1. 获取服务器后的第一步:使用控制台与初始登录
领取到
香港服务器后,先通过供应商控制台找到临时root/administrator密码或SSH密钥。建议使用本地终端登录:ssh root@your.ip.address。如果是Windows可用PuTTY或Windows Terminal。首次登录后立即更改临时密码:passwd(交互式输入新密码)。记录供应商提供的控制台访问URL以便紧急时使用。
2. 创建非root管理账号并授予sudo
不要长期使用root。按以下步骤创建管理员账号并配置SSH密钥登录:1) adduser deploy(按提示设置密码);2) usermod -aG sudo deploy;3) 切换到deploy并在本地生成密钥:ssh-keygen -t ed25519 -C "you@domain";4) 将公钥拷贝到服务器:ssh-copy-id deploy@ip 或手动将 ~/.ssh/id_ed25519.pub 内容追加到 /home/deploy/.ssh/authorized_keys 并设置权限 chmod 700 ~/.ssh && chmod 600 ~/.ssh/authorized_keys;5) 验证无密码登录后再继续下一步。
3. SSH 强化(关键步骤,按顺序执行)
编辑 /etc/ssh/sshd_config 并修改/添加以下行:PermitRootLogin no、PasswordAuthentication no(在确认密钥登录可用后)、PubkeyAuthentication yes、PermitEmptyPasswords no、AllowUsers deploy(只允许管理用户)。如需变更端口:Port 2202(示例)。修改后重启服务:sudo systemctl restart sshd。防止意外锁死:先开新会话测试新配置再退出原会话。
4. 防火墙基础配置(ufw示例)
对于Ubuntu推荐ufw:sudo apt update && sudo apt install -y ufw;允许必要端口:sudo ufw allow 2202/tcp(SSH端口),sudo ufw allow 80/tcp,sudo ufw allow 443/tcp;启用并查看状态:sudo ufw enable && sudo ufw status verbose。若使用iptables或firewalld,可建立等效规则并保存。记得允许控制面板或供应商健康检查IP。
5. 安装入侵防护与登录失败封禁(fail2ban)
安装:sudo apt install -y fail2ban。复制模板配置:sudo cp /etc/fail2ban/jail.conf /etc/fail2ban/jail.local,编辑 jail.local 开启 sshd 部分,设置 bantime = 3600、findtime = 600、maxretry = 5。重启:sudo systemctl enable --now fail2ban。可用 fail2ban-client status sshd 查看状态。
6. 系统更新与自动补丁(确保及时修复)
建议开启自动安全更新:sudo apt install -y unattended-upgrades;配置 /etc/apt/apt.conf.d/50unattended-upgrades,启用安全源与自动重启选项(如果需要)。手动更新检查命令:sudo apt update && sudo apt upgrade -y。定期登录检查内核与重要组件更新并记录变更。
7. 文件系统与权限加固、限制服务运行
删除/禁用不必要服务:sudo systemctl disable --now telnet、ftp 等。Web 应用目录设置最小必要权限:chown -R www-data:www-data /var/www/your_site && find /var/www/your_site -type d -exec chmod 750 {} \; && find /var/www/your_site -type f -exec chmod 640 {} \;。对敏感配置文件(.env / wp-config.php)设置 600 权限。
8. TLS证书与Web安全(Let's Encrypt示例)
安装certbot:sudo apt install -y certbot python3-certbot-nginx(或--apache)。为域名申请证书:sudo certbot --nginx -d example.com -d www.example.com。设置自动续期:sudo systemctl enable --now certbot.timer 或测试续期 sudo certbot renew --dry-run。配置HTTP严格传输安全(HSTS)与安全头部。
9. 日志管理与监控(logrotate 与监控工具)
安装并配置logrotate:/etc/logrotate.d/,确保日志定期轮转并保留合理天数,避免磁盘爆满。推荐安装监控:Prometheus+Node Exporter 或简单的 Glances/Monit。开启系统警报(监控CPU、磁盘、内存、进程)。将关键日志(auth.log、nginx/access/error)远程发送到日志服务器或第三方服务以防被篡改。
10. 恶意软件检查与完整性监测
安装 rkhunter 和 chkrootkit:sudo apt install -y rkhunter chkrootkit,运行 sudo rkhunter --checkall 并配置定期检查。建议使用 AIDE 做文件完整性检测:sudo apt install -y aide && sudo aideinit,然后定期比较数据库以发现更改。
11. 备份策略设计:要备什么、如何备、保留多久
确定备份对象:网站代码、数据库(MySQL/Postgres)、用户上传文件、配置文件(/etc/)、SSL密钥(私钥需加密存储)。制定策略:全量+增量(例如每周全量,每日增量),保留策略例如近7天每日、近30天每周、近12月每月,并加密传输与存储。
12. 实用备份方案与示例命令(rsync 与 mysqldump)
示例MySQL备份:sudo mysqldump -u root -p'密码' --single-transaction --routines --events --triggers --databases dbname > /backup/dbname_$(date +%F).sql。示例文件备份使用rsync:rsync -a --delete /var/www/ /backup/www/。若要节省空间可用 rsync + hardlink(rsnapshot)或 borgbackup(更安全的去重与加密)。
13. 自动化备份脚本与上传到远端(Borg + rclone 示例)
推荐用Borg:安装 sudo apt install -y borgbackup;初始化仓库并加密:borg init --encryption=repokey /path/to/repo。创建备份脚本示例:#!/bin/bash borg create --stats /path/to/repo::$(date +%F) /var/www /etc --exclude /var/www/cache。然后用rclone上传:rclone sync /path/to/repo remote:backups/hk-server。将脚本加入 crontab:0 2 * * * /usr/local/bin/backup.sh >> /var/log/backup.log 2>&1。
14. 备份恢复与验证(务必定期演练)
恢复示例:Borg 恢复 borg extract /path/to/repo::2026-01-01。MySQL 恢复:mysql -u root -p'密码' dbname < dbname_2026-01-01.sql。自动校验:备份后计算sha256sum并保存,在远端也保留校验文件。定期做恢复演练,验证备份文件完整且可用。
15. 日常维护清单(便于运营团队遵循)
建议日/周/月任务清单:每日检查备份日志与监控告警;每周检查系统更新与安全告警;每月测试还原一次并更新备份脚本;遇到异常及时扩容或联系供应商。记录变更与访问日志,实行最小权限原则。
16. 常见问题 Q1:免费领的香港服务器安全吗,能用于生产环境吗?
17. 回答 A1:
免费服务器通常适合测试或低风险用途。若要用于生产,必须做完整的加固(见本文步骤)、配置备份与监控、并评估供应商SLA与网络带宽。对敏感业务仍建议选择付费服务或多地冗余。
18. 常见问题 Q2:如果不懂Linux,如何做到本文里的操作?
19. 回答 A2:
建议先在本地虚拟机或测试服务器上练习命令;可以按步骤逐项执行并保存命令脚本。若团队缺乏经验,可雇佣运维顾问或使用托管服务(包含安全与备份)。重要操作(修改ssh、firewall)执行前务必保留控制台回滚方案。
20. 常见问题 Q3:备份加密与云端存储如何选择?
21. 回答 A3:
优先选择服务端加密(如Borg的repokey或客户端加密)并在上传前对备份加密。云端可选供应商:阿里/腾讯/华为S3兼容、Amazon S3、Backblaze 或使用rclone连接Drive/OneDrive。重点是保证拥有密钥并定期验证恢复能力。
来源:技术教你香港服务器免费领后配置安全加固与定期备份方法