Chủ đề

Thiết lập và vận hành

SSH, tường lửa, thư tín, Docker, sao lưu và phần còn lại của việc vận hành máy chủ.

Câu trả lời ngắn

Chủ đề này tập hợp 20 câu trả lời về thiết lập và vận hành. Mỗi câu trả lời được viết để đứng độc lập: một phản hồi trực tiếp dưới 75 từ đầu tiên, sau đó là các điều kiện và chi tiết làm cho nó có thể sử dụng được.

20 câu trả lời trong Thiết lập và vận hành

Làm thế nào để kết nối với VPS qua SSH?

Chạy ssh root@dia-chi-ip-cua-ban từ bất kỳ terminal nào trên macOS, Linux hoặc Windows 10 trở lên. Sử dụng key bạn đã cung cấp khi cấp phát hoặc mật khẩu được gửi qua email. Kết nối đầu tiên hiển thị dấu vân tay host key — hãy so sánh nó với dấu vân tay trong bảng điều khiển trước khi chấp nhận.

Làm thế nào để bảo mật một VPS mới?

Năm bước bao phủ phần lớn các vụ xâm nhập thực tế: SSH dựa trên key với xác thực mật khẩu bị vô hiệu hóa, không đăng nhập root trực tiếp, tường lửa mặc định chặn, cập nhật bảo mật tự động và fail2ban hoặc tương đương. Tất cả mất khoảng mười phút và loại bỏ về cơ bản mọi cuộc tấn công tự động.

Làm thế nào để ngăn chặn tấn công brute-force SSH?

Vô hiệu hóa xác thực mật khẩu hoàn toàn — tấn công brute-force với SSH dựa trên key là không thể. Thêm fail2ban để giảm tiếng ồn nhật ký và cân nhắc chuyển SSH khỏi cổng 22 để giảm khoảng 95% lưu lượng quét. Lựa chọn mạnh nhất là đặt SSH sau WireGuard để nó không bao giờ bị lộ ra internet công cộng.

Làm thế nào để thiết lập tường lửa trên VPS?

Sử dụng nftables trên Linux hiện đại, hoặc ufw như một giao diện thân thiện hơn. Đặt chính sách mặc định cho lưu lượng vào là drop, cho phép các kết nối đã thiết lập và liên quan, sau đó chỉ cho phép các cổng bạn thực sự sử dụng. Luôn cho phép cổng SSH của bạn trước khi bật chính sách, nếu không bảng điều khiển sẽ là cách duy nhất để bạn quay lại.

Tôi có thể cài bất kỳ hệ điều hành nào trên VPS không?

Trên KVM, có. OnionVPS cung cấp các mẫu cho Ubuntu, Debian, AlmaLinux, Rocky, Fedora, Arch, Alpine, NixOS, FreeBSD, OpenBSD, Windows Server, Proxmox và nhiều hệ khác, và bạn có thể tải lên ISO tùy chỉnh và cài bất cứ thứ gì khởi động được. Trên các hệ ảo hóa dựa trên container như OpenVZ, bạn bị giới hạn với các mẫu Linux mà máy chủ cung cấp.

Tôi có thể tải lên ISO của riêng mình không?

Có, trên mọi gói, miễn phí và không cần bước phê duyệt nào. Tải ISO lên từ bảng điều khiển hoặc cung cấp cho chúng tôi một URL, gắn nó như phương tiện ảo và khởi động từ nó qua bảng điều khiển VNC. Bất cứ thứ gì khởi động trên phần cứng KVM tiêu chuẩn sẽ cài đặt được, bao gồm các bản BSD, image đã làm cứng và thiết bị chuyên dụng.

Ảo hóa KVM là gì?

KVM (Kernel-based Virtual Machine) là ảo hóa phần cứng đầy đủ được tích hợp trong nhân Linux, sử dụng các phần mở rộng của bộ xử lý để chạy từng máy ảo với nhân và khả năng cô lập phần cứng riêng. Khác với OpenVZ hoặc LXC, vốn dùng chung nhân với máy chủ, máy ảo KVM có thể nạp các mô-đun nhân, chạy bất kỳ hệ điều hành nào và sử dụng swap thực sự.

Tôi có thể chạy Docker trên VPS không?

Trên VPS KVM thì có, không hạn chế — cài Docker Engine từ kho chính thức và mọi thứ hoạt động, bao gồm buildx, Compose và Docker-in-Docker. Trên máy chủ ảo OpenVZ hoặc LXC, Docker sẽ lỗi hoặc yêu cầu cấu hình host không an toàn, vì nó cần cgroups và namespaces mà ảo hóa kernel chia sẻ không cung cấp.

Tôi có thể chạy ảo hóa lồng nhau trên VPS không?

Có. Ảo hóa lồng nhau được bật trên mọi instance OnionVPS, vì vậy bạn có thể chạy guest KVM bên trong instance, cài Proxmox VE, hoặc chạy Docker-in-Docker và các công việc CI dựa trên VM. Nhiều nhà cung cấp tắt tính năng này, đó là lý do thông thường khiến Proxmox và một số cấu hình CI thất bại ở nơi khác.

Cổng 25 gửi đi có mở không, để tôi có thể chạy máy chủ mail?

Có, cổng 25 gửi đi được mở trên mọi instance OnionVPS theo mặc định. Không cần ticket hỗ trợ, không yêu cầu thời gian tồn tại tài khoản và không cần trả phí để mở. Hầu hết nhà cung cấp chặn vĩnh viễn để kiểm soát spam, đó là lý do khiến mail tự lưu trữ bất khả thi trên phần lớn thị trường.

Tôi có thể tự đặt reverse DNS (PTR) không?

Có, cho cả IPv4 và IPv6, trực tiếp từ bảng điều khiển, và các thay đổi lan truyền trong vài phút. Reverse DNS rất quan trọng cho mail: hầu hết các nhà nhận lớn từ chối thư từ địa chỉ có bản ghi PTR không phân giải ngược về hostname gửi.

Tôi có thể chạy máy chủ mail của riêng mình trên VPS không?

Có. Cổng 25 mở, reverse DNS tự phục vụ, và dải địa chỉ của chúng tôi không có tiền sử spam. Mailcow hoặc Stalwart cho bạn một stack hoàn chỉnh trong một buổi tối. Khó khăn không phải là cài đặt — mà là khả năng gửi đến hộp thư, thứ phụ thuộc vào SPF, DKIM, DMARC, PTR khớp và làm ấm kiên nhẫn.

Tôi có thể có bao nhiêu địa chỉ IP trên một VPS?

Mỗi instance bao gồm một địa chỉ IPv4 và một mạng con IPv6 /64 được định tuyến — tức là 18 triệu tỷ địa chỉ v6, không chỉ một. Mỗi instance có thể thêm tối đa tám địa chỉ IPv4 với giá $3 mỗi tháng cho mỗi địa chỉ, thực hiện ngay từ bảng điều khiển, không cần biểu mẫu giải trình hay thời gian chờ đợi.

Bạn có cung cấp IPv6 không?

Có — mỗi instance đều có mạng con /64 được định tuyến, ở mọi gói, miễn phí. Không phải một địa chỉ đơn lẻ: toàn bộ mạng con được định tuyến đến máy chủ của bạn, nhờ đó mỗi container hoặc dịch vụ có thể giữ địa chỉ IPv6 công khai riêng mà không cần dịch địa chỉ mạng.

Snapshot là gì và khác với backup như thế nào?

Snapshot là bản sao đĩa của instance tại một thời điểm, được tạo tức thì và lưu trên cùng hạ tầng. Backup là bản sao được lưu ở nơi khác. Snapshot bảo vệ khỏi sai lầm của chính bạn; backup bảo vệ khỏi sự cố hạ tầng. Bạn cần cả hai, và ba snapshot được bao gồm miễn phí trong mọi gói.

Làm sao để backup VPS đúng cách?

Tuân theo nguyên tắc 3-2-1: ba bản sao, trên hai loại phương tiện, một bản ngoài trang web. Trong thực tế, điều đó có nghĩa là snapshot để khôi phục nhanh, cộng với backup mã hóa hàng đêm dùng restic hoặc Borg đến một khu vực pháp lý khác, và quan trọng là bạn đã thực sự thử khôi phục. Một backup chưa thử nghiệm chỉ là một giả thuyết.

Làm sao để đặt lại mật khẩu root đã quên?

Sử dụng console VNC ngoài băng tần trong bảng điều khiển, khởi động lại vào single-user hoặc rescue mode từ bootloader, gắn lại hệ thống tệp root dưới dạng đọc-ghi và chạy passwd. Mất khoảng hai phút và không cần ticket hỗ trợ. Nếu đĩa được mã hóa LUKS và bạn mất passphrase, dữ liệu không thể khôi phục theo thiết kế.

Bảng điều khiển ngoài băng tần là gì và tại sao nó quan trọng?

Bảng điều khiển ngoài băng tần kết nối với màn hình và bàn phím ảo của instance thông qua bảng điều khiển, độc lập với mạng của nó. Đây là cách bạn sửa quy tắc tường lửa khiến bạn bị khóa ngoài, cấu hình SSH bị lỗi hoặc lỗi khởi động — mà không cần mở phiếu hỗ trợ. Nó hoạt động ngay cả khi instance không có mạng.

Làm cách nào để chuyển VPS của tôi sang quốc gia khác?

Dữ liệu phải di chuyển vật lý, vì vậy việc đổi vùng là một bản dựng lại chứ không phải di trú trực tiếp. Triển khai instance mới, đồng bộ dữ liệu bằng rsync hoặc khôi phục restic, kiểm tra, cắt DNS với TTL ngắn, sau đó hủy instance cũ. Dự kiến mất 30 đến 90 phút tùy thuộc vào khối lượng dữ liệu.

Tôi nên dùng Ubuntu hay Debian trên máy chủ của mình?

Dùng Ubuntu LTS nếu bạn đang học hỏi hoặc muốn có nhiều hướng dẫn và gói phần mềm mới hơn. Dùng Debian cho một máy chủ tối giản, ổn định, lâu dài — nó chạy không tải với khoảng một nửa bộ nhớ, không có Snap và không có điện toán từ xa của nhà cung cấp. Cả hai đều dùng cùng định dạng gói, vì vậy hầu hết hướng dẫn đều áp dụng trực tiếp.