主题
设置与运维
SSH、防火墙、邮件、Docker、备份以及运行服务器的其他操作。
本主题汇集了关于设置与运维的 20 个解答。每一条均可独立阅读:先给出 75 字以内的直接回复,再提供限定条件与为此实用的细节。
设置与运维领域的20个回答
如何使用 SSH 连接到 VPS?
在 macOS、Linux 或 Windows 10 及更高版本的任何终端中,运行 ssh root@your-server-ip 命令。使用你在部署时提供的密钥,或通过电子邮件发送给你的密码。首次连接会显示主机密钥指纹,请在接受前与控制面板中的指纹进行比对。
如何保护新 VPS 的安全?
五个步骤可应对绝大多数真实世界中的入侵:基于密钥的 SSH 并禁用密码认证、禁止直接 root 登录、默认拒绝的防火墙、无人值守安全更新,以及 fail2ban 或等效工具。这些加在一起大约只需十分钟,就能消除几乎所有自动化攻击。
如何阻止 SSH 暴力破解攻击?
完全禁用密码认证——对基于密钥的 SSH 进行暴力破解是不可能的。添加 fail2ban 以减少日志噪音,并考虑将 SSH 移出 22 端口,这样能将扫描流量减少约 95%。最强的选择是将 SSH 放在 WireGuard 之后,使其永远不会暴露在公共互联网上。
如何在VPS上设置防火墙?
在现代Linux上使用nftables,或使用ufw作为更友好的前端。将默认入站策略设置为drop,允许已建立和相关连接,然后仅允许实际服务的端口。在启用策略之前,始终允许SSH端口,否则控制台将成为你唯一的返回途径。
我可以在VPS上安装任何操作系统吗?
在KVM上,可以。OnionVPS提供Ubuntu、Debian、AlmaLinux、Rocky、Fedora、Arch、Alpine、NixOS、FreeBSD、OpenBSD、Windows Server、Proxmox等模板,你也可以上传自定义ISO并安装任何能启动的系统。在基于容器的虚拟化(如OpenVZ)上,仅限于主机提供的Linux模板。
我可以上传自己的ISO吗?
可以,在每个计划上,免费且无需审批步骤。从面板上传ISO或向我们提供URL,将其附加为虚拟介质,并通过VNC控制台从中启动。任何能在标准KVM硬件上启动的东西都能安装,包括BSD、加固镜像和设备。
什么是KVM虚拟化?
KVM(基于内核的虚拟机)是Linux内核中内置的完整硬件虚拟化,使用处理器扩展来运行每个虚拟机,使其拥有自己的内核和基于硬件的隔离。与共享主机内核的OpenVZ或LXC不同,KVM客户机可以加载内核模块、运行任何操作系统并使用真正的交换分区。
我可以在VPS上运行Docker吗?
在 KVM VPS 上,可以,没有任何限制——从官方仓库安装 Docker Engine,一切都能正常运行,包括 buildx、Compose 和 Docker-in-Docker。在 OpenVZ 或基于 LXC 的虚拟服务器上,Docker 要么无法运行,要么需要不安全的宿主机配置,因为它需要共享内核虚拟化无法提供的 cgroups 和命名空间。
我能在 VPS 上运行嵌套虚拟化吗?
可以。每个 OnionVPS 实例都启用了嵌套虚拟化,因此您可以在实例内运行 KVM 客户机、安装 Proxmox VE,或运行 Docker-in-Docker 以及基于虚拟机的 CI 作业。许多提供商禁用了此功能,这通常是 Proxmox 和某些 CI 配置在其他地方失败的原因。
出站端口 25 是否开放?我可以运行邮件服务器吗?
是的,出站端口 25 默认在每个 OnionVPS 实例上都是开放的。无需提交工单、无需账户年龄要求、也无需付费解锁。大多数提供商为了控制垃圾邮件而永久阻止该端口,这就是为什么在大部分市场上无法自托管邮件的原因。
我可以自己设置反向 DNS(PTR)记录吗?
可以,IPv4 和 IPv6 都可以,可以直接在控制面板中进行设置,更改会在几分钟内生效。反向 DNS 对邮件至关重要:大多数大型接收方会拒绝来自 PTR 记录无法解析回发送主机名的地址的邮件。
我能在 VPS 上运行自己的邮件服务器吗?
可以。端口 25 是开放的,反向 DNS 是自助服务的,而且我们的 IP 地址段没有垃圾邮件历史。Mailcow 或 Stalwart 可以让您在一个晚上就搭好完整的邮件栈。困难不在于安装,而在于投递率,这取决于 SPF、DKIM、DMARC、匹配的 PTR 和耐心的预热。
一个 VPS 上可以有多少个 IP 地址?
每个实例都包含一个 IPv4 地址和一个路由的 IPv6 /64 子网——即 1800 亿亿个 v6 地址,而非一个。每个实例最多可从面板额外添加八个 IPv4 地址,每个每月 3 美元,无需理由表格,也无需等待期。
你们提供 IPv6 吗?
是的——每个实例、每个套餐均免费提供路由的 /64 子网。不是单个地址:而是整个子网路由到你的服务器,因此每个容器或服务都能拥有自己的公网 IPv6 地址,无需网络地址转换。
什么是快照?它与备份有何不同?
快照是实例磁盘的即时点副本,存储在相同基础设施上并立即创建。备份是存储在别处的副本。快照防止你自己的错误;备份防止基础设施故障。两者都需要,每个套餐免费包含三个快照。
如何正确备份 VPS?
遵循 3-2-1 规则:三份副本,两种介质,一份异地存储。实际操作中,这意味着用快照进行快速回滚,加上使用 restic 或 Borg 进行加密的夜间备份到不同司法辖区,再加上一次你真正测试过的恢复。未测试的备份只是一个假设。
如何重置忘记的 root 密码?
使用面板中的带外 VNC 控制台,从引导加载程序重启到单用户或救援模式,将根文件系统重新挂载为读写模式并运行 passwd。这大约需要两分钟,无需提交支持工单。如果磁盘使用 LUKS 加密且你丢失了密码短语,则数据按设计无法恢复。
什么是带外控制台,为什么它很重要?
带外控制台通过控制面板连接到您实例的虚拟显示器和键盘,独立于其网络。它是您在防火墙规则将您锁在外面、SSH配置损坏或启动失败时修复问题的方法——无需提交工单。即使实例完全没有网络,它也能工作。
如何将我的VPS迁移到另一个国家?
数据必须物理移动,因此更换区域是重建而不是实时迁移。部署新实例,使用rsync或restic还原同步数据,验证,通过短TTL切换DNS,然后销毁旧实例。根据数据量,计划30到90分钟。
我应该在我的服务器上使用Ubuntu还是Debian?
如果您在学习或想要最多的教程和更新的软件包,请使用Ubuntu LTS。使用Debian以获得最小、可预测、寿命长的服务器——它闲置时占用的内存约为其一半,不附带Snap,也没有供应商遥测。两者使用相同的软件包格式,因此大多数指令可以直接通用。
阅读完整解答
如何使用 SSH 连接到 VPS?
如何保护新 VPS 的安全?
如何阻止 SSH 暴力破解攻击?
如何在VPS上设置防火墙?
我可以在VPS上安装任何操作系统吗?
我可以上传自己的ISO吗?
什么是KVM虚拟化?
我可以在VPS上运行Docker吗?
我能在 VPS 上运行嵌套虚拟化吗?
出站端口 25 是否开放?我可以运行邮件服务器吗?
我可以自己设置反向 DNS(PTR)记录吗?
我能在 VPS 上运行自己的邮件服务器吗?
一个 VPS 上可以有多少个 IP 地址?
你们提供 IPv6 吗?
什么是快照?它与备份有何不同?
如何正确备份 VPS?
如何重置忘记的 root 密码?
什么是带外控制台,为什么它很重要?
如何将我的VPS迁移到另一个国家?
我应该在我的服务器上使用Ubuntu还是Debian?