指南

指南

循序渐进,附带可执行的命令。共10篇指南。

简短回答

这 10 份指南涵盖了新服务器上真正重要的操作:加固 SSH 和防火墙、搭建 WireGuard、匿名付款、运行投递正常的邮件服务、构建生产级 Docker 栈,以及用服务商始终无法持有的密钥加密磁盘。每条命令均可直接复制粘贴,并已在当前各发行版上测试通过。

入门 阅读时间 10 分钟

10 分钟搞定新 VPS 安全

五项调整几乎能杜绝所有针对新服务器的自动化攻击:使用密钥认证的 SSH 并禁用密码、禁止直接 root 登录、默认拒绝的防火墙(同时覆盖 IPv4 和 IPv6)、自动安全更新,以及 fail2ban。这些加在一起大约需要十分钟,远比任何提供商的特性都更重要。…

更新时间 2026年6月18日

入门 阅读时间 5 分钟

在 VPS 上 5 分钟搞定 WireGuard VPN

一个可用的 WireGuard 服务器需要四样东西:一对密钥、一个 wg0 接口配置、开启 IP 转发与 NAT、每个设备一个对等段。在 4 美元实例上,整个过程大约五分钟就能完成,并且能轻松跑满千兆端口。…

更新时间 2026年5月30日

入门 阅读时间 8 分钟

如何用门罗币逐步支付托管费用

通过原子交换或去中心化交易所获取 XMR,将其存放在您控制的钱包中,然后在结账时选择门罗币,并向显示的地址发送确切的发票金额。十次确认——大约二十分钟——服务器自动配置。…

更新时间 2026年7月2日

中级 阅读时间 12 分钟

匿名 VPS 购买清单

匿名性是一条链,它在最薄弱的环节断裂。四个步骤堵住那些重要的环节:无 KYC 的提供商、非家庭网络的注册连接、不用于其他任何地方的电子邮件别名,以及门罗币支付。购买后的一切都是操作纪律。…

更新时间 2026年7月11日

高级 阅读时间 45 分钟

一个能够真正到达收件箱的自托管邮件服务器

安装邮件服务器很容易;但要获得收件方的信任则不然。你需要开放出站端口25、与横幅主机名匹配的PTR记录、正确发布的SPF、DKIM和DMARC、没有垃圾邮件历史的地址空间,以及逐步增加发送量。任何一项遗漏,邮件都会落入垃圾箱。…

更新时间 2026年6月4日

中级 阅读时间 20 分钟

使用AdGuard Home和Unbound的私有DNS

AdGuard Home过滤并提供DNS-over-HTTPS;其后端Unbound进行完整递归,因此任何上游解析器都无法看到你的查询。在4美元的实例上,这对组合使用不到200 MB内存,并取代了关于你的最丰富的行为数据源——你的ISP的解析器。…

更新时间 2026年5月12日

中级 阅读时间 25 分钟

在VPS上运行生产级Docker Compose技术栈

一个可行的生产级堆栈包括用于自动TLS的Caddy、你的应用程序、PostgreSQL和Redis,全部定义在一个Compose文件中,带有命名卷和健康检查。在8 GB内存和NVMe上,这能处理大量流量,而每次部署前做快照可使回滚成为两分钟的操作。…

更新时间 2026年6月27日

中级 阅读时间 15 分钟

A correct nftables firewall, including IPv6

nftables 通过 inet 家族用单一统一规则集替代 iptables,同时覆盖 IPv4 和 IPv6。正确的基础策略默认丢弃入站流量,接受已建立的连接,允许回环和 ICMP,并且只开放您提供服务的端口。…

更新时间 2026年4月22日

高级 阅读时间 40 分钟

Multi-region failover with a WireGuard mesh

三地三实例,通过WireGuard组网,应用仅绑定到网格,并在前面放置健康检查的DNS记录,就能以每月不到110美元实现真正的容错。设计约束在于数据库复制:区域内同步,区域间异步。…

更新时间 2026年7月8日

高级 阅读时间 30 分钟

Full-disk encryption on a VPS with remote unlock

LUKS2 配合 initramfs 中的 dropbear SSH 守护进程,可让你加密根文件系统,并在每次启动时远程输入口令。提供商从不持有密钥,因此关机状态的磁盘就是密文。它无法防御被入侵的虚拟机监视器,任何提供商若声称可以,都是不诚实的。…

更新时间 2026年6月11日