跳到正文
买人生第一台 VPS:我在挑什么,到手先做什么
买人生第一台 VPS:我在挑什么,到手先做什么

买人生第一台 VPS:我在挑什么,到手先做什么

代码写了几个月一直跑在本机。这篇不讲 VPS 怎么买,讲我作为练手机在挑什么、为什么不上高配,以及到手那三件事的顺序我为什么这么排。

速读#

这篇讲第一台 VPS,不是推荐配置,而是为什么练手阶段要买一台能随便搞坏再重装的真实环境。到手后的前三件事按风险排序:补补丁、建普通用户并装密钥、确认时间基线;先把裸机拉到基本安全和可观察,再谈部署。

练手机:便宜够用,不上高配#

代码写了几个月,一直跑在自己电脑上。寝室网络限制多,远程调试也不方便。买 VPS 的真实动机不是「我需要一台服务器」,而是要一个能从公网访问、还能随便搞坏再重装的真实环境。

项目我的选择理由
配置1 核 2G几个小服务够用,不够再升
系统当时是 Debian 12干净、稳定、资料多;新机器优先选当前 stable
地域就近 + 看线路延迟决定日常体感,线路质量决定高峰期稳不稳
计费按月练手别一上来包年

新手别纠结配置。VPS 最大的价值是「可以随便搞坏再重装」,配置高低反而次要。我买它是为了练手、犯错、恢复——所以按月、低配,错了不心疼。

对低流量的小 Web 服务、轻量数据库和偶发脚本,1 核 2G 通常能起步,但「能启动」不等于「没有上限」:本机编译大镜像、数据库缓存开得过大,或几个 Java 进程同时启动,都可能直接触发 OOM。我的做法是先用低配测真实水位,给容器和服务设合理上限,再根据 free -hvmstat 和磁盘 I/O 升级;预算不先堆在想象中的峰值上。

真正不能省的是带外控制台和重装能力:SSH 配坏或防火墙锁死后,仍有一条不依赖系统网络的救援路径。快照很方便,但它通常和 VPS 位于同一家供应商、同一账号下,只适合快速回滚,不是异机备份;有不可替代的数据时,还要定期导出到另一处并实际做恢复测试。我的练手机没有唯一副本,搞坏后可以二十分钟重来一遍,第二遍也确实比第一遍熟。

到手三件事:顺序按威胁排#

机器一接公网,几分钟内就有扫描流量。三件事的顺序是刻意的:

Terminal window
# 1. 补已知漏洞;全新 Debian / Ubuntu 主机通常先以 root 执行
apt update && apt upgrade -y
# 2. 建普通用户,安装 sudo,再把本地公钥装给这个用户
apt install -y sudo
adduser s1oopx
usermod -aG sudo s1oopx
# 3. 确认时间同步;个人单机再按阅读习惯选择时区
timedatectl status
timedatectl set-timezone Asia/Shanghai
顺序做什么为什么先做它
1升级补丁真实威胁,不是仪式感
2普通用户 + 公钥尽快结束日常 root 与密码登录
3时间同步与时区后面排障有可信时间线

第一步对着的是镜像制作后累积的已知漏洞。一次性升级只解决存量,后续可以安装并启用 unattended-upgrades,再检查 apt-daily-upgrade.timer 是否真的运行;自动更新也不是免维护,内核或关键库更新后仍可能需要重启,所以我会观察 /var/run/reboot-required,并给服务留健康检查。

第二步先结束日常 root 操作:普通用户需要提权时才 sudo,既减少无意修改系统文件的机会,也让提权动作更显眼。它挡不住用户删除自己有权写的数据,更替代不了备份;最小化的是系统级误操作范围,不是让 rm 失效。最小 Debian 镜像可能没有 sudo,因此先安装再把用户加入 sudo 组,并从本地执行 ssh-copy-id s1oopx@服务器IP、新开窗口确认密钥登录和 sudo -v 都成功,之后才禁用密码和 root 登录。

第三步先看 timedatectl status 是否显示时钟已同步,再决定显示时区。单台个人服务器设为 Asia/Shanghai 便于直接阅读日志;跨地区、多节点系统通常统一保留 UTC,更容易拼接事件时间线。关键不是所有机器都用本地时间,而是时间同步正常、时区选择一致且团队知道它是什么。

这三步本质是把「裸机」先拽到可观察 + 基本安全,然后再谈部署。

买到不是终点,是开始守门#

公网可达是双刃:你能触达它,别人也能。买到 VPS 不是终点,是「开始守门」的起点。

这台机器若仍是 root + 密码登录,紧接着就该完成 SSH 加固:先验证普通用户密钥登录和 sudo,再关闭密码认证与 root 直登,最后配置防火墙。Debian、Ubuntu 可以从 journalctl -u ssh/var/log/auth.log 看到失败尝试;不同发行版日志位置不同,但公网入口持续被扫描这件事不变。

从买来、登录、加固,到跑起第一个服务、把门关好,走完这一整套,最大的收获往往不是哪条命令,而是对一台 Linux 机器从陌生到踏实的掌控感。之前 Linux 是黑洞,ls 都怕打错;现在它是我的,能拆能装。

配置只是载体。可达之后紧接着就是防护——顺序不能反。

版权许可

CC BY-NC-SA 4.0 本作品采用知识共享署名-非商业性使用-相同方式共享 4.0 国际许可协议进行许可。

相关文章

s1oopX

登录 s1oopX