⏱️ 预计折腾:20 分钟 | 🔥 踩坑指数:⭐⭐⭐ | 🛠️ 前置环境:Debian 13 / 终端

📌 核心结论

  • 拿到机器第一件事永远是打满安全补丁并加固 SSH,别留给扫描器爆破的机会。
  • 内存再大也建议划一点 Swap,这是防止关键服务 OOM 的最后一道防。
  • UFW 规则和 SSH 端口务必同频,操作顺序搞反就会把自己锁在门外。

系统基础配置

废话不多说,拿到新机器直接开干。先更新系统包,装好必备的运维基础工具。接着把时区强制拨到上海。

code

本机生成密钥

改用密钥登录是基础的安全修养。Windows 和 macOS 现在的自带终端都原生支持了。直接抄作业。

  • macOS M3:直接打开自带的 Terminal。运行 ssh-keygen -t ed25519 -C "你的邮箱",一路回车,生成的公钥在 ~/.ssh/id_ed25519.pub。
  • Windows 11:按 Win+X 唤出 PowerShell 或者 CMD。同样执行上述命令,公钥默认路径在 C:\Users\你的用户名\.ssh\id_ed25519.pub。

用文本编辑器打开公钥文件,将内容全部复制备用。

远端连接加固

踩坑过程是这样的,很多人一上来就把密码关了,结果密钥没配好,当场失联。

⚠️ 千万注意: 顺序是生命线。先确认密钥登录可用,再改端口,最后才关密码登录。顺序反了会把自己锁在门外。
  • 登录验证:在 DMIT 或 其他服务商后台导入你刚才复制的公钥。新开一个终端,用密钥登录一次,能进即算就位。
  • 修改端口:直接把默认的 22 换成你选定的端口(如 7088)。
code
  • 再次验证:千万别断开旧会话,新开一个终端,用新端口加密钥登录,确认能进。
  • 关闭密码:确认密钥登录无误后,彻底掐断密码验证。
code

防火墙安全锁

放行规则需要覆盖你的业务范围,不需要的端口一律不准开。两边端口号必须保持一致。

💡 舒服的地方: UFW 默认在 /etc/default/ufw 开启了 IPV6=yes,下面这些规则 v4 和 v6 会一次全放行,不用写两遍。

code

启用前必须已放行 SSH 端口,否则把自己锁在门外。

code

如果后续要重载规则,使用 sudo ufw reload。

防爆内存设置

哪怕是 2GB 的小机器,这步也必做,这是防 OOM 的盾。注意,Swap 是防运行期尖峰,博客依然禁止在服务器上跑 next build。

  • 计算规则:dd 命令里的 bs=1M 代表单块大小 1MB,count 就是你要的兆数。要划 2GB 就是 2048,4GB 就是 4096。
  • 部署实操:下面是以 4GB 为例的完整建置命令。
code
  • 扩容流程:执行 swapoff -a,按新 count 重新执行 dd 写入,再跑一次 mkswap 和 swapon 即可。fstab 规则一般不用改。

网络吞吐优化

开启 BBR 可以改善高延迟链路下的吞吐与丢包表现。Debian 13 原生支持,直接上调参数。

  • 写入配置:若 /etc/sysctl.conf 已有相同段,记得先手动去重,不要重复追加。
code

终端期望输出为 net.ipv4.tcp_congestion_control = bbr,搞定收工。