Skip to content
Dormon's Hideaway
Go back

VPS开荒五步流程:验机、重装、加固、初始化、内核调优

来源:X @legacyvps

拿到一台只有 IP 和 root 密码的全新 VPS,老玩家通常会先做五步操作:验机摸底、DD 重装、安全加固、环境初始化、内核调优,完成这些才认为机器真正可用 [0]。这个流程在多个清单和视频教程中都有对应项,比如体检、密钥登录、防火墙、Fail2Ban、Swap、时区、DNS 等 [43,47,51]。但有两处说法需要校准:改端口能规避 99% 的无差别自动化扫描,以及 Debian 12 默认内核已开启 BBR。弄清楚这两点,五步的优先级和实际机制才清晰。

第一步:验机与性能摸底

素材的做法是连上 SSH 后运行 NQ(NodeQuality)或融合怪测试脚本,任选其一 [0]。这类体检脚本覆盖三块内容:硬件配置与跑分(CPU 型号、内存、硬盘 I/O、Geekbench 单核分数)、网络状况(三网测速、回程线路、IP 质量与欺诈分数)、流媒体解锁情况(Netflix、Disney+、ChatGPT 等)[0,43]

结果判断标准:硬盘读写低于 100MB/s,说明存储介质差,不适合数据库和高负载网站;GB5 单核分数太低,可能说明 CPU 超售;晚高峰的丢包率比带宽数字更影响实际体验 [0]

这一步的意义是建立基线:核对商家宣传的配置与实际是否一致,将来出现性能瓶颈或网络问题时,才能判断是超售、线路还是软件原因 [0]。素材也提醒,脚本数据只能作参考,真实情况要按实际使用体验判断 [0]

第二步:DD 重装纯净系统

即使商家提供 Debian 12 镜像,素材仍建议自己 DD 一遍,理由是预装系统可能不纯净、甚至被植入监控组件,重装才能拿到官方原版内核 [0]。素材推荐科技 Lion 的一键脚本 [0],其官网自称“全能脚本工具箱”,页面显示累计装机 58 万余次 [28]

DD 的可行性有开源脚本支撑:一键重装脚本支持 19 种常见发行版和 Windows,Windows 使用官方原版 ISO 而非自制镜像,明确“不含自制包,所有资源实时从镜像源获得”,并按分区表 ID 识别硬盘、适配低配小鸡和纯 IPv6 环境 [23]。代价是 DD 会清空整个硬盘的全部数据,误操作可以在重启前运行 reset 取消 [23,29]

素材提醒重装完成后第一时间修改默认密码,这是对的 [0],但“初始密码通常是固定的(如 LeitboGi0)”没有出处:主流重装脚本在未指定密码时使用 root 加随机密码 [23,29],科技 Lion 博客收录的同类脚本表格则写明 Linux 初始密码固定为 123@@@ [24,30]。无论哪种,用默认凭据直接暴露在公网上都很危险,SSH 恢复后第一件事就是改密码或换成密钥 [0,24]

第三步:安全加固——改端口只是降噪,密钥认证才是防线

素材给的三件套是:SSH 端口改到 20000-65535 高位、禁用密码登录改用密钥、UFW 防火墙加 Fail2Ban [0]。三件事里,第一件最容易被高估。

“改端口能规避 99% 的无差别自动化扫描”是素材的核心卖点 [0],也是流传很广的说法 [4,7],但能查到的最接近的实测数据是:一台暴露在公网的机器,sshd 监听 22 端口运行一周,改到 222 后攻击量下降了 98% [8]。这个数字说明改端口的真实作用——它减少的是“被无差别扫描看见”的概率 [8,9,10],自动扫描器的噪音因此变少 [8]。它挡不住针对性攻击:有意的攻击者通过其他途径(比如你托管的网站)拿到 IP 后,照样能扫出非标端口 [7,8]。换个角度说,开放端口不会因为换了数字就不再是开放端口 [11]。所以改端口是降噪手段,不是安全手段本身。

真正决定安全下限的是第二件。禁用 root 登录和切换 SSH 密钥认证,被主流安全清单列为“影响最大的两步”——它们直接消除了新机器上线几分钟内自动化程序就会尝试的主要攻击途径 [51];密码一旦泄露或太弱,撞库和暴力破解就有了入口 [0]。密钥认证配合彻底关闭密码验证,等于把这个入口关掉 [0,43]

第三件负责兜底:Fail2Ban 监控 SSH 日志、自动封禁多次尝试失败的 IP [0,43]。扫描器也在进化——常规规则(如“5 分钟内失败 3 次封半小时”)可以被低频慢速扫描绕过,需要单独为慢速攻击设置更长周期的封禁 [5]。防火墙保持最小暴露:不用的端口不开 [0,43],公网只留业务端口 [44],云厂商安全组和系统防火墙两层规则保持一致 [44]

第四步:环境初始化

重装并加固之后,素材先做的是更新软件包和校准时间 [0]。时区设对(如上海、东京)保证日志和验证码时间准确 [0,43,47],时间不同步会导致日志混乱甚至协议连接失败 [0]

内存小的机器(512MB、1GB)建议开启 Swap,大小取内存的 1-2 倍 [0]。Swap 的本质是用硬盘空间顶内存,读写速度远不如物理内存,所以内存大的机器不开也行,开也不必过大 [0,47]

DNS 要分情况。素材认为部分国外商家默认 DNS 解析国内域名慢,习惯手动换成 Google 和 Cloudflare 的公共 DNS,并点名搬瓦工 [0]。换公共 DNS 是否真的变快,取决于线路和访问目标:Cloudflare 官方称 1.1.1.1 是“互联网上速度最快、隐私优先的 DNS 解析器之一” [39],并在对比页自述延迟低于 Google [37],但实测中解析耗时因目标域名和路径差异可以相差近一个数量级 [40],也有人把“换 1.1.1.1 或 8.8.8.8”当作排查慢解析的第一步 [42]。第三方还专门针对两类公共 DNS 在中国大陆的延迟做过六城市、5000 次以上的对比测试 [34],可见这类结论必须按自己的线路实测。素材特别提醒:带 DNS 解锁功能的机器(如原生 IP 商家的解锁机)绝对不要动 DNS,否则解锁会失效 [0]

第五步:内核调优——先确认 BBR 真的在跑

素材说“Debian 12 默认内核已开启 BBR”,这个前提不成立。Debian 12 自带的内核(6.1)确实内置 tcp_bbr 模块,但默认使用的拥塞控制算法仍然是 Reno 和 CUBIC [13,14]——BBR 只是“可用”,不是“已开启”,需要显式配置才生效 [13,14]。而且 Debian 12 之后的配置方式有坑:直接写 /etc/sysctl.conf 重启后会丢失,因为 /etc/sysctl.d/ 下的配置优先级更高 [12];正确做法是在 /etc/sysctl.d/ 下新建 bbr.conf,写入 net.core.default_qdisc=fqnet.ipv4.tcp_congestion_control=bbr,再用 sysctl --system 加载 [12]。验证是否生效用 sysctl net.ipv4.tcp_congestion_controllsmod | grep bbr [14,15]。前提是内核 4.9 以上,Debian 12 满足 [14,16]

素材推荐的 Neko、迷之调优等 TCP 调优脚本,把内核参数的设置封装成了菜单和生成器 [0],科技 Lion 的工具箱里也有对应的“内核调优”菜单项 [28]。素材自己也承认这类调优“因人而异”,有人开了反而更慢 [0],并提到进阶工具会按内存和线路生成参数、自动备份原配置以便回滚 [0]。对大多数场景,先把 BBR 确认开起来,再决定要不要叠加参数,比盲目执行脚本更实在。

原文更正:素材称Debian 12默认内核已开启BBR,实际其内核仅内置tcp_bbr模块,默认拥塞算法仍是CUBIC,需在/etc/sysctl.d/下配置才会启用。 [14]

参考来源

  1. 素材原文(见文首来源链接)
  2. 传家宝VPS监控 - 搬瓦工/DMIT/RackNerd实时库存与优惠码
  3. 传家宝VPS - 深度VPS测评 | 高性价比VPS推荐 | 2026海外云服务器排行榜
  4. guchangan1/All-Defense-Tool: 本项目集成了全网优秀的 …
  5. 指定端口-SSH连接的目标(告别22 端口暴力破解) - 腾讯云
  6. 避免端口扫描和SSH 暴力破解攻击: r/selfhosted
  7. SSH, Avoiding Default Port · Issue #63 · imthenachoman/How-To-Secure …
  8. Someone is trying to brute force SSH access to my server [duplicate]
  9. Changing your ssh server’s port from the default: Is it worth it?
  10. How to Change the Default SSH Port on a Linux Server | Product docs
  11. SSH Vulnerabilities And How To Protect Against Them
  12. Is it worth to change SSH port in Linux? - Security
  13. Debian 12及以上版本启用BBR的正确方法 – Jaylin Wu
  14. How to Enable BBR on Debian 13, 12 and 11 - LinuxCapable
  15. CrownCloud Wiki - How To Enable BBR On Debian 12=
  16. Debian/Ubuntu内核开启Google BBR算法及吞吐性能优化 – One Notebook
  17. 在 Debian 10 上开启 BBR 拥塞控制算法 – 弈蘭居
  18. Debian系统开启BBR优化网络性能的完整指南_文心快码
  19. GitHub - emadtoranji/NetworkOptimizer: 🚀 Enable the best possible TCP performance with zero bloat. · GitHub
  20. Configure TCP BBR Congestion Control on Ubuntu | HostMyCode
  21. How to Enable and Configure TCP BBR on Linux
  22. CrownCloud Wiki - How To Enable BBR On Debian 13=
  23. Onidel Cloud
  24. 一键DD/重装脚本(One-click reinstall OS on VPS)
  25. 煎饼大佬的一键DD/重装脚本
  26. 【新折腾】任意VPS重装(DD)为飞牛OS系统 - 劲折腾的磕巴白菜
  27. Linux 一键DD 重装脚本 - James Tsang’s Blog
  28. 20秒钟用脚本完成DD重装系统 - ONEISALL
  29. 一鍵腳本工具箱
  30. 一键DD/重装脚本(One-click reinstall OS on VPS)
  31. 煎饼大佬的一键DD/重装脚本
  32. 一键 DD 自动重装脚本
  33. Linux 一键DD 重装脚本 - James Tsang’s Blog
  34. 一键DD纯净系统脚本(萌咖) CentOS/Debian/Ubuntu – 萌精灵
  35. Cloudflare与Google DNS中国大陆延迟性能对比分析
  36. 使用 Cloudflare 免费 DNS 服务器解析域名到搬瓦工 VPS 主机建站教程 - Bandwagonhost中文网-Bandwagonhost中文网
  37. DNS 代管服務與域名解析服務 | Cloudflare
  38. Cloudflare DNS 对比 Google Cloud DNS | Cloudflare
  39. 常见的 DNS 问题及解决方法 | Cloudflare
  40. 1.1.1.1 —— 互联网上速度最快、隐私优先的 DNS 解析器之一
  41. High DNS filtering latency with Cloudflare Gateway - SSE and Zero trust / Gateway - Cloudflare Community
  42. DNS resolution and Traffic rerouting - Application Performance / DNS & Network - Cloudflare Community
  43. How to Fix Slow DNS Lookups: Complete IT Guide
  44. 新买服务器VPS,如何测试、做安全加固、性能优化?新手必看!新买VPS服务器千万别裸奔!
  45. VPS安全设置指南:新服务器上线前的12项检查
  46. VPS 使用全攻略:新手也能在虚拟专用服务器上轻松搭建网站
  47. 企业级 VPS 主机的 10 项必备安全功能 | Serverion
  48. 2026新服务器到手我必做的10件事 让服务器飞速运行更安全!
  49. A comprehensive guide for setting up and optimizing an Ubuntu VPS server with essential services and security configurations. · GitHub
  50. VPS Security Hardening: 25-Point Checklist for 2025 - Retzor
  51. VPS security hardening checklist: 15 practical fixes you can apply in 2026 | HostMyCode
  52. VPS Security Checklist: 9 Essential Steps Right After Setup (2026)
  53. Medium
  54. Server Setup Checklist | Manifestly Checklists
  55. 服务器安全进阶与防 DDoS 完全指南 - 2026 高级详解与实战教程 | 系统与安全 | VPSKnow
  56. 如何发动 DDoS 攻击 | DoS 和 DDoS 攻击工具 | Cloudflare
  57. 安全态势报告-阿里云安全指南-阿里云帮助中心
  58. 什么是DDoS 攻击防护和缓解?
  59. 中国互联网安全报告

Share this post:

Previous Post
VPS 线路选购:先看懂出口带宽分级
Next Post
AI 复杂度优化器怎样分析代码性能