GXCOM 非托管型专用服务器 非托管专用服务器设置检查清单:Linux、防火墙、SSH 和备份
Cherry Servers 独立服务器、VPS、GPU 服务器和裸机基础设施

非托管专用服务器设置检查清单:Linux、防火墙、SSH 和备份

非托管专用服务器可让您完全掌控操作系统、软件堆栈、安全策略和基础设施配置。但这种自由也伴随着责任。.

与托管型主机不同,非托管型专用服务器通常需要您自行处理系统更新、SSH 访问、防火墙规则、监控、备份以及灾难恢复计划。.

最大的错误并不是选错了 Linux 发行版,而是未在确保服务器安全并建立可靠的恢复流程之前,就部署了生产环境的工作负载。.

服务器访问 ≠ 服务器安全。.

这份非托管型专用服务器配置检查清单详细介绍了准备新 Linux 服务器的关键步骤,涵盖从首次登录到日常维护的各个环节。.

Linux 非托管专用服务器设置检查清单:SSH、防火墙、备份与监控

非托管专用服务器设置:快速检查清单

步骤 任务 优先级
1 验证服务器访问和恢复选项 关键
2 检查 Linux 版本、磁盘和网络 关键
3 安装安全更新 关键
4 创建一个非root的管理用户 关键
5 配置 SSH 密钥认证 关键
6 测试访问后加强 SSH 安全性 关键
7 配置 Linux 防火墙 关键
8 启用适当的更新自动化功能 高
9 配置备份并测试恢复 关键
10 设置监控和警报 高
11 检查日志和不必要的服务 高
12 记录并测试恢复程序 关键

如果您还不了解相关职责,不妨从我们的 关于非托管专用服务器的说明 在部署生产环境工作负载之前,请参阅本指南。.

1. 在进行任何更改之前,请先验证服务器访问权限

在安装软件或更改安全设置之前,请确认您能够访问该服务器,并在远程 SSH 访问失败时能够恢复服务器。.

请收集以下信息:

  • 已分配的公共 IPv4 和 IPv6 地址(如有)
  • 初始管理员登录凭据
  • 已安装的 Linux 发行版及版本
  • 服务提供商控制面板访问权限
  • 远程控制台、KVM 或 IPMI 的可用性
  • 救援模式或恢复环境选项
  • 硬件配置与磁盘布局

如果您的服务器在进行 SSH 或防火墙配置更改后无法访问,请阅读我们的 专用服务器 IPMI 和远程管理指南 了解 KVM 控制台、救援模式和硬件管理工具如何帮助恢复访问。.

远程控制台访问尤为重要。防火墙设置错误或SSH配置不正确都可能导致您与服务器断开连接。.

部分裸机服务提供商提供远程控制台或紧急恢复功能,但具体是否提供取决于产品和服务套餐。.

在比较诸如 DediXLAB, Cherry 服务器, ,以及 UnderHost, 在下单前,请确认其当前的服务器管理工具、操作系统选项、硬件规格以及恢复流程。.

重要提示: 在第二个会话中测试配置更改时,请保持现有 SSH 会话保持打开状态。.

2. 检查您的 Linux 系统安装和硬件

请确认服务器是否具备预期的操作系统和硬件资源。.

检查 Linux 版本

cat /etc/os-release
uname -r
hostnamectl

检查 CPU、内存和存储空间

lscpu
free -h
lsblk
df -h

检查网络配置

ip addr
ip route
ss -tulpen

将结果与您的服务器订单进行对比。核对磁盘容量、网络接口,并确认是否有任何意外的服务正在公共接口上监听。.

如果您仍在评估硬件规格,我们的 专用服务器硬件指南 介绍了CPU代、内存、NVMe存储、RAID以及网络要求。.

3. 安装 Linux 安全更新

刚部署好的操作系统可能已经提供了安全更新。.

Ubuntu 和 Debian

sudo apt update
sudo apt upgrade

Rocky Linux 和 AlmaLinux

sudo dnf upgrade

在确认安装之前,请先查看拟议的软件包更改。.

某些更新可能需要重启服务或重启服务器,尤其是在内核发生变更之后。.

对于生产工作负载,请在维护窗口期间安排更新,并确认备份和恢复功能可用。.

4. 创建一个非root管理员用户

日常管理不应需要直接以root身份登录。.

在 Ubuntu 或 Debian 上,创建一个独立的管理员账户:

sudo adduser adminuser
sudo usermod -aG sudo adminuser

在 Rocky Linux 或 AlmaLinux 上,管理员组通常是 轮子:

sudo useradd -m adminuser
sudo passwd adminuser
sudo usermod -aG wheel adminuser

替换 adminuser 并填写您首选的用户名。.

测试该账户是否能够运行已获批准的管理命令:

sudo whoami

预期结果是 root.

在成功测试新管理员账户之前,请勿禁用直接以root身份通过SSH登录的功能。.

5. 配置 SSH 密钥认证

只要私钥得到妥善保护,SSH密钥就能提供比仅依赖密码更安全的身份验证方法。.

在本地计算机上生成 SSH 密钥

ssh-keygen -t ed25519

请使用强密码,并将私钥保存在您信任的设备上。.

UltaHost 的 VPS、独立服务器和云托管解决方案

请勿在服务器上生成唯一的行政私钥。.

将您的公钥复制到服务器上

在配备 ssh-copy-id 可用:

ssh-copy-id adminuser@SERVER_IP

替换 SERVER_IP 请填写您服务器的实际 IP 地址。.

在 Windows 上,您还可以使用兼容 OpenSSH 的客户端,并手动将公钥安装到用户的 ~/.ssh/authorized_keys 文件。.

测试基于密钥的登录

ssh adminuser@SERVER_IP

在更改 SSH 身份验证设置之前,请打开一个新的终端窗口,并确认密钥是否有效。.

6. 加强 SSH 安全性,同时避免被锁在门外

一旦基于密钥的登录和 sudo 访问功能正常运行,请检查您的 SSH 服务器配置。.

在 Ubuntu 和 Debian 系统中,SSH 设置通常存储在 /etc/ssh/sshd_config, ,其中可能还会从 /etc/ssh/sshd_config.d/.

在编辑现有配置之前,请先对其进行备份。.

sudo cp /etc/ssh/sshd_config /etc/ssh/sshd_config.backup

对于已经过 SSH 密钥测试的环境,请考虑以下设置:

PermitRootLogin no
PasswordAuthentication no
KbdInteractiveAuthentication no
PubkeyAuthentication yes

检查包含的配置文件中是否存在冲突的指令。在某些发行版中,包含的配置文件可能比主文件中的设置具有更高的优先级。.

在重新加载 SSH 之前,请验证配置:

sudo sshd -t

在 Ubuntu 或 Debian 上,如果配置测试成功,请重新加载该服务:

sudo systemctl reload ssh

在 Rocky Linux 或 AlmaLinux 上,该服务通常命名为 sshd.

使用以下命令验证设置是否生效: sshd -T, ,然后打开另一个终端,确认您的管理员账户是否仍能连接。.

在确认新连接正常之前,切勿关闭当前正在运行的 SSH 会话。.

7. 配置 Linux 防火墙

专用服务器应仅公开其工作负载所需的网络服务。.

防火墙的配置取决于 Linux 发行版以及已安装的防火墙框架。.

Ubuntu 和 Debian:UFW

在使用 UFW 的系统上,请在启用防火墙之前允许 SSH 访问:

sudo ufw allow 22/tcp
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw enable
sudo ufw status verbose

22 端口是 SSH 的默认端口。如果您的服务器使用的是其他 SSH 端口,请在启用 UFW 之前调整该规则。.

对于公共 Web 服务器,仅在必要时才允许 HTTP 和 HTTPS:

sudo ufw allow 80/tcp
sudo ufw allow 443/tcp

为了增强安全性,建议将 SSH 访问权限限制在可信的管理员 IP 地址范围内,尤其是当这些地址保持稳定时。.

在启用防火墙规则之前,请检查您的服务提供商是否使用了其他网络防火墙或管理服务,这些服务可能需要特定的访问权限。.

Rocky Linux 和 AlmaLinux:firewalld

对于使用 firewalld 的系统,首先需确定活动区域:

sudo firewall-cmd --get-active-zones
sudo firewall-cmd --list-all

确认了相应的区域并确认现有 SSH 访问权限后,请添加您的工作负载所需的服务:

sudo firewall-cmd --permanent --add-service=http
sudo firewall-cmd --permanent --add-service=https
sudo firewall-cmd --reload

这些命令适用于默认区域。如果您的公共接口属于另一个区域,请明确指定该区域。.

在进行限制性更改之前,请确保仍允许 SSH 访问,并验证第二条远程连接是否正常。.

启用防火墙 ≠ 所有服务均受保护。.

8. 谨慎配置自动安全更新

定期打补丁可以降低已知漏洞带来的风险,但更新自动化必须与服务器的负载和维护要求相匹配。.

在 Ubuntu 上,可以使用以下方式配置无人值守的安全更新: 无人值守升级:

sudo apt install unattended-upgrades

在启用自动安装之前,请检查软件包的配置和已启用的更新源。.

在基于 RPM 的发行版上,管理员可以评估 dnf-自动 在支持的情况下。.

自动补丁更新并不能取代监控、重启规划、应用程序兼容性检查或漏洞管理。.

9. 配置专用服务器的备份

在服务器开始存储重要的生产数据之前,应先配置备份。.

对于非托管型主机服务,客户通常需要负责备份的选定、计划、加密、监控和测试。.

遵循“3-2-1”备份原则

  • 请保留重要数据的三份副本,包括生产副本。.
  • 在可行的情况下,应使用两种不同的存储介质或独立的存储系统。.
  • 请在异地保留至少一份副本。.

对于高风险环境,建议考虑使用不可变或离线备份副本,作为防范勒索软件和管理失误的额外保护措施。.

选择一款备份工具

Linux 常用的备份选项包括:

  • Restic: 将加密且已去重后的备份存储到受支持的存储库中。.
  • BorgBackup: 经过去重和加密的备份归档文件。.
  • rsync: 文件同步,通常作为备份工作流的一个组成部分。.
  • 数据库原生工具: 支持定期进行数据库备份以及特定时间点的恢复。.

简单的文件同步并不一定就是一套完整的备份策略。被删除或损坏的源文件也可能被复制到目标位置。.

测试恢复

一项有效的备份策略必须回答以下问题:

  • 这些数据能否恢复到另一台机器上?
  • 加密密钥是否存储得安全?
  • 数据库备份是否具有应用程序一致性?
  • 两次备份之间可能会丢失多少数据?
  • 恢复需要多长时间?

“备份已创建” ≠ “备份已验证”。.

定期测试恢复操作,并记录相关流程。.

10. 设置监控和警报

如果没有监控,服务器可能会在无人察觉的情况下出现存储空间不足、内存耗尽或服务故障的情况。.

至少应监控以下内容:

  • CPU利用率和负载
  • 内存使用情况和交换活动
  • 磁盘空间和inode使用情况
  • 磁盘健康状况和 I/O 错误
  • 网络流量与连接性
  • Web 服务器和数据库的可用性
  • 备份任务的成功或失败
  • 操作系统安全更新

常见的工具包括 Prometheus、Grafana、Zabbix 以及轻量级的可用性监控服务。.

配置可将警报发送给受影响服务器以外的管理员的警报。仅存储在发生故障的服务器上的警报,在系统中断期间可能毫无用处。.

11. 检查正在运行的服务和系统日志

每一个不必要的公开服务都会增加运维复杂性,并可能扩大攻击面。.

列出正在运行的服务:

systemctl --type=service --state=running

检查监听端口:

sudo ss -tulpen

查看最近的系统错误:

sudo journalctl -p err -b

只有在确认操作系统、主机控制面板或应用程序堆栈不需要这些服务后,才应禁用它们。.

在适当的情况下,应考虑采用登录保护工具、集中日志记录和文件完整性监控。.

12. 制定灾难恢复计划

即使是配置正确的专用服务器,也可能发生硬件故障、网络中断、误删或软件损坏等情况。.

您的恢复计划应记录以下内容:

  • 服务提供商支持及问题升级联系人
  • 远程控制台和救援访问
  • 操作系统重新安装步骤
  • 磁盘布局和RAID配置
  • 基础设施配置备份
  • 应用程序部署说明
  • 数据库恢复步骤
  • DNS 与 IP 地址的依赖关系
  • 恢复时间和恢复点目标

有关服务商选择和裸机基础设施的概述,请参阅我们的 裸机服务器提供商对比.

未托管专用服务器配置中的常见错误

  • 过早禁用密码认证: 首先确认 SSH 密钥能否正常工作。.
  • 在允许SSH访问之前启用防火墙: 请始终保持远程访问功能。.
  • 在日常任务中使用 root 权限: 创建一个专用的管理员账户。.
  • 假设RAID可以替代备份: 保留独立副本。.
  • 忽略 IPv6: 对每个已启用的网络协议都应实施适当的访问控制。.
  • 将数据库公开: 除非确实需要外部连接,否则应限制对数据库的访问。.
  • 跳过监控: 在故障演变为长时间中断之前及时发现。.
  • 未进行恢复测试: 记录并演练恢复流程。.

Once your server is configured and ready for production, follow our Unmanaged Dedicated Server Maintenance Guide to establish ongoing monitoring, security patching, backup verification and disaster recovery procedures.

您应该选择托管型还是非托管型专用主机?

非托管型专用主机通常适合需要直接控制 Linux 配置的系统管理员、开发团队和企业。.

不过,这需要时间、专业知识以及一套明确的维护流程。.

如果您的团队无法可靠地管理更新、防火墙规则、备份、监控和事件响应,那么托管方案可能更适合您的运营需求。.

我们的 托管型专用服务器与非托管型专用服务器 本指南阐述了职责、管控和支持方面的差异。.

非托管专用服务器设置常见问题解答

购买了非托管型专用服务器后,我应该先做什么?

在更改 SSH 或防火墙设置之前,请先确认服务器访问权限、恢复选项、操作系统详细信息以及硬件规格。.

我应该禁用 root 的 SSH 登录吗?

对于大多数标准的系统管理配置而言,在确认某个非root账户具备有效的sudo权限和SSH密钥访问权限后,禁用root用户的直接SSH登录是一项明智的安全强化措施。.

SSH 密钥认证比密码更安全吗?

妥善保护的 SSH 密钥可以降低密码被猜中的风险。请使用强密码短语保护私钥,并仅允许可信设备访问。.

我应该使用 UFW 还是 firewalld?

请使用您所使用的 Linux 发行版支持的防火墙框架以及现有的服务器配置。Ubuntu 通常使用 UFW,而 Rocky Linux 和 AlmaLinux 通常使用 firewalld。.

非托管型专用服务器是否包含备份服务?

不一定。备份存储和管理可能是两项独立的服务。请核实服务提供商的方案,并配置独立的恢复副本。.

我可以在非托管型专用服务器上托管 WordPress 吗?

是的。您可以部署兼容的 Web 服务器、PHP 运行时环境、数据库和 WordPress 安装,但除非购买了额外的管理服务,否则您需自行负责持续的安全维护、更新、性能优化和系统恢复工作。.

我需要一个控制面板吗?

不。Linux 专用服务器可以通过 SSH 和自动化工具进行管理。控制面板虽然可以简化某些托管任务,但会增加软件、许可和维护方面的考虑因素。.

我应该多久测试一次备份?

根据数据的价值和变更频率,制定相应的恢复测试计划。关键工作负载可能需要更频繁地进行自动化验证和恢复演练。.

最终检查清单:在投入生产前确保服务器安全

非托管型专用服务器虽然具备灵活性和控制权,但要实现安全的部署,仅靠安装 Linux 并上线网站还远远不够。.

首先确保拥有可靠的访问和恢复方案。然后验证硬件、更新操作系统、创建管理员用户、加强SSH安全性、配置防火墙规则、建立备份并启用监控。.

如需了解有关服务器硬件和基础设施要求的更多指导,请查阅我们的 专用服务器托管指南.

访问 → 安全加固 → 防火墙 → 备份 → 监控 → 恢复。.

为服务器故障做好准备的最佳时机,是在首次生产环境部署之前。.

© GXCOM.NET。本网站上的所有内容均代表我们团队的独立研究、编辑分析及原创见解。任何转载、引用或再发布均须注明原始来源,并附上原文链接。.https://www.gxcom.net/zh/%e9%9d%9e%e6%89%98%e7%ae%a1%e4%b8%93%e7%94%a8%e6%9c%8d%e5%8a%a1%e5%99%a8%e7%9a%84%e9%85%8d%e7%bd%ae/
Hostwinds 云服务器、VPS 托管和独立服务器解决方案 DediXLAB Windows VPS、Linux VPS、独立服务器和混合服务器
订阅
通知
访客
0 评论
最旧的
最新 得票最多
返回顶部
0
很想听听大家的看法,请留言。.x