Linux 云服务器初始化清单:新机开通后的第一个小时
新服务器的「出厂状态」是给你配置用的,不是给你直接跑业务用的。下面这套初始化流程适用于阿里云国际、腾讯云国际、AWS、谷歌云的任何 Linux 机器,Ubuntu/Debian 为例(CentOS 对应替换包管理器)。
1. 系统更新(5 分钟)
apt update && apt upgrade -y
reboot # 有内核更新就重启一次
2. 建普通用户,收走 root
useradd -m -s /bin/bash deploy
passwd deploy
usermod -aG sudo deploy
把你的 SSH 公钥放进新用户:
mkdir -p /home/deploy/.ssh
echo '你的公钥' >> /home/deploy/.ssh/authorized_keys
chown -R deploy:deploy /home/deploy/.ssh
chmod 700 /home/deploy/.ssh && chmod 600 /home/deploy/.ssh/authorized_keys
3. SSH 加固
先用新用户 + 密钥登录成功一次,再改 /etc/ssh/sshd_config:
PermitRootLogin no
PasswordAuthentication no
systemctl restart sshd。可选:改端口(配合云防火墙同步放行新端口)。
4. 防火墙双层
云侧安全组/防火墙:只放 22(限源 IP)、80、443。主机侧再收一层:
ufw allow 22/tcp && ufw allow 80/tcp && ufw allow 443/tcp
ufw enable
5. fail2ban 防爆破
apt install -y fail2ban
systemctl enable --now fail2ban
默认对 SSH 生效,失败数次自动封 IP。
6. 时区与自动安全更新
timedatectl set-timezone Asia/Shanghai # 按团队习惯
apt install -y unattended-upgrades
dpkg-reconfigure -plow unattended-upgrades
7. 基线快照
全部配完,回云控制台做一份快照,命名 clean-base-日期——以后任何折腾都有回退点。
完成检查
- deploy 用户密钥登录 OK,root 与密码登录已关
- ufw + 安全组双层生效(nmap 从外面扫只看到 22/80/443)
- fail2ban 运行中
- 自动更新启用
- 基线快照已建
常见问题
Linux 云服务器初始化清单需要注意什么?
操作前先确认账号属于国际云对应站点,并备份关键数据或记录当前配置。按本文步骤完成后做一次验证。需要账号可申请账号,续费见自助充值。
出错后如何快速回滚或止损?
优先恢复到变更前的快照、镜像或原规则;若涉及计费或销毁类操作,先停止继续变更,再按官方控制台状态与工单路径处理。不确定时不要反复点击高危按钮。
没有对应云账号时怎么开始?
可先通过申请账号开通国际云账号,再用自助充值完成额度准备。新账号建议先完成 MFA、访问密钥收敛与费用告警,再部署业务。