新购VPS必做5件事|全系统通用安全稳定开荒教程(命令一键复制)
⚠️ 重要提示:全新VPS裸机直接公网上线,几分钟内就会遭遇SSH暴力破解、端口扫描、恶意入侵;本文适配 DebianUbuntuCentOS7/8/9Rocky Linux 主流系统,所有操作命令支持一键复制,新手可直接照着执行。
一、拿到服务器第一步:硬件&网络全面验机
新机器优先验机,核对商家是否虚标CPU、硬盘、带宽,同时检测三网回程、硬盘IO、流媒体解锁,留存基础数据方便后续故障排查。
通用全能验机脚本(全系统兼容,一键复制)
bash <(wget -qO- --no-check-certificate https://gitlab.com/spiritysdx/za/-/raw/main/ecs.sh)
bash <(wget -qO- --no-check-certificate https://gitlab.com/spiritysdx/za/-/raw/main/ecs.sh)
简易快速测试脚本(轻量无冗余)
bash <(curl -sL https://run.NodeQuality.com)
bash <(curl -sL https://run.NodeQuality.com)
验机结果判断标准:
- 硬盘IO:低于100MB/s大多为机械盘、严重超售,不适合数据库、网站业务;NVMe固态读写普遍300MB/s以上
- CPU单核跑分:单核性能决定网页、程序运行速度,分数远低于同型号标准值=商家超售
- 网络:晚高峰复测延迟与丢包,高丢包会直接造成网站卡顿、访问超时
- 流媒体:Full Unlock代表全解锁,仅自制剧/无解锁会影响影音类业务
二、DD一键重装纯净系统(消除商家预装后门)
服务商自带镜像大多内置监控程序、多余后台、隐藏进程,DD全盘重装可以获取官方纯净原版系统,彻底规避预装后门风险,全系统支持重装。
通用DD重装脚本(一键复制)
curl -sS -O https://kejilion.pro/kejilion.sh && chmod +x kejilion.sh && ./kejilion.sh
curl -sS -O https://kejilion.pro/kejilion.sh && chmod +x kejilion.sh && ./kejilion.sh
⚠️ 关键风险提醒:DD重装会清空服务器全部磁盘数据,操作前确认无重要文件;重装过程SSH会断开,等待5-15分钟不要反复重连服务器。
重装完成第一时间修改root密码,默认通用密码极易被暴力爆破:
passwd
passwd
三、服务器安全加固(全系统通用,拦截99%攻击)
默认22端口+密码登录是全网扫描重灾区,完成SSH配置、防火墙、防暴力破解三重加固,适配全部Linux发行版;操作全程不要关闭当前SSH窗口,新开窗口测试连通性,防止把自己锁在服务器外。
1、修改SSH安全配置(区分Debian/Ubuntu & CentOS/Rocky)
Debian、Ubuntu系统执行:
#备份配置文件
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
#修改SSH端口(20022可自行更换10000-65535区间数字)
sed -i ‘s/#Port 22/Port 20022/’ /etc/ssh/sshd_config
#禁止root直接登录
sed -i ‘s/PermitRootLogin yes/PermitRootLogin no/’ /etc/ssh/sshd_config
#限制登录失败次数
sed -i ‘s/#MaxAuthTries 6/MaxAuthTries 3/’ /etc/ssh/sshd_config
#重载配置生效
systemctl reload sshd
#备份配置文件
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
#修改SSH端口(20022可自行更换10000-65535区间数字)
sed -i ‘s/#Port 22/Port 20022/’ /etc/ssh/sshd_config
#禁止root直接登录
sed -i ‘s/PermitRootLogin yes/PermitRootLogin no/’ /etc/ssh/sshd_config
#限制登录失败次数
sed -i ‘s/#MaxAuthTries 6/MaxAuthTries 3/’ /etc/ssh/sshd_config
#重载配置生效
systemctl reload sshd
CentOS、Rocky Linux系统执行:
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
sed -i ‘s/#Port 22/Port 20022/’ /etc/ssh/sshd_config
sed -i ‘s/PermitRootLogin yes/PermitRootLogin no/’ /etc/ssh/sshd_config
sed -i ‘s/#MaxAuthTries 6/MaxAuthTries 3/’ /etc/ssh/sshd_config
systemctl reload sshd
cp /etc/ssh/sshd_config /etc/ssh/sshd_config.bak
sed -i ‘s/#Port 22/Port 20022/’ /etc/ssh/sshd_config
sed -i ‘s/PermitRootLogin yes/PermitRootLogin no/’ /etc/ssh/sshd_config
sed -i ‘s/#MaxAuthTries 6/MaxAuthTries 3/’ /etc/ssh/sshd_config
systemctl reload sshd
2、防火墙放行端口(两套系统防火墙命令)
Debian/Ubuntu(UFW防火墙):
apt install ufw -y
#放行自定义SSH端口、网站80/443端口
ufw allow 20022/tcp
ufw allow 80/tcp
ufw allow 443/tcp
#默认拒绝所有外部主动访问
ufw default deny incoming
ufw default allow outgoing
#启用防火墙
ufw enable
#查看防火墙规则
ufw status
apt install ufw -y
#放行自定义SSH端口、网站80/443端口
ufw allow 20022/tcp
ufw allow 80/tcp
ufw allow 443/tcp
#默认拒绝所有外部主动访问
ufw default deny incoming
ufw default allow outgoing
#启用防火墙
ufw enable
#查看防火墙规则
ufw status
CentOS/Rocky(Firewalld防火墙):
#放行端口
firewall-cmd –permanent –add-port=20022/tcp
firewall-cmd –permanent –add-port=80/tcp
firewall-cmd –permanent –add-port=443/tcp
#重载生效
firewall-cmd –reload
#查看放行端口
firewall-cmd –list-ports
#放行端口
firewall-cmd –permanent –add-port=20022/tcp
firewall-cmd –permanent –add-port=80/tcp
firewall-cmd –permanent –add-port=443/tcp
#重载生效
firewall-cmd –reload
#查看放行端口
firewall-cmd –list-ports
3、Fail2Ban自动封禁暴力破解IP(全系统通用)
自动监控SSH登录失败记录,多次输错密码直接拉黑IP,阻断持续爆破行为。
Debian/Ubuntu:
apt install fail2ban -y
systemctl enable –now fail2ban
systemctl status fail2ban
apt install fail2ban -y
systemctl enable –now fail2ban
systemctl status fail2ban
CentOS/Rocky:
yum install fail2ban -y
systemctl enable –now fail2ban
systemctl status fail2ban
yum install fail2ban -y
systemctl enable –now fail2ban
systemctl status fail2ban
四、系统初始化优化(时区、内存、软件源、系统更新)
1、系统更新+校准国内时区(全系统通用)
Debian/Ubuntu:
apt update && apt upgrade -y
timedatectl set-timezone Asia/Shanghai
date
apt update && apt upgrade -y
timedatectl set-timezone Asia/Shanghai
date
CentOS/Rocky:
yum update -y
timedatectl set-timezone Asia/Shanghai
date
yum update -y
timedatectl set-timezone Asia/Shanghai
date
2、一键创建Swap虚拟内存(小内存VPS必备)
1G及以下内存服务器建议部署,避免程序内存溢出崩溃;4G以上大内存主机可跳过,脚本兼容全部Linux系统。
wget https://www.moerats.com/usr/shell/swap.sh && bash swap.sh
wget https://www.moerats.com/usr/shell/swap.sh && bash swap.sh
3、替换公共DNS(流媒体业务请勿执行)
流媒体解锁服务器不要修改DNS,会丢失IP解锁权限;普通建站、程序服务器可以执行。
tee /etc/resolv.conf <tee /etc/resolv.conf <
五、TCP内核网络加速(BBR拥塞算法,优化跨境线路)
开启BBR拥塞控制算法,降低国际线路延迟、提升文件下载、网站访问速度,全系统一键脚本。
一键综合网络优化脚本(新手优先使用)
wget http://sh.nekoneko.cloud/tools.sh -O tools.sh && bash tools.sh
wget http://sh.nekoneko.cloud/tools.sh -O tools.sh && bash tools.sh
原生手动开启BBR(无第三方脚本,稳定纯净)
#写入内核参数
echo “net.core.default_qdisc=fq” >> /etc/sysctl.conf
echo “net.ipv4.tcp_congestion_control=bbr” >> /etc/sysctl.conf
#参数生效
sysctl -p
#验证BBR是否开启
sysctl net.ipv4.tcp_congestion_control
#写入内核参数
echo “net.core.default_qdisc=fq” >> /etc/sysctl.conf
echo “net.ipv4.tcp_congestion_control=bbr” >> /etc/sysctl.conf
#参数生效
sysctl -p
#验证BBR是否开启
sysctl net.ipv4.tcp_congestion_control
执行完成输出 bbr 代表开启成功;优化后如果出现网络卡顿、丢包上升,可以执行脚本恢复默认配置。
完整VPS开荒流程总结
- 全能验机测试 → 核验硬件、带宽、线路是否与商家宣传一致
- DD纯净重装系统 → 清除服务商预装后门、多余进程
- SSH+防火墙+Fail2Ban三重安全加固 → 拦截所有自动化暴力入侵
- 系统初始化:软件更新、时区校准、Swap虚拟内存、DNS配置 → 搭建稳定运行底层环境
- BBR内核网络优化 → 提升国内外网络访问速度,降低延迟
五步全部完成后,服务器处于纯净、安全、优化完成状态,可以直接部署网站、博客、数据库、程序、流媒体等各类业务。
新手避坑重要提示
- 修改SSH自定义端口之后,防火墙、云服务商安全组必须同步放行端口,否则直接无法连接服务器;
- DD重装、Swap扩容操作会修改磁盘数据,执行前确认无重要资料;
- 流媒体解锁类VPS不要随意更换系统DNS,会直接导致Netflix、Disney等解锁失效;
- 所有测速、验机脚本尽量避开晚间高峰测试,单次结果只能作为参考;
- 修改SSH配置时不要关闭现有终端,新开窗口测试连通正常之后再退出。
广告
暂无评论内容