Lecciones en español / RHCSA / Hoja de repaso · English
Hoja de repaso de RHCSA EX200 (RHEL 10)
Dominio 1: Understand and use essential tools (12%)
Consejos para el examen
- Es el shell, no el comando, quien expande los globs, las variables y ~. Si un resultado te sorprende, pon echo delante del comando para ver exactamente qué argumentos recibirá el programa.
- El orden importa:
> file 2>&1captura ambos flujos en el archivo, pero2>&1 > filedeja los errores en la terminal. Recuerda también que un solo > sobrescribe; usa >> cuando la tarea diga añadir (append). - En una regex, * no significa 'cualquier cosa' como en un glob del shell; significa 'cero o más del carácter anterior'. La regex para 'cualquier cosa' es .* y los patrones van entre comillas simples.
- su pide la contraseña del usuario de DESTINO; sudo pide TU contraseña. Y usa siempre el guion (su -) cuando necesites el entorno completo del otro usuario.
- Relaciona la letra con la extensión: z = .gz, j = .bz2, J = .xz. Deja la f al final del grupo de opciones para que el nombre del archivo tar vaya justo después.
- Si vim parece ignorar lo que escribes o hace cosas raras, estás en el modo equivocado: presiona Esc y luego usa :wq para guardar o :q! para abandonar los cambios.
- Conoce qué conserva cada comando: mv dentro de un sistema de archivos lo conserva todo (incluido el contexto de SELinux anterior), cp sin -a asigna un nuevo propietario y atributos predeterminados, y cp -a los conserva.
- Enlaces duros: mismo inodo, solo en el mismo sistema de archivos, sin directorios, sobreviven al borrado del otro nombre. Enlaces simbólicos: archivo separado que contiene una ruta, pueden cruzar sistemas de archivos y apuntar a directorios, se rompen si el destino se mueve.
- Borrar un archivo depende del permiso de escritura en el DIRECTORIO, no en el archivo. Y recuerda que la clase del propietario se revisa primero: un propietario con menos derechos que el grupo no hereda los derechos del grupo.
- Si
man -kdevuelve 'nothing appropriate', el índice todavía no se ha construido: ejecuta mandb como root y vuelve a buscar. Usa el número de sección (man 5 ...) cuando necesites un formato de archivo en lugar de un comando.
Términos clave
- Shell (intérprete de comandos)
- El programa (Bash en RHEL) que lee tus líneas de comandos, las expande e inicia los programas solicitados.
- Option (opción)
- Una palabra que empieza con - o -- y que cambia el comportamiento de un comando, como -l o --all.
- Argument (argumento)
- Una palabra después de las opciones sobre la que actúa el comando, normalmente un nombre de archivo o directorio.
- Glob (comodín)
- Un patrón con comodines como *.conf o file?.txt que el shell expande en los nombres de archivo que coinciden.
- Tab completion (autocompletado con Tab)
- Presionar Tab para que Bash termine un nombre de comando o de ruta, reduciendo los errores de escritura.
- stdin, stdout, stderr
- Los descriptores de archivo 0, 1 y 2: la entrada estándar, la salida normal y la salida de errores de todo proceso.
- > y >>
- Redirigen stdout a un archivo, sobrescribiéndolo (>) o añadiendo al final (>>).
- 2>&1
- Redirige stderr a donde apunte stdout en ese momento; colócalo después de la redirección de stdout.
- Pipe (tubería, |)
- Conecta la stdout de un comando con la stdin del siguiente.
- tee
- Copia su entrada tanto a la pantalla (stdout) como a archivos; -a añade al final.
- Regular expression (expresión regular)
- Un lenguaje de patrones para describir texto, usado por grep, sed, vim y muchas otras herramientas.
- Anchor (ancla)
- ^ coincide con el inicio de una línea y $ con el final; coinciden con posiciones, no con caracteres.
- Character class (clase de caracteres)
- Una expresión entre corchetes como [a-z] que coincide con un carácter del conjunto listado; [^...] la niega.
- -v
- Opción de grep que imprime las líneas que NO coinciden con el patrón.
- -E
- Opción de grep que habilita las expresiones regulares extendidas, haciendo especiales + ? | {} y ().
- SSH
- Secure Shell: un protocolo cifrado y un cliente (ssh) para iniciar sesión y ejecutar comandos en sistemas remotos.
- su -
- Cambia de usuario con un shell de inicio de sesión completo y el entorno de ese usuario; pide la contraseña del usuario de destino.
- sudo -i
- Inicia un shell de inicio de sesión como root después de autenticarte con tu propia contraseña, según lo permita la política de sudoers.
- wheel group (grupo wheel)
- El grupo cuyos miembros pueden ejecutar cualquier comando con sudo según la política sudoers predeterminada de RHEL.
- multi-user.target
- El target de systemd para un sistema en modo texto con red y servicios pero sin inicio de sesión gráfico.
- Archive (archivo tar)
- Un solo archivo que agrupa muchos archivos y directorios junto con sus metadatos; se crea con tar.
- -c / -x / -t
- Acciones de tar: crear un archivo tar, extraerlo o listar su contenido (tabla de contenido) sin extraerlo.
- -f
- Opción de tar que nombra el archivo tar; el nombre del archivo debe ir inmediatamente después.
- -z / -j / -J
- Usar compresión gzip, bzip2 o xz, respectivamente.
- -C
- Opción de tar que cambia a un directorio antes de extraer (o archivar).
- Normal mode (modo normal)
- El modo predeterminado de vim, en el que las teclas son comandos para moverse, borrar, copiar y pegar.
- Insert mode (modo de inserción)
- Modo de vim al que se entra con i, a u o, en el que las teclas escritas se convierten en texto; Esc sale de él.
- :wq / :q!
- Comandos de vim para guardar y salir, o para salir descartando los cambios no guardados.
- visudo
- Edita de forma segura el archivo sudoers, bloqueándolo y revisando la sintaxis antes de guardar.
- Swap file (archivo swap de vim)
- Un archivo de recuperación .swp que vim mantiene mientras editas; uno sobrante indica una edición simultánea o que falló.
- mkdir -p
- Crea un directorio y cualquier directorio padre que falte; no da error si ya existe.
- cp -a
- Copia en modo archivo: recursiva, conservando permisos, propietarios, marcas de tiempo, enlaces y atributos extendidos como los contextos de SELinux.
- mv
- Mueve o renombra archivos; dentro de un mismo sistema de archivos conserva sin cambios los metadatos del archivo.
- rm -r
- Elimina recursivamente un directorio y todo su contenido.
- Absolute path (ruta absoluta)
- Una ruta que empieza en el directorio raíz /, independiente del directorio actual.
- Inode (inodo)
- La estructura en disco que contiene los metadatos de un archivo y la ubicación de sus datos, identificada por un número único dentro de su sistema de archivos.
- Hard link (enlace duro)
- Una entrada de directorio adicional que apunta al mismo inodo; se crea con ln.
- Symbolic link (enlace simbólico)
- Un archivo especial que contiene una ruta a otro archivo o directorio; se crea con ln -s.
- Link count (contador de enlaces)
- El número de enlaces duros (nombres) que hacen referencia a un inodo, mostrado en la segunda columna de ls -l.
- Dangling link (enlace colgante)
- Un enlace simbólico cuyo destino ya no existe.
- ugo
- Las tres clases de permisos: user (propietario), group (grupo) y others (otros); a significa las tres.
- Octal mode (modo octal)
- Permisos numéricos donde r=4, w=2 y x=1 se suman por clase, p. ej. 755 o 640.
- Symbolic mode (modo simbólico)
- Notación de chmod como u+x, g-w u o=r que cambia permisos concretos.
- Execute on a directory (ejecución en un directorio)
- Permiso para entrar en el directorio y acceder a los elementos que contiene.
- chown
- Cambia el usuario propietario de un archivo y, opcionalmente, su grupo (user:group).
- man page (página man)
- Una página del manual que se ve con man, organizada en secciones estándar como SYNOPSIS, OPTIONS y EXAMPLES.
- Man section (sección del manual)
- Una categoría numerada de páginas man: 1 comandos de usuario, 5 formatos de archivo, 8 comandos de administración.
- man -k
- Busca una palabra clave en los nombres y descripciones de las páginas man; equivale a apropos.
- mandb
- Construye o actualiza la base de datos de índice en la que busca man -k.
- /usr/share/doc
- Directorio que contiene la documentación adicional de los paquetes instalados y archivos de configuración de ejemplo.
Dominio 2: Manage software (7%)
Consejos para el examen
- baseurl debe apuntar al directorio que contiene repodata/. En RHEL, BaseOS y AppStream son repositorios separados, así que normalmente necesitas dos secciones, cada una con su propio ID único.
- config-manager --add-repo no configura una clave GPG. Revisa el archivo generado y añade tú mismo gpgcheck o gpgkey, y luego confírmalo con dnf repolist.
- Prefiere
dnf install ./file.rpmarpm -i file.rpmpara paquetes locales: dnf resuelve las dependencias desde los repositorios y registra el cambio en el historial de dnf. - Cuando una tarea nombra un comando y no un paquete, recurre a
dnf provides command(pon entre comillas los globs como '*/bin/name'). Usa dnf search cuando solo sabes qué hace el software. - Asocia las letras: a = all (todos), i = info, l = listar archivos, c = archivos de configuración, f = qué paquete es dueño de este archivo, p = consultar un archivo de paquete en lugar de la base de datos.
- Pon entre comillas los nombres de grupo con espacios o usa sus IDs, y recuerda que los paquetes opcionales no se instalan a menos que añadas --with-optional.
- Revisa si la tarea quiere un remote a nivel de sistema (ejecutado como root, lo predeterminado) o uno por usuario (--user). El nombre del remote que elijas debe coincidir exactamente con la tarea.
- Usa el ID de aplicación (nombre DNS inverso) con los comandos flatpak, y verifica las tareas de Flatpak con flatpak list; rpm y dnf no saben nada de las apps Flatpak.
Términos clave
- Repository (repositorio)
- Una colección de paquetes RPM más metadatos (repodata) desde la que dnf puede descargar.
- Repository ID (ID de repositorio)
- El nombre único entre corchetes con el que empieza una sección de un archivo .repo.
- baseurl
- La URL del directorio que contiene el repodata del repositorio; puede usar los esquemas http, https, ftp o file.
- gpgcheck
- Ajuste que hace que dnf verifique las firmas de los paquetes (1) o que omita la verificación (0).
- gpgkey
- Ubicación de la clave pública usada para verificar las firmas de los paquetes cuando gpgcheck=1.
- dnf config-manager
- Comando de un plugin de dnf para añadir repositorios y habilitarlos o deshabilitarlos.
- --add-repo
- Crea un archivo .repo en /etc/yum.repos.d a partir de la URL de un repositorio o de un archivo .repo descargado.
- dnf repolist
- Lista los repositorios habilitados; añade all para incluir los deshabilitados y -v para ver detalles.
- dnf clean all
- Elimina los metadatos y paquetes de repositorios en caché para que dnf obtenga datos nuevos.
- --enablerepo / --disablerepo
- Opciones que habilitan o deshabilitan un repositorio solo para un comando dnf.
- dnf install
- Instala paquetes y sus dependencias desde los repositorios habilitados o desde archivos RPM locales.
- dnf remove
- Desinstala paquetes junto con los paquetes que dependen de ellos.
- dnf update
- Actualiza los paquetes instalados a las versiones más nuevas disponibles; también se llama dnf upgrade.
- dnf reinstall
- Reinstala la versión actual de un paquete, restaurando sus archivos.
- dnf history undo
- Revierte los cambios hechos por una transacción de dnf registrada concreta.
- dnf search
- Busca palabras clave en los nombres y resúmenes de los paquetes (o, con --all, también en las descripciones).
- dnf provides
- Encuentra qué paquete contiene un archivo, comando o glob de ruta dado; también se llama whatprovides.
- dnf info
- Muestra detalles de un paquete, como versión, repositorio, tamaño y descripción.
- dnf list
- Lista los paquetes instalados y disponibles que coinciden con un patrón de nombre.
- @System
- Etiqueta que dnf usa para indicar que un paquete está instalado localmente y no disponible desde un repositorio.
- RPM database (base de datos RPM)
- La base de datos local que registra cada paquete instalado y sus archivos, consultada con rpm -q.
- rpm -qa
- Lista todos los paquetes instalados.
- rpm -ql / -qc
- Lista todos los archivos, o solo los archivos de configuración, instalados por un paquete.
- rpm -qf
- Muestra qué paquete instalado es dueño de un archivo dado.
- rpm -qi
- Muestra información detallada sobre un paquete instalado.
- Package group (grupo de paquetes)
- Un conjunto con nombre de paquetes relacionados, definido en los metadatos del repositorio, que se puede instalar en un solo paso.
- Environment group (grupo de entorno)
- Un conjunto mayor de grupos que representa un tipo completo de sistema, como Server with GUI.
- Mandatory / default / optional (obligatorio / predeterminado / opcional)
- Clases de paquetes dentro de un grupo; dnf instala los obligatorios y los predeterminados a menos que se indique --with-optional.
- dnf group info
- Muestra los paquetes que contiene un grupo, ordenados por clase.
- @group syntax (sintaxis @grupo)
- Forma abreviada para grupos en dnf install, p. ej. dnf install @development; @^ indica un grupo de entorno.
- Flatpak
- Un sistema para distribuir aplicaciones aisladas en un sandbox que incluyen sus propios runtimes, independiente de los paquetes RPM.
- Remote (repositorio remoto)
- Un repositorio Flatpak con nombre desde el que se instalan aplicaciones y runtimes.
- Runtime (entorno de ejecución)
- Un conjunto compartido de bibliotecas y servicios sobre el que se ejecutan las aplicaciones Flatpak.
- .flatpakrepo file (archivo .flatpakrepo)
- Un descriptor que contiene la URL, el título y la clave GPG de un remote, usado con flatpak remote-add.
- System vs user installation (instalación de sistema vs. de usuario)
- Los remotes y apps de sistema se comparten entre todos los usuarios (/var/lib/flatpak); los de --user viven en el directorio personal del usuario.
- Application ID (ID de aplicación)
- Un identificador en estilo DNS inverso para una app Flatpak, como org.example.Editor.
- Ref (referencia)
- Una referencia Flatpak completa que combina tipo, ID, arquitectura y rama, p. ej. app/ID/x86_64/stable.
- flatpak install
- Instala una aplicación y el runtime que necesita desde un remote.
- flatpak run
- Inicia una aplicación Flatpak instalada en su sandbox.
- flatpak uninstall --unused
- Elimina los runtimes y extensiones que ya no necesita ninguna aplicación instalada.
Dominio 3: Create simple shell scripts (7%)
Consejos para el examen
- Ejecutar un script por su nombre necesita las tres cosas: un shebang correcto en la línea 1, permiso de ejecución y una ubicación en el PATH. Si no, debes usar ./script o bash script.
- Usa -eq/-gt/-lt para números y = / != para cadenas, deja espacios dentro de los corchetes y pon entre comillas todas las variables de una prueba.
- $? se sobrescribe con cada comando, incluidos echo y [ ]; guárdalo de inmediato en una variable (rc=$?) si lo necesitas después.
- Recorre archivos con un glob (for f in /dir/*), no con $(ls), y lee los archivos línea por línea con while read -r ... done < file en lugar de for line in $(cat file), que divide en cada espacio.
- Usa "$@" (con comillas) para recorrer o pasar todos los argumentos; $@ o $* sin comillas dividen los argumentos que contienen espacios.
- $( ) captura solo stdout y elimina los saltos de línea finales. Ponlo entre comillas ("$(cmd)") a menos que quieras intencionalmente que la salida se divida en palabras separadas.
- Sin espacios alrededor de = en las asignaciones, comillas dobles alrededor de cada $variable y comillas simples cuando quieras el texto de forma literal.
'$HOME'imprime $HOME;"$HOME"imprime /root. - case usa patrones glob del shell, no regex, se detiene en la primera coincidencia y necesita ;; después de cada cláusula y esac al final. Pon el comodín *) al final.
Términos clave
- Shebang
- La primera línea #! que nombra el intérprete, p. ej. #!/bin/bash, usada cuando se ejecuta el archivo.
- Execute permission (permiso de ejecución)
- El permiso x que permite ejecutar un archivo como programa; se establece con chmod +x.
- PATH
- Variable de entorno que lista los directorios en los que el shell busca comandos, en orden.
- /usr/local/bin
- Directorio convencional de todo el sistema, incluido en el PATH, para scripts y programas creados localmente.
- source
- Ejecuta un script en el shell actual en lugar de en un proceso hijo; también se escribe con un punto.
- test / [ ]
- Comando que evalúa una condición y devuelve el código de salida 0 (verdadero) o 1 (falso); los espacios alrededor de los corchetes son obligatorios.
- -f / -d / -e
- Pruebas de archivo regular, de directorio o de cualquier ruta existente.
- -z / -n
- Prueban si una cadena está vacía o no.
- -eq / -gt / -lt
- Operadores de comparación numérica: igual, mayor que, menor que (también -ne, -ge, -le).
- elif
- Condición adicional que solo se revisa si el if o elif anterior fue falso.
- Exit status (código de salida)
- Un número de 0 a 255 que devuelve todo comando; 0 significa éxito y un valor distinto de cero, fallo.
- $?
- Variable especial que contiene el código de salida del último comando que terminó.
- &&
- Ejecuta el siguiente comando solo si el anterior tuvo éxito (código de salida 0).
- ||
- Ejecuta el siguiente comando solo si el anterior falló (código de salida distinto de cero).
- exit
- Comando interno que termina un script inmediatamente con un código de salida dado.
- for loop (bucle for)
- Repite un bloque una vez por cada palabra de una lista, asignando la palabra a una variable.
- while loop (bucle while)
- Repite un bloque mientras su comando de condición devuelva el código de salida 0.
- read
- Comando interno que lee una línea de entrada en variables; devuelve un valor distinto de cero al final de la entrada.
- seq
- Comando que imprime una secuencia de números, p. ej. seq 1 10.
- IFS
- Internal Field Separator: los caracteres que read y la división de palabras usan para dividir el texto.
- Positional parameters (parámetros posicionales)
- Los argumentos pasados a un script, disponibles como $1, $2, etc.
- $0
- El nombre del script tal como se invocó.
- $#
- El número de argumentos pasados al script.
- "$@"
- Todos los argumentos como palabras separadas y correctamente entrecomilladas; la forma correcta para bucles y para pasar los argumentos a otro comando.
- shift
- Descarta $1 y renumera hacia abajo los argumentos restantes.
- Command substitution (sustitución de comandos)
- $(command): se reemplaza a sí misma con la salida estándar del comando.
- Backticks (comillas invertidas)
- La forma antigua
commandde la sustitución de comandos; equivalente pero más difícil de anidar. - cut
- Extrae campos o rangos de caracteres de cada línea, p. ej. cut -d: -f1.
- awk '{print $N}'
- Imprime el campo N, separado por espacios en blanco, de cada línea.
- Subshell
- Una copia hija del shell en la que se ejecuta el comando sustituido.
- Variable assignment (asignación de variables)
- name=value sin espacios alrededor de =; después se referencia como $name o ${name}.
- export
- Marca una variable para incluirla en el entorno de los procesos hijos.
- read -p
- Lee una línea de entrada en variables después de mostrar un mensaje.
- Double quotes (comillas dobles)
- Permiten la expansión de $ pero impiden la división en palabras y los globs.
- Single quotes (comillas simples)
- Impiden toda expansión; el texto se toma de forma literal.
- case ... esac
- Sentencia que compara un valor con patrones y ejecuta la primera cláusula que coincide.
- ;;
- Termina una cláusula de case; la ejecución continúa después de esac.
- Pattern alternatives (patrones alternativos)
- Varios patrones en una cláusula separados por |, como start|up).
- *) default clause (cláusula predeterminada)
- Una cláusula final que coincide con todo lo que no coincidió antes, normalmente para errores de uso.
- bash -n
- Revisa la sintaxis de un script sin ejecutarlo.
Dominio 4: Operate running systems (12%)
Consejos para el examen
- systemctl set-default cambia lo que ocurre en el PRÓXIMO arranque; systemctl isolate cambia el target AHORA. El examen se califica después de un reinicio, así que prueba reiniciando.
- Rescue monta todos los sistemas de archivos; emergency monta solo la raíz, en solo lectura. Si fstab está dañado, rescue falla, así que usa emergency y recuerda volver a montar / en lectura-escritura antes de editar.
- Recuerda el orden: remount,rw /sysroot, chroot /sysroot, passwd, touch /.autorelabel, exit, exit. Omitir el autorelabel deja /etc/shadow mal etiquetado y los inicios de sesión fallan bajo SELinux.
- Prueba SIGTERM (15, la predeterminada) antes que SIGKILL (9). SIGKILL no se puede capturar, así que el proceso no tiene oportunidad de limpiar. Usa un menos en --sort=-%cpu para ver primero los valores más altos.
- Número nice más alto = prioridad más baja. Cualquiera puede subir un valor (ser más amable); solo root puede bajarlo o establecer un valor negativo.
- El perfil lo aplica el servicio tuned, así que asegúrate de que esté habilitado y en ejecución (systemctl enable --now tuned). No adivines el perfil recomendado: pregúntaselo a tuned-adm recommend.
- journalctl -p err muestra err Y todo lo más grave (crit, alert, emerg). Los problemas de autenticación van a /var/log/secure, no a /var/log/messages.
- Storage=auto solo guarda de forma persistente si existe /var/log/journal; Storage=persistent lo crea. En cualquier caso, reinicia systemd-journald y confírmalo con journalctl --list-boots después de un reinicio.
- Una tarea que dice que el servicio debe estar en ejecución y ser persistente necesita tanto start como enable: systemctl enable --now. Luego pruébalo con systemctl is-enabled, is-active y ss -tlnp.
- En rsync, una barra final en el origen significa 'el contenido de este directorio'; sin ella, se copia el propio directorio dentro del destino. scp usa -P para el puerto, mientras que ssh usa -p.
Términos clave
- systemd
- El sistema de inicio y gestor de servicios, el proceso 1 en RHEL, que inicia y detiene todo lo demás.
- systemctl reboot / poweroff
- Reinician limpiamente el sistema, o lo apagan y cortan la energía.
- Target
- Una unidad de systemd que agrupa otras unidades para describir un estado del sistema, p. ej. multi-user.target.
- Default target (target predeterminado)
- El target que systemd inicia al arrancar; se muestra con systemctl get-default y se cambia con set-default.
- initramfs
- Sistema de archivos inicial en RAM cargado junto con el kernel, que contiene lo necesario para montar el sistema de archivos raíz real.
- GRUB 2
- El cargador de arranque de RHEL; su menú te permite elegir y editar temporalmente las entradas del kernel.
- Kernel command line (línea de comandos del kernel)
- Los parámetros de la línea linux en GRUB, que se pasan al kernel y a systemd al arrancar.
- rescue.target
- Target mínimo que monta todos los sistemas de archivos locales y ofrece un shell de root, sin red.
- emergency.target
- El target más mínimo: solo la raíz montada en solo lectura y un shell de root.
- systemd.unit=
- Parámetro del kernel que le indica a systemd qué target iniciar en lugar del predeterminado.
- rd.break
- Parámetro del kernel que hace que el initramfs se detenga y abra un shell antes de cambiar a la raíz real.
- /sysroot
- Donde se monta el sistema de archivos raíz real dentro del initramfs, en solo lectura por defecto.
- chroot
- Ejecuta un shell tratando un directorio dado como la raíz /, aquí /sysroot.
- /.autorelabel
- Archivo vacío que provoca un reetiquetado completo de SELinux del sistema de archivos en el siguiente arranque.
- dracut
- La herramienta que construye el initramfs y entiende los parámetros del kernel rd.*.
- PID
- Process ID: el número único que identifica a un proceso en ejecución.
- top
- Vista interactiva y en vivo de los procesos ordenados por uso de recursos; M ordena por memoria, P por CPU, k termina procesos.
- ps aux --sort=-%cpu
- Instantánea de todos los procesos ordenados por uso de CPU descendente.
- SIGTERM (15)
- Señal predeterminada de kill que solicita un cierre limpio; el proceso puede capturarla.
- SIGKILL (9)
- Señal que termina un proceso inmediatamente; no se puede capturar ni ignorar.
- Nice value (valor nice)
- Un número de -20 (prioridad más alta) a 19 (más baja) que influye en la porción de CPU de un proceso; el predeterminado es 0.
- nice
- Inicia un comando con un valor nice especificado; el ajuste predeterminado es 10.
- renice
- Cambia el valor nice de procesos en ejecución por PID, usuario o grupo.
- PR
- La columna de prioridad en top; para los procesos normales es 20 más el valor nice.
- Scheduler (planificador)
- El componente del kernel que decide qué proceso ejecutable usa una CPU a continuación.
- tuned
- El servicio de RHEL que aplica perfiles de ajuste que modifican los ajustes del kernel y del hardware para una carga de trabajo.
- Tuning profile (perfil de ajuste)
- Un conjunto con nombre de ajustes de rendimiento y energía, como balanced o virtual-guest.
- tuned-adm active
- Muestra el perfil de ajuste activo actualmente.
- tuned-adm recommend
- Muestra el perfil que tuned recomienda para el sistema detectado.
- tuned-adm profile
- Cambia al perfil indicado y lo guarda de forma persistente.
- systemd-journald
- Servicio que recoge los mensajes de log en el journal estructurado de systemd.
- rsyslog
- Demonio syslog que escribe los mensajes en archivos de texto bajo /var/log según /etc/rsyslog.conf.
- /var/log/secure
- Log de texto para los eventos de autenticación y seguridad, como inicios de sesión y sudo.
- journalctl -u
- Muestra las entradas del journal de una unidad de systemd concreta.
- Syslog priority (prioridad de syslog)
- Nivel de gravedad de emerg (0) a debug (7); journalctl -p muestra ese nivel y los más graves.
- Storage=
- Opción de journald.conf que elige dónde se guarda el journal: persistent, volatile, auto o none.
- /var/log/journal
- Ubicación en disco de un journal persistente.
- /run/log/journal
- Ubicación en memoria (tmpfs) de un journal volátil, que se pierde al reiniciar.
- journalctl --list-boots
- Lista los arranques registrados en el journal; más de uno indica persistencia.
- Service unit (unidad de servicio)
- Una unidad de systemd (name.service) que describe cómo ejecutar y gestionar un demonio.
- start vs enable
- start ejecuta el servicio ahora; enable hace que arranque al iniciar el sistema. enable --now hace ambas cosas.
- systemctl status
- Muestra el estado de carga, habilitación y actividad de una unidad, su PID principal y las líneas de log recientes.
- ss -tlnp
- Lista numéricamente los sockets TCP en escucha con el proceso dueño.
- mask
- Enlaza una unidad a /dev/null para que no pueda iniciarse hasta que se desenmascare.
- scp
- Secure copy: copia archivos hacia o desde hosts remotos sobre SSH usando la sintaxis user@host:path.
- sftp
- Cliente interactivo de transferencia de archivos sobre SSH, con comandos como get, put, ls y lcd.
- rsync
- Sincroniza archivos transfiriendo solo las diferencias, sobre SSH por defecto.
- rsync -a
- Modo archivo: recursivo, conservando permisos, horas, enlaces y el propietario cuando es posible.
- --delete
- Opción de rsync que elimina los archivos del destino que no están en el origen; pruébala primero con -n.
Dominio 5: Configure local storage (12%)
Consejos para el examen
- Ejecuta lsblk antes de tocar cualquier disco para asegurarte de tener el nombre de dispositivo correcto, y usa blkid (o lsblk -f) para obtener el UUID para /etc/fstab. Las particiones NVMe incluyen una p: nvme0n1p1.
- fdisk y gdisk no cambian nada hasta que presionas w; parted aplica cada comando de inmediato. Crear una etiqueta nueva (g, o, mklabel) en un disco con datos borra sus particiones.
- Construye LVM de abajo arriba (partición, pvcreate, vgcreate, lvcreate, mkfs, mount) y desmóntalo de arriba abajo. pvremove falla mientras un PV siga perteneciendo a un grupo de volúmenes.
- Busca en la tarea un tamaño de extensión: vgcreate -s debe establecerse al crearlo. Después, un LV de -l 50 en un VG con extensiones de 16 MiB ocupa 800 MiB, no 200 MiB.
- -L mayúscula es un tamaño con unidades; -l minúscula es un número de extensiones (o un porcentaje). Multiplica las extensiones por el tamaño de PE del VG para conocer el tamaño real.
- Ejecuta siempre mount -a (e idealmente findmnt --verify) después de editar /etc/fstab. Un error de escritura que detectas ahora se corrige en dos segundos; el mismo error al arrancar te lleva al modo de emergencia.
- Nunca vuelvas a crear una tabla de particiones ni ejecutes pvcreate/mkfs sobre algo que contiene datos. Añade a fstab con >> (o edítalo) y prueba con mount -a y swapon -a antes de reiniciar.
- La persistencia es lo que revisan los evaluadores. Un área de swap activada solo con swapon desaparece al reiniciar, así que la tarea falla a menos que exista la línea en /etc/fstab y swapon -a la active sin errores.
Términos clave
- Block device (dispositivo de bloques)
- Un dispositivo de almacenamiento, como un disco o una partición, al que se accede por bloques; se encuentra en /dev.
- lsblk
- Lista los dispositivos de bloques como un árbol con tamaño, tipo y punto de montaje; -f añade detalles del sistema de archivos.
- blkid
- Muestra el UUID, el tipo de sistema de archivos y la etiqueta de los dispositivos con firmas reconocidas.
- fdisk -l
- Lista las tablas de particiones, mostrando el tipo de tabla (dos o gpt) y el tamaño y tipo de cada partición.
- UUID
- Identificador único universal asignado a un sistema de archivos u otra firma, estable aunque cambie el nombre del dispositivo.
- GPT
- GUID Partition Table: esquema moderno que admite muchas particiones y discos muy grandes, con una tabla de respaldo.
- MBR (dos)
- Esquema de particiones más antiguo, limitado a cuatro particiones primarias y a discos de 2 TiB.
- Partition type (tipo de partición)
- Identificador que describe el propósito de una partición, como Linux LVM (8e00) o Linux swap (8200).
- mklabel
- Comando de parted que crea una tabla de particiones nueva y vacía (msdos o gpt).
- partprobe
- Pide al kernel que vuelva a leer la tabla de particiones de un disco después de cambios.
- LVM
- Logical Volume Manager: agrupa dispositivos de bloques en grupos de volúmenes y asigna volúmenes lógicos flexibles.
- Physical volume (PV, volumen físico)
- Un disco o partición inicializado con una etiqueta LVM para que pueda unirse a un grupo de volúmenes.
- pvcreate
- Inicializa dispositivos como volúmenes físicos.
- pvs / pvdisplay
- Muestran los volúmenes físicos de forma breve (pvs) o detallada (pvdisplay).
- pvremove
- Elimina la etiqueta LVM de un dispositivo que no está en ningún grupo de volúmenes.
- Volume group (VG, grupo de volúmenes)
- Un pool de almacenamiento LVM formado por uno o más volúmenes físicos.
- Physical extent (PE, extensión física)
- La unidad de asignación de tamaño fijo de un grupo de volúmenes; 4 MiB por defecto.
- vgcreate -s
- Crea un grupo de volúmenes con un tamaño de extensión física especificado.
- vgextend
- Añade volúmenes físicos a un grupo de volúmenes existente para aumentar su capacidad.
- vgdisplay
- Muestra información detallada del grupo de volúmenes, incluidos el tamaño de PE y las extensiones libres.
- Logical volume (LV, volumen lógico)
- Un volumen asignado de un grupo de volúmenes que contiene un sistema de archivos o swap, como una partición flexible.
- lvcreate -L
- Crea un LV con un tamaño dado en unidades como M o G.
- lvs / lvdisplay
- Listan los LV de forma breve o muestran detalles como Current LE y la ruta.
- lvremove
- Borra un volumen lógico; desmóntalo y quítalo de fstab primero.
- /etc/fstab
- Archivo que lista los sistemas de archivos que se montan al arrancar: dispositivo, punto de montaje, tipo, opciones, dump y orden de fsck.
- Mount point (punto de montaje)
- Un directorio existente donde se conecta el contenido de un sistema de archivos.
- UUID=
- Sintaxis de dispositivo en fstab que usa el identificador único universal de un sistema de archivos, estable aunque cambie el nombre del dispositivo.
- LABEL=
- Sintaxis de dispositivo en fstab que usa una etiqueta de sistema de archivos asignada por una persona.
- mount -a
- Monta todas las entradas de fstab que aún no están montadas; se usa para probar fstab antes de reiniciar.
- Free space (espacio libre)
- Área sin asignar en un disco o extensiones libres en un grupo de volúmenes, donde se puede añadir almacenamiento de forma segura.
- Swap space (espacio swap)
- Espacio en disco que usa el kernel para guardar páginas de memoria cuando la RAM está bajo presión.
- mkswap
- Escribe una firma de swap en un dispositivo, preparándolo para usarse como swap.
- swapon / swapoff
- Activan o desactivan áreas de swap; swapon -a activa todas las entradas de swap de fstab.
- swapon --show
- Lista las áreas de swap activas con su tamaño, uso y prioridad.
Dominio 6: Create and configure file systems (10%)
Consejos para el examen
- Usa exactamente el tipo que se pide. Un evaluador que busca ext4 dará por fallido un volumen XFS aunque se monte y funcione, así que confírmalo con lsblk -f o blkid antes de continuar.
- Nunca reinicies después de editar /etc/fstab sin ejecutar mount -a y findmnt --verify. Un error de escritura puede dejar el sistema del examen en modo de emergencia y costarte tiempo en todas las demás tareas.
- Las preguntas del examen suelen pedir qué significan el quinto y el sexto campo. Dump es heredado y se pone en 0; el orden de fsck es 1 para la raíz, 2 para los demás y 0 para XFS, swap y los montajes de red.
- Incluye _netdev en los montajes de red de /etc/fstab. Documenta que el montaje necesita la red, mantiene correcto el orden de arranque y apagado, y es la opción que buscan las respuestas del examen.
- No crees los subdirectorios bajo una base de autofs ni añadas líneas de fstab para ellos. Que un ls del directorio base salga vacío es lo esperado; prueba accediendo a la ruta completa.
- El fallo más común es ampliar el LV pero no el sistema de archivos. Usa lvextend -r siempre, y revisa df -h, no solo lvs, antes de continuar.
- El orden lo es todo al reducir: primero el sistema de archivos, luego el volumen lógico. Al ampliar es al revés: primero el volumen, luego el sistema de archivos. La opción -r gestiona ambos órdenes por ti.
- Linux aplica solo la primera clase que coincide: propietario, luego grupo, luego other. Y el acceso necesita x en cada directorio padre, lo que namei -l revela con un solo comando.
Términos clave
- XFS
- El sistema de archivos predeterminado de RHEL; de alto rendimiento y ampliable en línea, pero no se puede reducir.
- ext4
- El cuarto sistema de archivos extendido (fourth extended file system); maduro, ampliable en línea y reducible mientras está desmontado.
- vfat
- El controlador de Linux para los sistemas de archivos FAT, usado en particiones EFI y medios extraíbles; no guarda propietarios ni permisos de Linux.
- blkid
- Imprime el UUID, la etiqueta y el tipo de sistema de archivos de los dispositivos de bloques; se usa al escribir entradas de /etc/fstab.
- Mount point (punto de montaje)
- Un directorio existente donde se conecta un sistema de archivos al árbol de directorios.
- mount -a
- Monta todos los sistemas de archivos listados en /etc/fstab que aún no están montados; se usa para probar entradas nuevas.
- findmnt --verify
- Revisa /etc/fstab en busca de errores como puntos de montaje inexistentes, tipos incorrectos o dispositivos desconocidos, sin montar.
- target is busy
- El error de umount que aparece cuando un proceso tiene archivos abiertos o un directorio de trabajo dentro del sistema de archivos.
- /etc/fstab
- El archivo que lista los sistemas de archivos y el swap que se montan o activan al arrancar, cada uno en una línea de seis campos.
- defaults
- El conjunto de opciones rw, suid, dev, exec, auto, nouser y async.
- fsck order (orden de fsck)
- El sexto campo de fstab: 0 omite la revisión, 1 es la raíz y 2 los demás sistemas de archivos revisados después de la raíz.
- nofail
- Una opción de fstab que permite que el arranque continúe si el dispositivo no está presente.
- NFS
- Network File System; un protocolo para compartir directorios desde un servidor para que los clientes puedan montarlos por la red.
- Export (exportación)
- Un directorio que un servidor NFS pone a disposición de los clientes.
- _netdev
- Una opción de fstab que marca un sistema de archivos como dependiente de la red para que se monte después de que la red arranque.
- Root squash
- Un comportamiento del servidor NFS que asigna el usuario root del cliente a una cuenta sin privilegios; es lo predeterminado en las exportaciones.
- autofs
- Un servicio que monta sistemas de archivos automáticamente cuando se accede a una ruta y los desmonta cuando están inactivos.
- Master map (mapa maestro)
- La configuración de nivel superior de autofs, en /etc/auto.master y /etc/auto.master.d/*.autofs, que asocia directorios base con archivos de mapa.
- Indirect map (mapa indirecto)
- Un mapa cuyas claves son nombres relativos a un directorio base indicado en el mapa maestro.
- Wildcard entry (entrada comodín)
- Una línea de mapa con * como clave y & en la ubicación, de modo que cualquier nombre de clave corresponde a una ruta del servidor equivalente.
- lvextend
- Aumenta el tamaño de un volumen lógico, opcionalmente redimensionando su sistema de archivos con -r.
- xfs_growfs
- Amplía un sistema de archivos XFS montado para que ocupe todo su dispositivo; recibe el punto de montaje.
- resize2fs
- Redimensiona un sistema de archivos ext2, ext3 o ext4; puede ampliar en línea y reducir sin montar.
- Physical extent (extensión física)
- La unidad de tamaño fijo (4 MiB por defecto) en la que LVM asigna espacio, así que los tamaños de LV se redondean a múltiplos de ella.
- Shrink (reducir)
- Reducir un sistema de archivos y su volumen a un tamaño menor; ext4 lo admite sin montar y XFS no lo admite en absoluto.
- e2fsck -f
- Fuerza una revisión completa de consistencia de un sistema de archivos ext, exigida por resize2fs antes de reducir.
- lvreduce
- Disminuye el tamaño de un volumen lógico; con -r reduce primero el sistema de archivos.
- fsadm
- Un ayudante que usan lvextend -r y lvreduce -r para redimensionar el sistema de archivos de un volumen lógico.
- namei -l
- Lista cada componente de una ruta con su propietario, grupo y modo; se usa para encontrar dónde falla el recorrido.
- Execute bit on a directory (bit de ejecución en un directorio)
- Permiso para entrar en un directorio y acceder a sus entradas, necesario en cada directorio de una ruta.
- chmod
- Cambia los bits de permiso usando modos simbólicos (u+x, g-w) o numéricos (755).
- chown
- Cambia el propietario, y opcionalmente el grupo, de archivos con la forma user:group.
Dominio 7: Deploy, configure and maintain systems (10%)
Consejos para el examen
- Conoce qué formato de cron necesita un campo de usuario: los crontabs personales nunca lo llevan, /etc/crontab y los archivos de /etc/cron.d siempre. Y recuerda habilitar la unidad .timer, no la .service, en los timers de systemd.
- Habilitado (enabled) y activo (active) son independientes. Las respuestas del examen que solo inician un servicio, o solo lo habilitan, están ambas incompletas; enable --now cubre las dos cosas.
- set-default cambia solo el siguiente arranque; isolate cambia solo el estado actual. Una tarea que dice que el sistema debe arrancar en una consola de texto necesita set-default.
- En la salida de chronyc sources, el asterisco después del acento circunflejo marca la fuente con la que realmente estás sincronizado. Sin asterisco, la configuración todavía no funciona.
- Un archivo .repo debe terminar en .repo y cada sección necesita un ID único entre corchetes y un baseurl. Un error de escritura ahí hace fallar todas las tareas de instalación posteriores, así que confírmalo con dnf repolist de inmediato.
- Si dnf repolist está vacío en una instalación nueva de RHEL, probablemente el sistema no está registrado. Es el registro, y no un archivo .repo que te falte escribir, lo que proporciona los repositorios de la CDN.
- Los ajustes del menú, como el tiempo de espera, necesitan /etc/default/grub más grub2-mkconfig. Los argumentos por kernel son más fáciles con grubby, que actualiza las entradas existentes de inmediato.
- Las ediciones hechas en el menú de GRUB con e duran solo un arranque. Si una tarea dice persistente, usa grubby (o /etc/default/grub con grub2-mkconfig) y verifícalo después de un reinicio.
Términos clave
- at
- Programa un trabajo de una sola vez, ejecutado por el servicio atd; atq lista y atrm elimina trabajos.
- crontab
- Una tabla por usuario de trabajos recurrentes, con cinco campos de tiempo y un comando, que se edita con crontab -e.
- /etc/cron.d
- Un directorio de archivos cron del sistema cuyas líneas incluyen un campo de usuario entre el calendario y el comando.
- Timer unit (unidad timer)
- Un archivo .timer de systemd que inicia un servicio correspondiente según un calendario (OnCalendar=) o después de un evento (OnBootSec=).
- Unit (unidad)
- Un objeto gestionado por systemd, como un .service, .socket, .timer, .mount o .target.
- enable --now
- Configura una unidad para que arranque al iniciar el sistema y la inicia de inmediato en un solo comando.
- mask
- Enlaza una unidad a /dev/null para que no pueda iniciarse manualmente ni como dependencia hasta que se desenmascare.
- daemon-reload
- Hace que systemd vuelva a leer los archivos de unidad después de crearlos o cambiarlos.
- Target
- Una unidad de systemd que agrupa otras unidades para definir un estado del sistema, en sustitución de los runlevels.
- multi-user.target
- Un estado del sistema completo sin gráficos, con red y servicios; el predeterminado habitual en servidores.
- graphical.target
- multi-user.target más un gestor de inicio de sesión gráfico.
- isolate
- Un comando de systemctl que cambia el sistema en ejecución a un target, deteniendo las unidades que este no necesita.
- NTP
- Network Time Protocol, usado para sincronizar relojes con servidores de hora por la red.
- chronyd
- El demonio NTP de RHEL, configurado en /etc/chrony.conf.
- iburst
- Una opción de servidor de chrony que envía varias peticiones rápidas al arrancar para sincronizar antes.
- timedatectl
- Una herramienta de systemd para ver y establecer la hora, la zona horaria y si la sincronización NTP está activada.
- dnf
- El gestor de paquetes de RHEL que instala, actualiza y elimina paquetes RPM y resuelve las dependencias desde los repositorios.
- .repo file (archivo .repo)
- Un archivo en /etc/yum.repos.d/ que define repositorios con un ID, name, baseurl y los ajustes enabled y gpgcheck.
- BaseOS and AppStream
- Los dos repositorios principales de RHEL: paquetes del núcleo del sistema operativo, y aplicaciones y entornos de ejecución.
- GPG check (verificación GPG)
- La verificación de la firma de un paquete contra una clave de confianza antes de instalarlo.
- subscription-manager
- La herramienta de línea de comandos que registra un sistema RHEL con Red Hat y gestiona sus repositorios.
- Developer subscription (suscripción Developer)
- Una suscripción gratuita de Red Hat para individuos que permite registrar sistemas RHEL para desarrollo y aprendizaje.
- Simple content access (acceso simple al contenido)
- El modelo de Red Hat en el que un sistema registrado puede usar el contenido al que tiene derecho sin adjuntar suscripciones a cada máquina.
- Activation key (clave de activación)
- Una clave preconfigurada que se usa con un ID de organización para registrar sistemas sin usuario ni contraseña.
- GRUB 2
- El cargador de arranque de RHEL que presenta el menú de arranque y carga el kernel con su línea de comandos.
- /etc/default/grub
- El archivo de ajustes globales de GRUB, como GRUB_TIMEOUT y GRUB_CMDLINE_LINUX, que aplica grub2-mkconfig.
- grub2-mkconfig
- Regenera /boot/grub2/grub.cfg a partir de /etc/default/grub y los scripts de /etc/grub.d.
- grubby
- Una herramienta que lee y edita directamente las entradas de arranque, incluidos el kernel predeterminado y los argumentos del kernel.
- Kernel argument (argumento del kernel)
- Una opción en la línea de comandos del kernel que cambia el comportamiento del kernel o de systemd al arrancar.
- grubby --set-default
- Establece la entrada de arranque predeterminada por la ruta del kernel, de forma persistente tras los reinicios.
- uname -r
- Imprime la versión (release) del kernel en ejecución.
- /proc/cmdline
- Un archivo virtual que muestra la línea de comandos con la que arrancó el kernel en ejecución.
Dominio 8: Manage basic networking (8%)
Consejos para el examen
- nmcli con mod guarda el perfil pero no lo aplica. Ejecuta siempre después nmcli con up (y ten en cuenta que puede cortar una sesión SSH si cambia la dirección).
- Los keyfiles editados a mano necesitan modo 600, propietario root y una recarga. Si una pregunta menciona archivos ifcfg para RHEL 10, la respuesta es que los keyfiles de /etc/NetworkManager/system-connections los reemplazaron.
- Si vuelven los ajustes incorrectos después de reiniciar, busca otro perfil con autoconnect en el mismo dispositivo. Bórralo, pon su autoconnect en no o sube la prioridad del que quieres.
- No arregles el DNS editando /etc/resolv.conf directamente en RHEL; NetworkManager lo reescribe. Establece ipv4.dns en la conexión y actívala de nuevo.
- getent hosts muestra lo que resolverán las aplicaciones; dig y host se saltan /etc/hosts. Elige la herramienta que corresponde a la pregunta que te haces.
- Para los servicios de red, revisa tres cosas antes de dar por terminada una tarea: el servicio está habilitado, la conexión se conecta automáticamente y la regla del firewall es permanente. Luego reinicia y prueba.
- Un cambio con --permanent sin --reload todavía no hace nada; un cambio sin --permanent desaparece en la siguiente recarga o reinicio. El evaluador del examen reinicia, así que permanente más recarga es el patrón seguro.
- nmtui guarda el perfil pero puede no aplicarlo; desactiva y reactiva la conexión después, exactamente como ejecutarías nmcli con up después de nmcli con mod.
Términos clave
- NetworkManager
- El servicio de RHEL que configura y gestiona las interfaces de red mediante perfiles de conexión.
- Connection profile (perfil de conexión)
- Un conjunto guardado de ajustes de red que NetworkManager aplica a un dispositivo cuando se activa.
- ipv4.method
- La propiedad que selecciona el direccionamiento auto (DHCP), manual (estático), link-local o disabled.
- CIDR notation (notación CIDR)
- Una dirección seguida de una barra y la longitud del prefijo, como 192.168.10.20/24, que da la dirección y la máscara de red juntas.
- Keyfile
- El formato de perfil al estilo INI de NetworkManager, guardado como archivos .nmconnection en /etc/NetworkManager/system-connections/.
- ifcfg file (archivo ifcfg)
- El formato heredado de configuración de red al estilo shell en /etc/sysconfig/network-scripts/, no admitido en RHEL 10.
- nmcli con reload
- Indica a NetworkManager que vuelva a leer los archivos de conexión del disco después de ediciones manuales.
- address1=
- La clave del keyfile para la primera dirección estática en forma CIDR, opcionalmente seguida de una coma y la puerta de enlace.
- nmcli con up
- Activa un perfil de conexión en su dispositivo, aplicando sus ajustes actuales.
- connection.autoconnect
- Una propiedad del perfil que hace que NetworkManager lo active automáticamente al arrancar y cuando aparece el dispositivo.
- autoconnect-priority
- Un número que decide cuál de varios perfiles con autoconnect gana para un dispositivo; gana el más alto.
- nmcli device disconnect
- Desactiva un dispositivo e impide la reactivación automática hasta que se active una conexión manualmente o se reinicie el sistema.
- hostnamectl
- La herramienta que muestra y establece el nombre de host del sistema, escribiendo el nombre estático en /etc/hostname.
- /etc/hosts
- Un archivo local de asociaciones de direcciones a nombres que por defecto se consulta antes que DNS.
- /etc/resolv.conf
- El archivo del resolvedor que lista los nameserver y los dominios de búsqueda, generado por NetworkManager en RHEL.
- ipv4.dns
- La propiedad de conexión de NetworkManager que contiene las direcciones de los servidores DNS de ese perfil.
- ip addr
- Muestra las interfaces de red con su estado y sus direcciones IPv4 e IPv6.
- Default gateway (puerta de enlace predeterminada)
- El router que recibe el tráfico destinado a redes que no están conectadas directamente; aparece como default via en ip route.
- getent hosts
- Resuelve un nombre usando el orden configurado del sistema (nsswitch), incluidos /etc/hosts y DNS.
- ICMP
- Internet Control Message Protocol, usado por ping para las peticiones y respuestas de eco.
- enable --now
- Habilita una unidad para que arranque al iniciar el sistema y la inicia de inmediato.
- network-online.target
- Un target de systemd que se alcanza cuando la red está completamente configurada; se usa para ordenar los servicios que necesitan red operativa.
- ss -tlnp
- Lista los sockets TCP en escucha con puertos numéricos y los procesos dueños.
- Permanent firewall rule (regla de firewall permanente)
- Un cambio de firewalld guardado con --permanent para que sobreviva a las recargas y los reinicios.
- firewalld
- El servicio de firewall de RHEL que gestiona las reglas de filtrado de paquetes mediante zonas, servicios y puertos.
- Zone (zona)
- Un nivel de confianza con nombre que contiene los servicios y puertos permitidos, aplicado a interfaces o direcciones de origen.
- --permanent
- Guarda un cambio de firewall-cmd en la configuración sin aplicarlo hasta una recarga.
- --reload
- Recarga firewalld para que la configuración permanente pase a ser la configuración en ejecución, descartando los cambios que solo eran de tiempo de ejecución.
- nmtui
- Una interfaz de NetworkManager en modo texto y con menús para editar conexiones, activarlas y establecer el nombre de host.
- NetworkManager-tui
- El paquete que proporciona el comando nmtui.
- Automatically connect
- La casilla de nmtui que establece connection.autoconnect en un perfil.
- Activate a connection
- El menú de nmtui para activar o desactivar perfiles de modo que los cambios guardados surtan efecto.
Dominio 9: Manage users and groups (8%)
Consejos para el examen
- usermod -G sin -a reemplaza todos los grupos suplementarios. Cuando una tarea diga añadir un usuario a un grupo, usa usermod -aG group user.
- Sin shell interactivo en el examen significa -s /sbin/nologin. Bloquea los inicios de sesión con shell pero no la autenticación en sí, así que combínalo con el bloqueo cuando una cuenta deba quedar completamente deshabilitada.
- chage -d 0 fuerza un cambio de contraseña en el próximo inicio de sesión; chage -E 0 o una fecha pasada hace caducar toda la cuenta. Confundirlos deja al usuario sin acceso o no sirve de nada.
- login.defs y /etc/default/useradd solo cambian las cuentas creadas después. Si los usuarios existentes deben cumplir, ejecuta chage también sobre ellos.
- Tanto usermod -aG como gpasswd -a añaden un grupo sin quitar los demás. La trampa es usermod -G sin -a, que borra los grupos suplementarios existentes de un usuario.
- El grupo primario de un usuario lo establece el campo GID de /etc/passwd; no aparece en /etc/group. Usa id para ver todas las pertenencias a la vez.
- Usa siempre visudo; un error de sintaxis en un archivo sudoers puede quitar a todos el acceso con sudo. Y un archivo drop-in cuyo nombre contiene un punto se ignora sin avisar.
- usermod -L y passwd -l bloquean solo los inicios de sesión con contraseña; chage -E 0 bloquea todos los métodos de inicio de sesión, incluidas las claves SSH. Elige según lo que la tarea diga que hay que impedir.
Términos clave
- UID
- User ID, el número que usa el kernel para identificar a un usuario; los usuarios normales empiezan en 1000 en RHEL.
- Primary group (grupo primario)
- El grupo asignado a los archivos nuevos que crea un usuario; se establece con -g y se guarda en /etc/passwd.
- Supplementary group (grupo suplementario)
- Una pertenencia adicional a un grupo que otorga los permisos de grupo; se establece con -G.
- usermod -aG
- Añade grupos suplementarios a un usuario sin quitar los existentes.
- Service account (cuenta de servicio)
- Una cuenta que usa un programa y no una persona, normalmente creada con useradd -r.
- /sbin/nologin
- Un shell que rechaza educadamente el inicio de sesión interactivo; se usa para bloquear los inicios de sesión de cuentas de servicio.
- Login shell (shell de inicio de sesión)
- El programa que se inicia cuando un usuario inicia sesión, guardado en el último campo de /etc/passwd.
- /etc/shells
- La lista de shells de inicio de sesión válidos del sistema.
- chage
- Muestra y cambia la caducidad de la contraseña y la caducidad de la cuenta de un usuario.
- Maximum password age (edad máxima de la contraseña)
- Los días que una contraseña sigue siendo válida antes de que el usuario deba cambiarla; se establece con chage -M.
- Minimum password age (edad mínima de la contraseña)
- Los días que un usuario debe esperar entre cambios de contraseña; se establece con chage -m.
- Account expiration (caducidad de la cuenta)
- Una fecha a partir de la cual la cuenta no se puede usar en absoluto; se establece con chage -E.
- /etc/login.defs
- Configuración para las cuentas nuevas: caducidad de contraseñas predeterminada, rangos de UID y GID, CREATE_HOME, UMASK y método de hash.
- /etc/default/useradd
- Valores predeterminados de useradd, como el directorio base personal, el shell predeterminado, el directorio esqueleto y la caducidad; se muestran con useradd -D.
- /etc/skel
- El directorio esqueleto cuyos archivos se copian en el directorio personal de cada usuario nuevo.
- PASS_MAX_DAYS
- El ajuste de login.defs para la edad máxima predeterminada de la contraseña aplicada a las cuentas nuevas.
- GID
- Group ID, el número que identifica a un grupo en /etc/group.
- groupadd -g
- Crea un grupo con un GID concreto.
- gpasswd
- Administra /etc/group y /etc/gshadow: añade o quita miembros, establece la lista de miembros y asigna administradores de grupo.
- /etc/gshadow
- El archivo de grupos seguro que contiene las contraseñas, los administradores y los miembros de los grupos.
- /etc/passwd
- El archivo de cuentas legible por todos, con siete campos: nombre, x, UID, GID, comentario, directorio personal y shell.
- /etc/shadow
- El archivo, solo para root, que contiene los hashes de las contraseñas y los campos de caducidad de cada cuenta.
- /etc/group
- El archivo de grupos con nombre, x, GID y una lista de miembros suplementarios.
- getent
- Consulta bases de datos del sistema como passwd y group a través de NSS, incluidas las fuentes locales y de red.
- sudo
- Ejecuta un comando como root u otro usuario según las reglas de sudoers, registrando la acción.
- wheel group (grupo wheel)
- El grupo administrativo de RHEL al que la regla predeterminada de sudoers %wheel ALL=(ALL) ALL concede derechos completos de sudo.
- visudo
- Edita los archivos sudoers de forma segura, con bloqueo y revisión de sintaxis; -f edita un drop-in y -c revisa todos los archivos.
- /etc/sudoers.d/
- Un directorio de archivos sudoers drop-in que mantiene las reglas locales separadas del archivo principal.
- Password lock (bloqueo de contraseña)
- Un signo de exclamación que usermod -L o passwd -l antepone al hash en shadow, y que solo bloquea la autenticación por contraseña.
- Account expiry (caducidad de la cuenta)
- La fecha de caducidad de shadow; chage -E 0 la pone en el pasado para que se rechace cualquier método de inicio de sesión.
- passwd -S
- Muestra el estado de la contraseña de una cuenta, incluido si está bloqueada.
- chage -E -1
- Elimina la fecha de caducidad de una cuenta, revirtiendo chage -E 0.
Dominio 10: Manage security (14%)
Consejos para el examen
- Las vinculaciones de origen tienen prioridad sobre las zonas de interfaz. Compara firewall-cmd --list-all con --permanent --list-all para asegurarte de que tus reglas en tiempo de ejecución y guardadas coinciden.
- Resta la umask a 666 para los archivos y a 777 para los directorios. Con umask 027, los archivos quedan en 640 y los directorios en 750.
- La mayoría de los fallos con claves son de permisos: ~/.ssh debe ser 700, authorized_keys 600 y el directorio personal no debe poder escribirlo el grupo ni el resto del mundo. Revisa journalctl -u sshd en el servidor para ver la razón.
- setenforce cambia solo el modo en ejecución; /etc/selinux/config establece el modo al arrancar. Un cambio persistente necesita el archivo, y los evaluadores revisan después de un reinicio.
- mv conserva el contexto anterior de un archivo, mientras que cp crea un archivo nuevo con el contexto del directorio. Un archivo movido con el tipo equivocado es una trampa clásica del examen.
- semanage fcontext solo registra la regla; no cambia ningún archivo. Síguelo siempre de restorecon -Rv sobre la ruta, y prefiere esta pareja a chcon para que el cambio persista.
- Un servicio movido a un puerto no estándar necesita tres cosas: su propia configuración, una etiqueta de puerto de SELinux y una regla de firewall. Si el puerto ya tiene otro tipo, usa -m en lugar de -a.
- setsebool sin -P se pierde al reiniciar. Cuando una tarea pide un cambio persistente, compruébalo después con semanage boolean -l -C, que lista solo los booleanos cambiados localmente.
- Lee el tcontext de la denegación: un tipo de archivo equivocado significa restorecon o semanage fcontext, name_bind significa semanage port y un comportamiento opcional significa un booleano. Nunca dejes SELinux en permissive como solución.
Términos clave
- Source binding (vinculación de origen)
- Asignar una dirección o red de origen a una zona para que los paquetes que vienen de ella usen las reglas de esa zona.
- Default zone (zona predeterminada)
- La zona usada para las interfaces y el tráfico no asignados a ninguna otra zona; public a menos que se cambie.
- Runtime configuration (configuración en tiempo de ejecución)
- Las reglas de firewall vigentes en este momento, que se pierden al recargar o reiniciar si no se guardan.
- --runtime-to-permanent
- Guarda la configuración actual del firewall en tiempo de ejecución como configuración permanente.
- umask
- Una máscara por proceso de bits de permiso que se quitan a los archivos y directorios nuevos.
- Default creation mode (modo de creación predeterminado)
- El modo que piden los programas antes de aplicar la máscara: 666 para archivos y 777 para directorios.
- ~/.bashrc
- Un archivo de inicio del shell por usuario donde se puede establecer una umask persistente para ese usuario.
- /etc/profile.d/
- Un directorio de scripts del shell que se ejecutan al iniciar sesión para todos los usuarios; un lugar limpio para ajustes de todo el sitio como la umask.
- Key pair (par de claves)
- Una clave privada guardada en el cliente y una clave pública correspondiente colocada en los servidores para la autenticación.
- authorized_keys
- El archivo ~/.ssh/authorized_keys de un servidor que lista las claves públicas autorizadas para iniciar sesión como ese usuario.
- ssh-copy-id
- Copia una clave pública al archivo authorized_keys de un usuario remoto con los permisos correctos.
- PermitRootLogin
- Un ajuste de sshd que controla los inicios de sesión de root: yes, no o prohibit-password (solo con clave).
- SELinux
- Security-Enhanced Linux, un control de acceso obligatorio del kernel basado en etiquetas y una política.
- Enforcing mode (modo enforcing)
- SELinux aplica la política, denegando y registrando el acceso prohibido.
- Permissive mode (modo permissive)
- SELinux registra las violaciones de la política pero las permite; se usa para resolver problemas.
- /etc/selinux/config
- El archivo que establece el modo de SELinux y el tipo de política que se usan al arrancar.
- Security context (contexto de seguridad)
- Una etiqueta de SELinux de la forma user:role:type:level asociada a archivos, procesos y puertos.
- Type (tipo)
- El campo del contexto que termina en _t y que usa la política targeted para decidir el acceso.
- Type enforcement (aplicación de tipos)
- Reglas de la política de SELinux que permiten a un tipo de proceso un acceso concreto a tipos de objeto.
- unconfined_t
- El tipo de las sesiones de inicio de sesión de los usuarios normales, que la política targeted no restringe.
- restorecon
- Restablece las etiquetas de SELinux de los archivos a los valores definidos en la política; -R actúa recursivamente y -v informa de los cambios.
- semanage fcontext
- Añade, modifica, borra o lista las reglas de la política que asocian patrones de ruta con tipos de archivo.
- chcon
- Cambia directamente la etiqueta de un archivo; el cambio se pierde con restorecon o un reetiquetado.
- (/.*)?
- El sufijo de expresión regular que, en las reglas de fcontext, coincide con un directorio y todo lo que hay debajo.
- Port type (tipo de puerto)
- Una etiqueta de SELinux en un puerto de red, como http_port_t o ssh_port_t, que controla qué tipos de proceso pueden usarlo.
- name_bind
- El permiso que necesita un proceso para escuchar en un puerto; sus denegaciones indican que falta una etiqueta de puerto.
- semanage port -a
- Añade un número de puerto y un protocolo a un tipo de puerto de SELinux.
- semanage port -m
- Modifica un puerto que ya está definido con otro tipo.
- SELinux boolean (booleano de SELinux)
- Un interruptor de la política que activa o desactiva un conjunto opcional de permisos sin escribir una política nueva.
- getsebool -a
- Lista todos los booleanos y sus valores actuales.
- setsebool -P
- Establece un booleano y hace que el cambio persista tras los reinicios.
- semanage boolean -l
- Lista los booleanos con su valor actual, su valor predeterminado y su descripción.
- AVC denial (denegación AVC)
- Un registro del log de auditoría de un acceso bloqueado por SELinux, que nombra el permiso, el contexto de origen, el contexto de destino y la clase.
- auditd
- El demonio de auditoría que escribe las denegaciones de SELinux y otros eventos en /var/log/audit/audit.log.
- ausearch
- Busca en el log de auditoría por tipo de mensaje, hora y comando; -m AVC selecciona las denegaciones de SELinux.
- sealert
- Una herramienta de setroubleshoot que explica las denegaciones en lenguaje sencillo y sugiere soluciones.
Estudia RHCSA gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudioPlan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.