速读#
这篇讲第一台 VPS,不是推荐配置,而是为什么练手阶段要买一台能随便搞坏再重装的真实环境。到手后的前三件事按风险排序:补补丁、建普通用户并装密钥、确认时间基线;先把裸机拉到基本安全和可观察,再谈部署。
练手机:便宜够用,不上高配#
代码写了几个月,一直跑在自己电脑上。寝室网络限制多,远程调试也不方便。买 VPS 的真实动机不是「我需要一台服务器」,而是要一个能从公网访问、还能随便搞坏再重装的真实环境。
| 项目 | 我的选择 | 理由 |
|---|---|---|
| 配置 | 1 核 2G | 几个小服务够用,不够再升 |
| 系统 | 当时是 Debian 12 | 干净、稳定、资料多;新机器优先选当前 stable |
| 地域 | 就近 + 看线路 | 延迟决定日常体感,线路质量决定高峰期稳不稳 |
| 计费 | 按月 | 练手别一上来包年 |
新手别纠结配置。VPS 最大的价值是「可以随便搞坏再重装」,配置高低反而次要。我买它是为了练手、犯错、恢复——所以按月、低配,错了不心疼。
对低流量的小 Web 服务、轻量数据库和偶发脚本,1 核 2G 通常能起步,但「能启动」不等于「没有上限」:本机编译大镜像、数据库缓存开得过大,或几个 Java 进程同时启动,都可能直接触发 OOM。我的做法是先用低配测真实水位,给容器和服务设合理上限,再根据 free -h、vmstat 和磁盘 I/O 升级;预算不先堆在想象中的峰值上。
真正不能省的是带外控制台和重装能力:SSH 配坏或防火墙锁死后,仍有一条不依赖系统网络的救援路径。快照很方便,但它通常和 VPS 位于同一家供应商、同一账号下,只适合快速回滚,不是异机备份;有不可替代的数据时,还要定期导出到另一处并实际做恢复测试。我的练手机没有唯一副本,搞坏后可以二十分钟重来一遍,第二遍也确实比第一遍熟。
到手三件事:顺序按威胁排#
机器一接公网,几分钟内就有扫描流量。三件事的顺序是刻意的:
# 1. 补已知漏洞;全新 Debian / Ubuntu 主机通常先以 root 执行apt update && apt upgrade -y
# 2. 建普通用户,安装 sudo,再把本地公钥装给这个用户apt install -y sudoadduser s1oopxusermod -aG sudo s1oopx
# 3. 确认时间同步;个人单机再按阅读习惯选择时区timedatectl statustimedatectl set-timezone Asia/Shanghai| 顺序 | 做什么 | 为什么先做它 |
|---|---|---|
| 1 | 升级补丁 | 真实威胁,不是仪式感 |
| 2 | 普通用户 + 公钥 | 尽快结束日常 root 与密码登录 |
| 3 | 时间同步与时区 | 后面排障有可信时间线 |
第一步对着的是镜像制作后累积的已知漏洞。一次性升级只解决存量,后续可以安装并启用 unattended-upgrades,再检查 apt-daily-upgrade.timer 是否真的运行;自动更新也不是免维护,内核或关键库更新后仍可能需要重启,所以我会观察 /var/run/reboot-required,并给服务留健康检查。
第二步先结束日常 root 操作:普通用户需要提权时才 sudo,既减少无意修改系统文件的机会,也让提权动作更显眼。它挡不住用户删除自己有权写的数据,更替代不了备份;最小化的是系统级误操作范围,不是让 rm 失效。最小 Debian 镜像可能没有 sudo,因此先安装再把用户加入 sudo 组,并从本地执行 ssh-copy-id s1oopx@服务器IP、新开窗口确认密钥登录和 sudo -v 都成功,之后才禁用密码和 root 登录。
第三步先看 timedatectl status 是否显示时钟已同步,再决定显示时区。单台个人服务器设为 Asia/Shanghai 便于直接阅读日志;跨地区、多节点系统通常统一保留 UTC,更容易拼接事件时间线。关键不是所有机器都用本地时间,而是时间同步正常、时区选择一致且团队知道它是什么。
这三步本质是把「裸机」先拽到可观察 + 基本安全,然后再谈部署。
买到不是终点,是开始守门#
公网可达是双刃:你能触达它,别人也能。买到 VPS 不是终点,是「开始守门」的起点。
这台机器若仍是 root + 密码登录,紧接着就该完成 SSH 加固:先验证普通用户密钥登录和 sudo,再关闭密码认证与 root 直登,最后配置防火墙。Debian、Ubuntu 可以从 journalctl -u ssh 或 /var/log/auth.log 看到失败尝试;不同发行版日志位置不同,但公网入口持续被扫描这件事不变。
从买来、登录、加固,到跑起第一个服务、把门关好,走完这一整套,最大的收获往往不是哪条命令,而是对一台 Linux 机器从陌生到踏实的掌控感。之前 Linux 是黑洞,ls 都怕打错;现在它是我的,能拆能装。
配置只是载体。可达之后紧接着就是防护——顺序不能反。
