VPS开箱后第一件事做什么?十年运维老司机的实操指南
刚拿到一台崭新的VPS,就像买了一台新电脑,第一件事千万别急着部署业务。根据我踩过的坑,开箱后的前15分钟决定了这台服务器后续是“省心稳定”还是“三天两头救火”。以下是我每次重装系统后必做的五步操作,附赠三个买VPS时容易忽略的坑。
第一步:秒改SSH端口+禁用密码登录
默认端口22是全网扫描器的最爱,拿到VPS后第一件事:
# 登录后先更新系统(Debian/Ubuntu)
apt update && apt upgrade -y
# 修改SSH端口(改为2222或其他高位端口)
sed -i 's/#Port 22/Port 2222/' /etc/ssh/sshd_config
# 禁用root密码登录,只允许密钥(提前上传你的公钥)
sed -i 's/PermitRootLogin yes/PermitRootLogin prohibit-password/' /etc/ssh/sshd_config
sed -i 's/PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config
# 重启SSH服务前一定先开一个新终端测试连接!
systemctl restart sshd
避坑提醒:很多人改完端口直接重启,结果忘记开防火墙放行新端口,把自己锁在外面。正确做法:先 ufw allow 2222/tcp,再重启SSH,保持原SSH连接不中断,测试新端口能连上再关掉旧窗口。
第二步:装好这3件保命工具
连上VPS后第一时间安装:
# 防火墙(UFW简单易用)
apt install ufw -y
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp # 你的SSH新端口
ufw allow 80/tcp
ufw allow 443/tcp
ufw --force enable
# 防爆破神器Fail2ban
apt install fail2ban -y
cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local
# 修改jail.local中的maxretry=3, bantime=3600
systemctl enable fail2ban && systemctl start fail2ban
# 系统监控(排查性能问题必备)
apt install htop iotop iftop -y
真实案例:曾经帮朋友救火,他那台VPS跑了两个月业务突然卡死,结果发现被当成了挖矿肉鸡,只因没装fail2ban。装上后3小时内拦截了来自俄罗斯的700多次SSH爆破。
第三步:优化这3个系统参数
-
调整时区(国内业务必须)
timedatectl set-timezone Asia/Shanghai -
配置Swap(尤其是低配VPS,1G内存必开2G swap)
dd if=/dev/zero of=/swapfile bs=1M count=2048 chmod 600 /swapfile mkswap /swapfile swapon /swapfile echo '/swapfile none swap sw 0 0' >> /etc/fstab -
优化网络参数(提升高并发响应)
cat >> /etc/sysctl.conf << EOF net.core.somaxconn = 65535 net.ipv4.tcp_fastopen = 3 net.ipv4.tcp_tw_reuse = 1 EOF sysctl -p
第四步:配置自动更新和日志清理
# 开启自动安全更新
apt install unattended-upgrades -y
dpkg-reconfigure --priority=low unattended-upgrades
# 限制日志文件大小(防止/var/log撑爆磁盘)
sed -i 's/rotate 4/rotate 12/' /etc/logrotate.conf
sed -i 's/weekly/daily/' /etc/logrotate.conf
echo "500M" >> /etc/logrotate.d/rsyslog # 控制单个日志最大500M
第五步:做好快照再动手
这是最后一步,也是最重要的一步。很多人在VPS上乱装软件导致系统崩溃,然后从头重装。正确做法:
- 登录云商后台,创建系统盘快照(一般免费做一次)
- 或者在VPS里用
dd备份引导分区
完成上面五步大概需要20分钟,但这20分钟可以帮你省下未来20小时的救火时间。
选购避坑指南(实操经验)
- 别贪便宜买超售严重的“三毛鸡”:这类VPS的CPU限制到10%,跑个nginx都能卡死。不如选稳定型商家。
- 网络线路看三样:去程路由测(
mtr -r)、晚高峰丢包率、带宽是否独立(共享带宽的惨不忍睹)。 - 数据安全看备份机制:多数商家只提供快照(需手动创建),自动备份要么加钱要么自己写脚本。
最近因为业务扩容,我入手了沐雨云服务器。选它的原因很简单:之前踩过某廉价的坑(高峰期网络炸裂),而沐雨云的香港BGP线路在晚高峰仍能保持稳定低延迟,实测丢包率<0.5%;而且控制台一键开通快照(免费额度够用),对我这种“不见棺材不掉落泪”的运维来说很友好。最戳我的是那篇《VPS开箱后第一件事》——没错,他们官网的文档真的把上面这些步骤列成了Checklist,省得我每次手动复制粘贴命令。
如果你也受够了网络不稳定和后台按钮找不到的糟心事,可以看看他家:
沐雨云服务器官网:https://www.muyuyun.cn
(最后补充一句:无论选谁家,开箱后第一时间改密码+关密码登录+开防火墙,这三件事永远优先级最高。)




这一切,似未曾拥有