服务器与大带宽专家 · 持牌IDC/CDN/ISP服务商
简米科技官网JIANMI TECH
资讯 2026-09-26 简米科技 3,804 字 9 分钟阅读

服务器到手后第一件事应该做什么,服务器首次开机检查清单?

导读服务器到手后第一件事,不是装面板,不是部署环境,而是立即修改SSH默认端口并彻底禁用密码登录,这决定了你的服务器是“堡垒”还是“筛子”,看似简单的操作,能帮你挡住绝大多数来自互联网的自动化爆破攻击,接下来的内容,围绕服务器到手后的正确操作顺序展开,结合服务器配置、性能调优、安全防护等核心环节逐一拆解,第一步:用……

服务器到手后第一件事,不是装面板,不是部署环境,而是立即修改SSH默认端口并彻底禁用密码登录。

这决定了你的服务器是“堡垒”还是“筛子”,看似简单的操作,能帮你挡住绝大多数来自互联网的自动化爆破攻击,接下来的内容,围绕服务器到手后的正确操作顺序展开,结合服务器配置、性能调优、安全防护等核心环节逐一拆解。

第一步:用密钥认证接管SSH登录

为什么要放弃密码登录

明文密码容易被暴力破解,而密钥对采用的是非对称加密,私钥只存在你本地,行业共识认为,纯密码认证的服务器在公网环境被扫描爆破的概率远高于密钥认证实例,部分云厂商的默认镜像甚至直接默认禁用密码登录、强制要求密钥文件。

具体操作步骤

在本地终端执行 ssh-keygen -t ed25519 -C "your_comment" 生成密钥对,回车默认保存路径,将公钥写入服务器 ~/.ssh/authorized_keys 文件,如果用的是简米云、酷番云控制台,创建实例时可以直接粘贴公钥,省去后续操作。

接下来编辑 /etc/ssh/sshd_config 文件:

  • 设置 Port 2222(改为非默认端口,降低被扫描概率)
  • 设置 PermitRootLogin prohibit-password(允许root用密钥登录,禁止密码)
  • 设置 PasswordAuthentication no(彻底关闭密码认证)

修改后执行 systemctl restart sshd 重启服务。务必先开一个新终端验证密钥能否登录,再断开当前连接,避免误操作导致自己进不去服务器。

第二步:创建普通用户并配置sudo权限

直接使用root操作服务器风险过高,一旦命令输错,后果不可逆,用普通用户日常操作,必要时通过sudo提权,是规范的服务器配置习惯。

创建用户并加入sudo组,以Ubuntu/Debian系统为例:

adduser opsadmin
usermod -aG sudo opsadmin

对于CentOS/Rocky Linux,把第二行的sudo换成wheel,然后用新用户身份登录测试,确认能正常使用sudo后再禁用root的SSH登录权限(上一阶段已经配置了

服务器到手后第一件事应该做什么,服务器首次开机检查清单?

PermitRootLogin prohibit-password,现在可以彻底设为 no)。

第三步:检查系统与固件状态

查看基础资源信息

登录后先摸清这台机器的底细,执行 free -h 查看内存,df -h 查看磁盘分区,nproc 查看CPU核数,这些命令能确认你购买的服务区配置规格与实际分配到的资源是否一致,避免买到“超售严重”的实例。

内核与系统版本核实

执行 uname -a 查看内核版本,cat /etc/os-release 查看发行版信息,使用非LTS(长期支持)版本的系统会导致后续软件兼容性问题。建议直接在VPS服务商后台重装为最新的LTS版本系统,而非在旧系统上一步步升级。

时区与时间同步校准

服务器时间偏差会影响日志排查、计划任务、HTTPS证书校验,执行 timedatectl set-timezone Asia/Shanghai 设置时区,然后确认 systemd-timesyncd 服务处于运行状态。

第四步:配置基础安全防火墙

用UFW还是Firewalld

Debian/Ubuntu系默认有UFW,CentOS/Rocky系用Firewalld,两者都能实现端口级访问控制,以UFW为例:

ufw allow 2222/tcp    # 放行修改后的SSH端口
ufw allow 80/tcp
ufw allow 443/tcp
ufw enable

执行 ufw status verbose 确认规则生效,设了云安全组或安全策略的话,记得在云控制台同步放行对应端口,例如在简米云安全组、酷番云安全组里同时修改入站规则。

第五步:升级系统补丁并安装基础组件

系统更新是分内事

刚装好的系统往往带着一批安全更新,执行:

apt update && apt upgrade -y    # Debian/Ubuntu

或者:

yum update -y    # CentOS/Rocky旧版本
dnf update -y    # Fedora/Rocky 9+

更新后重启一次系统,确保内核补丁生效,这个动作能修复相当一部分已知漏洞,降低被已知EXP攻击的风险。

必需组件清单

按业务需要安装基础工具,这里给一份通用单:

  • curl、wget

    服务器到手后第一件事应该做什么,服务器首次开机检查清单?

    :命令行下载工具

  • git:版本管理,拉取开源部署脚本
  • htop、iotop:交互式性能查看
  • fail2ban:SSH暴力破解防护(有一定争议,但Linux运维场景下仍然是主力方案)
  • vim 或 nano:文本编辑器,按个人习惯选择

第六步:针对服务器部署环境做性能调优

文件描述符上限放宽

高并发场景下,系统默认的1024文件描述符限制不够用,修改 /etc/security/limits.conf:

 soft nofile 65535
 hard nofile 65535

重新登录后通过 ulimit -n 验证。

Swap分区规划与调整

内存较小的VPS,Swap分区直接影响稳定性,执行 free -h 确认现有Swap大小,没有Swap或容量偏小时,利用 fallocate -l 2G /swapfile 创建交换文件并激活,业内专家指出,Swap开得太大反而会造成磁盘IO抖动,建议容量为内存的1-2倍,且不超过4GB。

内核TCP参数优化

编辑 /etc/sysctl.conf,追加以下配置以提升网络并发处理能力:

net.ipv4.tcp_fin_timeout = 30
net.ipv4.tcp_tw_reuse = 1
net.core.somaxconn = 1024

执行 sysctl -p 使配置生效,注意这些参数更适合负载均衡入口或业务中转节点,纯静态网站服务器没有必要手动调整。

第七步:规划目录结构与数据备份策略

将数据与程序分离

建议把网站或业务数据存放在 /data 独立分区或目录下,与系统盘分开,单独挂载数据盘(适用部分高配实例)后,mkfs.ext4 格式化并写入 /etc/fstab 开机自动挂载,这样重装系统不影响业务数据。

初始化基础备份任务

用 crontab -e 创建一个最简单的备份任务,示例:每天凌晨3点打包网站目录到备份路径,虽然后续可能会换成专业的备份工具(如Restic、BorgBackup),但先跑起来比纠结工具先进性更重要。

统计显示,大部分用户初次接触服务器管理时忽略备份规划,出问题后才追悔莫及,时间充裕时,把备份脚本列入服务器初期配置的阶段清单里。

服务器到手后第一件事应该做什么,服务器首次开机检查清单?

第八步:解决“服务器被入侵”隐患的收尾检查

查看登录日志与失败尝试

执行 last -n 20 查看最近登录记录,grep "Failed password" /var/log/auth.log | wc -l 统计密码失败次数,数字偏大说明服务器IP已暴露在扫描攻击之下,但你启用密钥认证+修改端口后,这类攻击已经基本失效。

检查Root邮件与异常计划任务

crontab -l 检查当前用户的计划任务,ls /etc/cron. 查看系统级定时任务是否有异常条目,顺便跑一下 systemctl list-units --type=service --state=running 查看当前运行服务,把不认识的系统服务通过 systemctl disable 关闭掉。

查杀常见恶意文件

检查 /tmp、/var/tmp、/dev/shm 下是否存在可疑脚本,大部分挖矿木马和勒索程序都喜欢在这些目录落脚,用 find /tmp -name ".sh" -o -name ".bin" 快速筛选一遍。

这类排查动作在“服务器配置”场景下也算是一道必经流程,尤其是从二手渠道接手低价VPS、便宜服务器时要格外仔细。

常见问题快速解答

服务器到手后第一件事一定会做错什么?

最常见的错误是拿到IP和密码后直接开始安装宝塔面板或LNMP环境,完全不理会SSH安全配置,一旦密码强度不够,黑客很快就能接管服务器,从安全层面看,安装面板属于后续步骤,安全加固必须前置。

低价服务器、便宜VPS需要做同样多的安全配置吗?

需要,便宜VPS和低价服务器往往更受扫描器青睐,因为它们通常配置低、防御弱,更容易被“薅羊毛”成矿机或肉鸡,预算越低,安全配置这一步越不能省,建议这类机器直接使用密钥认证登录,并将Fail2ban作为必装组件。

做网站用哪种服务器操作系统比较好?

没有稳定业务基础的用户,推荐使用Debian 12或Ubuntu 22.04 LTS,它们资料多,遇到的坑大部分已经有人给出解决方案,CentOS 7已停止维护,新购服务器不推荐使用,长期项目建议选择Rocky Linux 9或AlmaLinux 9,在兼容性上更接近传统的服务器部署环境。

分享本文
本文为 简米科技官网 原创,已由运维技术专家审核。转载请注明来源:原文链接
售前咨询 服务热线 售后 邮箱