⏱️ 预计折腾:20 分钟 | 🔥 踩坑指数:⭐⭐⭐ | 🛠️ 前置环境:Debian 13 / 终端
📌 核心结论
- 拿到机器第一件事永远是打满安全补丁并加固 SSH,别留给扫描器爆破的机会。
- 内存再大也建议划一点 Swap,这是防止关键服务 OOM 的最后一道防。
- UFW 规则和 SSH 端口务必同频,操作顺序搞反就会把自己锁在门外。
系统基础配置
废话不多说,拿到新机器直接开干。先更新系统包,装好必备的运维基础工具。接着把时区强制拨到上海。
code
本机生成密钥
改用密钥登录是基础的安全修养。Windows 和 macOS 现在的自带终端都原生支持了。直接抄作业。
- macOS M3:直接打开自带的
Terminal。运行ssh-keygen -t ed25519 -C "你的邮箱",一路回车,生成的公钥在~/.ssh/id_ed25519.pub。 - Windows 11:按
Win+X唤出PowerShell或者CMD。同样执行上述命令,公钥默认路径在C:\Users\你的用户名\.ssh\id_ed25519.pub。
用文本编辑器打开公钥文件,将内容全部复制备用。
远端连接加固
踩坑过程是这样的,很多人一上来就把密码关了,结果密钥没配好,当场失联。
⚠️ 千万注意: 顺序是生命线。先确认密钥登录可用,再改端口,最后才关密码登录。顺序反了会把自己锁在门外。
- 登录验证:在 DMIT 或 其他服务商后台导入你刚才复制的公钥。新开一个终端,用密钥登录一次,能进即算就位。
- 修改端口:直接把默认的
22换成你选定的端口(如7088)。
code
- 再次验证:千万别断开旧会话,新开一个终端,用新端口加密钥登录,确认能进。
- 关闭密码:确认密钥登录无误后,彻底掐断密码验证。
code
防火墙安全锁
放行规则需要覆盖你的业务范围,不需要的端口一律不准开。两边端口号必须保持一致。
💡 舒服的地方: UFW 默认在/etc/default/ufw开启了IPV6=yes,下面这些规则 v4 和 v6 会一次全放行,不用写两遍。
code
启用前必须已放行 SSH 端口,否则把自己锁在门外。
code
如果后续要重载规则,使用 sudo ufw reload。
防爆内存设置
哪怕是 2GB 的小机器,这步也必做,这是防 OOM 的盾。注意,Swap 是防运行期尖峰,博客依然禁止在服务器上跑 next build。
- 计算规则:
dd命令里的bs=1M代表单块大小 1MB,count就是你要的兆数。要划 2GB 就是2048,4GB 就是4096。 - 部署实操:下面是以 4GB 为例的完整建置命令。
code
- 扩容流程:执行
swapoff -a,按新count重新执行dd写入,再跑一次mkswap和swapon即可。fstab规则一般不用改。
网络吞吐优化
开启 BBR 可以改善高延迟链路下的吞吐与丢包表现。Debian 13 原生支持,直接上调参数。
- 写入配置:若
/etc/sysctl.conf已有相同段,记得先手动去重,不要重复追加。
code
终端期望输出为 net.ipv4.tcp_congestion_control = bbr,搞定收工。
