Loading... <p>拿到一台新的 VPS(俗称小鸡),无论打算建站还是跑服务,先把地基打好最重要。这篇整理了一套标准的初始化流程,涵盖系统更新、内存优化、日志瘦身、网络加速与安全防护,适合 Debian 11/12 或 Ubuntu 22.04 LTS。</p> <blockquote> <p>涉及修改系统配置,操作前建议先备份重要数据。</p> </blockquote> <h2 id="_1">一、系统基础设置</h2> <h3 id="1">1. 更新软件源与组件</h3> <p>拿到机子第一件事,先更新系统现有软件包。这里给两种方案,按使用习惯选即可:</p> <p><strong>方案 A:极简基础环境</strong>(适合只跑单一服务 / 洁癖党) 只装最核心的下载工具、证书组件和防火墙,保持系统纯净。</p> <div class="codehilite"><pre><span></span><code>apt<span class="w"> </span>update<span class="w"> </span><span class="o">&&</span><span class="w"> </span>apt<span class="w"> </span>upgrade<span class="w"> </span>-y apt<span class="w"> </span>install<span class="w"> </span>-y<span class="w"> </span>sudo<span class="w"> </span>curl<span class="w"> </span>wget<span class="w"> </span>ca-certificates<span class="w"> </span>ufw </code></pre></div> <p><strong>方案 B:全能实用环境</strong>(推荐,适合日常折腾 / 建站主力机) 在基础环境之上,增加常用编辑器、系统监控、防断网终端和 Python 环境,一步到位。</p> <div class="codehilite"><pre><span></span><code>apt<span class="w"> </span>update<span class="w"> </span><span class="o">&&</span><span class="w"> </span>apt<span class="w"> </span>upgrade<span class="w"> </span>-y apt<span class="w"> </span>install<span class="w"> </span>-y<span class="w"> </span>sudo<span class="w"> </span>curl<span class="w"> </span>wget<span class="w"> </span>ca-certificates<span class="w"> </span>ufw<span class="w"> </span>nano<span class="w"> </span>vim<span class="w"> </span>git<span class="w"> </span>htop<span class="w"> </span>tmux<span class="w"> </span>screen<span class="w"> </span>unzip<span class="w"> </span>tar<span class="w"> </span>lsof<span class="w"> </span>jq<span class="w"> </span>python3<span class="w"> </span>python3-pip<span class="w"> </span>python3-venv<span class="w"> </span>python3-systemd </code></pre></div> <p>工具科普:<code>htop</code> 是更直观的进程监控;<code>tmux</code>/<code>screen</code> 是防断线神器,跑长耗时脚本(比如编译环境)必用。</p> <h3 id="2-ufw">2. 配置 UFW 防火墙</h3> <p>很多新开的 VPS 默认防火墙是全开放的,开启防火墙就是铸造你的第一道防线。</p> <div class="codehilite"><pre><span></span><code><span class="c1"># 放行必要端口(极其重要,不放行 SSH 会被关在门外!)</span> ufw<span class="w"> </span>allow<span class="w"> </span>ssh<span class="w"> </span><span class="c1"># 或: ufw allow 你的SSH端口号/tcp</span> ufw<span class="w"> </span>allow<span class="w"> </span><span class="m">80</span>/tcp<span class="w"> </span><span class="c1"># 放行 HTTP,用于申请证书</span> ufw<span class="w"> </span>allow<span class="w"> </span><span class="m">443</span>/tcp<span class="w"> </span><span class="c1"># 放行 HTTPS,用于加密访问</span> <span class="c1"># 启动防火墙</span> ufw<span class="w"> </span><span class="nb">enable</span> </code></pre></div> <h3 id="3">3. 校正系统时间</h3> <p>很多海外 VPS 默认不是国内时间,看日志极不方便,建议改成上海时区。</p> <div class="codehilite"><pre><span></span><code>sudo<span class="w"> </span>timedatectl<span class="w"> </span>set-timezone<span class="w"> </span>Asia/Shanghai </code></pre></div> <h3 id="4">4. 限制系统日志大小(防硬盘被撑爆)</h3> <p>新手很容易忽略:Debian/Ubuntu 的 <code>systemd-journald</code> 日志如果不加限制,几个月后可能悄悄吃掉好几个 G,对 10G/20G 小硬盘机器非常不友好。</p> <div class="codehilite"><pre><span></span><code><span class="c1"># 1. 立即清理现有日志,仅保留最新 500M</span> sudo<span class="w"> </span>journalctl<span class="w"> </span>--vacuum-size<span class="o">=</span>500M <span class="c1"># 2. 修改配置:限制日志总大小 500M,单文件最大 50M</span> sudo<span class="w"> </span>sed<span class="w"> </span>-i<span class="w"> </span>-E<span class="w"> </span><span class="s1">'s/^#?SystemMaxUse=.*/SystemMaxUse=500M/'</span><span class="w"> </span>/etc/systemd/journald.conf sudo<span class="w"> </span>sed<span class="w"> </span>-i<span class="w"> </span>-E<span class="w"> </span><span class="s1">'s/^#?SystemMaxFileSize=.*/SystemMaxFileSize=50M/'</span><span class="w"> </span>/etc/systemd/journald.conf <span class="c1"># 3. 重启日志服务生效</span> sudo<span class="w"> </span>systemctl<span class="w"> </span>restart<span class="w"> </span>systemd-journald </code></pre></div> <p>避坑提示:执行 <code>sudo</code> 时若提示 <code>sudo: unable to resolve host XXX: Name or service not known</code>,说明主机名没绑定本地 IP,不影响命令执行,但看着烦,可运行 <code>echo "127.0.0.1 $(hostname)" | sudo tee -a /etc/hosts</code> 修复。另外清理日志时提示 <code>freed 0B</code>,说明日志还不到 500M,属正常现象,无需理会。</p> <h2 id="zram-swap">二、内存优化:ZRAM 与传统 SWAP(二选一)</h2> <p>小内存机器必备,防止内存爆满导致失联或服务崩溃。这里给两种主流方案,请二选一。</p> <h3 id="azram-512m-1g-io">方案 A:ZRAM 内存压缩(推荐:512M-1G 极小内存或低 I/O 机器)</h3> <p>ZRAM 不读写硬盘,而是占用少量 CPU 在内存里开辟一块压缩区。速度极快,还能保护便宜小鸡那可怜的小固态寿命。使用 spiritLHLS 的一键脚本:</p> <div class="codehilite"><pre><span></span><code>curl<span class="w"> </span>-L<span class="w"> </span>https://raw.githubusercontent.com/spiritLHLS/addzram/main/addzram.sh<span class="w"> </span>-o<span class="w"> </span>addzram.sh<span class="w"> </span><span class="o">&&</span><span class="w"> </span>chmod<span class="w"> </span>+x<span class="w"> </span>addzram.sh<span class="w"> </span><span class="o">&&</span><span class="w"> </span>bash<span class="w"> </span>addzram.sh </code></pre></div> <h3 id="b-swap-cpu">方案 B:传统物理 SWAP(推荐:硬盘大、对 CPU 要求高的机器)</h3> <p>如果物理内存已有 2G 以上,或运行的服务(如建站数据库)特别吃 CPU、不适合 ZRAM,就用传统 SWAP 分区。使用 yuju520 的一键分配脚本:</p> <div class="codehilite"><pre><span></span><code>wget<span class="w"> </span>-O<span class="w"> </span>swap.sh<span class="w"> </span>https://raw.githubusercontent.com/yuju520/Script/main/swap.sh<span class="w"> </span><span class="o">&&</span><span class="w"> </span>chmod<span class="w"> </span>+x<span class="w"> </span>swap.sh<span class="w"> </span><span class="o">&&</span><span class="w"> </span>clear<span class="w"> </span><span class="o">&&</span><span class="w"> </span>./swap.sh </code></pre></div> <h2 id="bbr">三、内核与 BBR 加速</h2> <p>SSH 连接后输入 <code>uname -r</code>,如果输出版本号大于 4.9,系统即自带 BBR。手动开启 BBR 命令如下:</p> <div class="codehilite"><pre><span></span><code><span class="nb">echo</span><span class="w"> </span><span class="s2">"net.core.default_qdisc=fq"</span><span class="w"> </span>>><span class="w"> </span>/etc/sysctl.conf <span class="nb">echo</span><span class="w"> </span><span class="s2">"net.ipv4.tcp_congestion_control=bbr"</span><span class="w"> </span>>><span class="w"> </span>/etc/sysctl.conf sysctl<span class="w"> </span>-p <span class="c1"># 验证是否成功加载</span> lsmod<span class="w"> </span><span class="p">|</span><span class="w"> </span>grep<span class="w"> </span>bbr </code></pre></div> <h2 id="ssh">四、修改 SSH 端口(安全加固)</h2> <p>默认的 22 端口是黑客脚本暴力破解的重灾区,改成高位端口能大幅减少扫描骚扰。</p> <blockquote> <p>⚠️ <strong>NAT VPS 不要改!</strong> NAT 机器直接使用商家提供的端口映射即可。 ⚠️ <strong>务必先在防火墙里放行新端口</strong>,否则会被关在门外。</p> </blockquote> <div class="codehilite"><pre><span></span><code>sudo<span class="w"> </span>ufw<span class="w"> </span>allow<span class="w"> </span><span class="m">55555</span>/tcp <span class="c1"># 将 SSH 端口修改为 55555</span> sudo<span class="w"> </span>sed<span class="w"> </span>-i<span class="w"> </span><span class="s1">'s/^#\?Port 22.*/Port 55555/g'</span><span class="w"> </span>/etc/ssh/sshd_config <span class="c1"># 重启 SSH 服务</span> sudo<span class="w"> </span>systemctl<span class="w"> </span>restart<span class="w"> </span>sshd </code></pre></div> <p>重启后不要立即关闭当前 SSH 窗口,先新开一个窗口用新端口试连,以防失联。</p> <h2 id="fail2ban">五、安装 Fail2ban 防爆破</h2> <p>Fail2ban 能自动封禁多次试错的 IP,配合修改端口食用效果更佳。</p> <div class="codehilite"><pre><span></span><code>apt<span class="w"> </span>install<span class="w"> </span>fail2ban<span class="w"> </span>-y <span class="c1"># 创建配置文件</span> cat<span class="w"> </span><span class="s"><< 'EOF' > /etc/fail2ban/jail.local</span> <span class="s">[DEFAULT]</span> <span class="s">ignoreip = 127.0.0.1</span> <span class="s">allowipv6 = auto</span> <span class="s">backend = systemd</span> <span class="s">[sshd]</span> <span class="s">enabled = true</span> <span class="s">filter = sshd</span> <span class="s">port = ssh</span> <span class="s">action = iptables[name=SSH, port=ssh, protocol=tcp]</span> <span class="s">logpath = /var/log/auth.log</span> <span class="s">bantime = 86400</span> <span class="s">findtime = 86400</span> <span class="s">maxretry = 3</span> <span class="s">EOF</span> <span class="c1"># 启动与验证</span> sudo<span class="w"> </span>systemctl<span class="w"> </span><span class="nb">enable</span><span class="w"> </span>fail2ban<span class="w"> </span>--now sudo<span class="w"> </span>systemctl<span class="w"> </span>restart<span class="w"> </span>fail2ban fail2ban-client<span class="w"> </span>status </code></pre></div> <h2 id="cloudflare-warp">六、Cloudflare WARP 配置(网络补全与解锁)</h2> <p>WARP 可以解决 IPv6-Only 访问 IPv4 资源的问题,也能用来解锁 Netflix 等流媒体。推荐使用 fscarmen 的一键脚本:</p> <div class="codehilite"><pre><span></span><code>wget<span class="w"> </span>-N<span class="w"> </span>https://gitlab.com/fscarmen/warp/-/raw/main/menu.sh<span class="w"> </span><span class="o">&&</span><span class="w"> </span>bash<span class="w"> </span>menu.sh </code></pre></div> <h2 id="docker">七、Docker 环境配置</h2> <p>非大陆服务器一键安装并设置开机自启:</p> <div class="codehilite"><pre><span></span><code>curl<span class="w"> </span>-fsSL<span class="w"> </span>https://get.docker.com<span class="w"> </span>-o<span class="w"> </span>get-docker.sh<span class="w"> </span><span class="o">&&</span><span class="w"> </span>sh<span class="w"> </span>get-docker.sh sudo<span class="w"> </span>systemctl<span class="w"> </span><span class="nb">enable</span><span class="w"> </span>docker<span class="w"> </span>--now docker<span class="w"> </span>compose<span class="w"> </span>version </code></pre></div> <p>如果是大陆服务器,请使用 <code>curl https://install.1panel.live/docker-install -o docker-install && sudo bash ./docker-install</code>。</p> <h2 id="_2">八、最后的测试环节</h2> <p>配置全搞定后,跑个脚本看看这台小鸡体质和网络如何。</p> <h3 id="1_1">1. 机器性能跑分测试</h3> <div class="codehilite"><pre><span></span><code><span class="c1"># NodeQuality 测试脚本(测试硬件性能与基本网络)</span> bash<span class="w"> </span><<span class="o">(</span>curl<span class="w"> </span>-sL<span class="w"> </span>https://run.NodeQuality.com<span class="o">)</span> </code></pre></div> <h3 id="2">2. 网络回程路由及流媒体解锁测试</h3> <p>国内用户最关心的还是三网回程线路和看剧解锁:</p> <div class="codehilite"><pre><span></span><code><span class="c1"># 一键测试流媒体解锁情况(RegionRestrictionCheck)</span> bash<span class="w"> </span><<span class="o">(</span>curl<span class="w"> </span>-L<span class="w"> </span>-s<span class="w"> </span>check.unlock.media<span class="o">)</span> <span class="c1"># 安装 NextTrace 路由跟踪工具</span> curl<span class="w"> </span>nxtrace.org/nt<span class="w"> </span><span class="p">|</span><span class="w"> </span>bash <span class="c1"># 跑完可自己测回程,例如测上海电信回程:</span> nexttrace<span class="w"> </span><span class="m">202</span>.96.209.133 </code></pre></div> <h2 id="_3">参考文献</h2> <ul> <li><span class="external-link"><a class="no-external-link" href="https://blog.pppfz.com/posts/new-vps-common-setup.html" target="_blank"><i data-feather="external-link"></i>一台新到手的VPS服务器必做的十二项配置</a></span></li> <li><span class="external-link"><a class="no-external-link" href="https://linux.do/t/topic/160305" target="_blank"><i data-feather="external-link"></i>我拿到VPS服务器必做的那些事</a></span></li> <li><span class="external-link"><a class="no-external-link" href="https://cloud.tencent.com/developer/article/2591103" target="_blank"><i data-feather="external-link"></i>防暴力破解,不止靠 2FA——fail2ban 自动封禁恶意 IP</a></span></li> <li><span class="external-link"><a class="no-external-link" href="https://i-nmb.cn/linux-logs-save-space.html" target="_blank"><i data-feather="external-link"></i>Linux日志管理实战:rsyslog与journald大小限制配置指南</a></span></li> <li><span class="external-link"><a class="no-external-link" href="https://kui04.github.io/blog/swap-zram-and-zswap/" target="_blank"><i data-feather="external-link"></i>SWAP, ZRAM and ZSWAP 原理浅析</a></span></li> <li><span class="external-link"><a class="no-external-link" href="https://github.com/spiritLHLS/addzram" target="_blank"><i data-feather="external-link"></i>一键ZRAM脚本 - spiritLHLS</a></span></li> <li><span class="external-link"><a class="no-external-link" href="https://github.com/yuju520/Script" target="_blank"><i data-feather="external-link"></i>一键SWAP脚本 - yuju520</a></span></li> <li><span class="external-link"><a class="no-external-link" href="https://zhuanlan.zhihu.com/p/1900834349038932784" target="_blank"><i data-feather="external-link"></i>WARP 实现单栈 VPS 添加 IPv4/IPv6 双栈出口并解锁流媒体</a></span></li> </ul> <hr /> <p><em>本文由 NodeSeek 技术帖整理改写,原文链接:https://www.nodeseek.com/post-724033-1</em></p> Last modification:August 9, 2026 © Allow specification reprint Like 如果觉得我的文章对你有用,请随意赞赏