1. 购买与线路选择(前期准备)
步骤:1) 选供应商时确认是否标注“CN2 GIA”或“CN2”,并选择台湾节点;2) 查看带宽、鲁棒性和是否允许自定义防火墙;3) 准备好付款和接收运维邮箱。小贴士:买前用提供商的测速或试用IP做 mtr/traceroute,看到到中国大陆跳数和丢包。
2. 收到 VPS 信息后的第一步 — SSH 登录
步骤:1) 在本地打开终端,执行 ssh root@你的VPS_IP;2) 如果是 Windows 推荐使用 PuTTY 或 Windows Terminal;3) 登录后先运行 apt update && apt upgrade -y(Debian/Ubuntu)或 yum update -y(CentOS)。小分段:记录管理员密码与IP到本地安全处。
3. 创建非 root 管理用户并赋 sudo 权限
步骤:1) 添加用户 sudo 用户:adduser alice(按提示设置密码和信息);2) 将用户加入 sudo 组:usermod -aG sudo alice(Debian/Ubuntu)或 usermod -aG wheel alice(CentOS);3) 测试:su - alice 然后 sudo -l。小分段:保留 root 登录直到完成 SSH key 配置。
4. 设置时区与基本环境
步骤:1) 设置时区为台北:timedatectl set-timezone Asia/Taipei;2) 安装常用工具:apt install -y vim git curl net-tools mtr;3) 配置主机名:hostnamectl set-hostname vps-tw-cn2。小分段:确认 ntp/chrony 启动,保持时间同步。
5. 配置 SSH(修改端口、禁止 root 登录)
步骤:1) 编辑 /etc/ssh/sshd_config:sudo vim /etc/ssh/sshd_config;2) 修改 Port 22 为自定义端口如 22022;3) 将 PermitRootLogin no,PasswordAuthentication yes(临时)保留;4) 重启 SSH:sudo systemctl restart sshd。小分段:修改端口后先不要断开当前 root 会话,先开一个新终端测试新端口连接。
6. 使用 SSH Key 登录并禁用密码认证
步骤:1) 本地生成密钥:ssh-keygen -t rsa -b 4096 -f ~/.ssh/id_rsa_cn2;2) 上传公钥:ssh-copy-id -i ~/.ssh/id_rsa_cn2.pub -p 22022 alice@VPS_IP(若改端口);3) 测试无密码登录成功后,编辑 sshd_config 将 PasswordAuthentication no;4) 重启 sshd。小分段:备份私钥,推荐设置私钥 passphrase。
7. 配置防火墙(UFW 简易指南)
步骤(Debian/Ubuntu 推荐 UFW):1) apt install -y ufw;2) ufw default deny incoming;ufw default allow outgoing;3) ufw allow 22022/tcp(替换为你的 SSH 端口);4) ufw allow 80/tcp;ufw allow 443/tcp;5) ufw enable 并 ufw status verbose。小分段:若使用 iptables 或 firewalld,请对应允许端口并保存规则。
8. 安装并配置 fail2ban 防暴力破解
步骤:1) apt install -y fail2ban;2) 复制配置:sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local;3) 在 jail.local 中启用 sshd 区块,设置 bantime、maxretry(如 bantime = 600,maxretry = 5);4) systemctl restart fail2ban,使用 fail2ban-client status sshd 查看。小分段:结合 UFW 自动加入阻断规则。
9. 启用自动安全更新与软件管理
步骤:1) apt install -y unattended-upgrades;2) 编辑 /etc/apt/apt.conf.d/50unattended-upgrades,启用安全更新并配置自动重启策略;3) systemctl enable --now unattended-upgrades。小分段:将重要服务升级策略调整为邮件通知或日志监控。
10. 性能与网络检测(针对 CN2 路由)
步骤:1) 安装 mtr:apt install -y mtr-tiny;2) mtr -r -c 50 目标大陆IP;3) 使用 traceroute -n VPS_IP 查看到大陆路径是否走 CN2;4) 如遇高丢包,联系供应商换机房或申请线路优化。小分段:保留测试结果截图便于售后沟通。
11. 备份、监控与快照策略
步骤:1) 启用供应商快照功能,重要操作前先创建快照;2) 配置远程备份:rsync 到另一台服务器或 object storage(示例:rsync -avz /etc alice@backup:/vps_backup);3) 监控:安装简单监控工具如 netdata 或 Prometheus node_exporter。小分段:定期测试备份恢复流程,确保可用。
12. 常见加固建议与运维脚本
建议:1) 限制 sudo 使用,启用 /etc/sudoers.d 单独规则;2) 定期审计登录日志:sudo journalctl -u sshd 或 /var/log/auth.log;3) 写简单维护脚本:更新、重启服务前先日志备份;4) 使用 Fail2Ban + UFW 组合自动阻断恶意 IP。小分段:对外服务如 Web 应用应做应用层安全(WAF、HTTPS)。
13. 问:如何确认我的台湾 CN2 VPS 的确走的是 CN2 路由?
回答:使用 mtr 或 traceroute 多次测试到几个中国大陆目标 IP(如电信/联通的骨干节点),观察中间跳数和经由的 ASN;若看到 ASN 为中国电信(CHINANET)或 CN2 专线节点且延迟稳定较低,基本可以确认。保留 mtr 报告作为证据与供应商沟通。
14. 问:如果更改 SSH 端口后无法连接怎么办?
回答:首先不要断开当前会话;打开新终端用新端口测试 ssh -p 新端口 user@ip;若无法,先在现有会话中恢复 sshd_config 原端口或查看 /var/log/auth.log 和 sudo systemctl status sshd 查错;如果被防火墙限制,使用 ufw allow 新端口 后重启 ufw。
15. 问:我应该如何定期维护 VPS 安全与性能?
回答:制定周/月维护计划:每周检查更新并应用安全补丁(或启用自动更新),每月审计日志与 fail2ban 拦截记录;定期备份关键数据并做恢复演练;监控 CPU/内存/磁盘/网络趋势,异常时扩大日志和流量采样并联系供应商。
来源:新手快速上手台湾cn2 vps 配置与安全设置详解