Для значимых объектов КИИ при этом рекомендуется Astra Linux SE.
Что такое LTS и сколько лет поддержка?
LTS — версия с долгосрочной поддержкой: пять лет основных обновлений плюс пять лет расширенных через Ubuntu Pro, всего до десяти лет. Из РФ оформить Ubuntu Pro затруднительно, поэтому планируют на пять лет основной поддержки.
Как настроить SSH-ключи на Ubuntu Server?
Сгенерировать пару ключей командой ssh-keygen, скопировать публичный ключ на сервер, затем в настройках SSH отключить парольный вход. Дальше вход идет только по ключу.
Безопасен ли Ubuntu Server из коробки?
Базовая защита есть: AppArmor включен, автообновления безопасности работают. Но открытый SSH, firewall и fail2ban настраивают руками — из коробки сервер защищен лишь частично.
Можно ли заменить Astra Linux на Ubuntu Server в КИИ?
Для значимых объектов КИИ — нет: там нужна сертифицированная ОС. Для систем без требований аттестации Ubuntu Server подходит полностью.
Подберем платформу под Ubuntu Server
Ставите Ubuntu Server впервые или массово на парк машин? Инженеры Serverzilla подберут платформу Аквариус, YADRO или Sitronics, помогут с автоматизацией через cloud-init и Ansible, настроят базовую защиту с UFW, fail2ban и автообновлениями. Соберем сервер под задачу с запасом под рост нагрузки. Оставьте заявку.