在本系列的前两篇文章中,介绍了如何购买VPS和购买域名,接下来要做的并不是立马搭建一个WordPress博客,而是要做一些准备。比如VPS的安全防护,域名解析等。下面会逐一介绍。

一、选择ssh工具

购买的VPS一般来说都是Linux系统,连接VPS需要用到一个ssh工具,如果使用Mac OS,那么系统自带的终端就能满足需求。如果使用Windows,综合考虑,比较推荐以下的几款ssh工具:

1、XShell

官方下载地址: All Downloads - NetSarang Website

Xshell应该是目前人气最高的一款ssh工具了,许多人认为它是最好用的。以前它还有个缺点要收费,但现在如果个人使用、不用做商业用途的话,Xshell和XFTP是免费的,并且和付费版的功能上是完全一致的。

缺点:这是一款商业软件,不开源。只有Windows版本。

2、Termius

官方下载地址: Termius for Windows | Download

这是界面做的很好看的一款ssh工具。操作也很人性化。Termius支持几乎所有主流平台,你在Mac OS,Windows,Linux,IOS,Android上都能找到它,这意味着你的配置可以多平台同步。

缺点:这是一款商业软件,不开源,免费版功能有限制。软件没有汉化。

3、Mobaxterm

官方下载地址: MobaXterm Xserver with SSH, telnet, RDP, VNC and X11 - Home Edition (mobatek.net)

这是一款开源软件,使用和推荐的人都很多,本人没有用过,就不发表评论了,觉得不错的可以试一试。

4、WindTerm

下载地址: Releases · kingToolbox/WindTerm (github.com)

这是一款在github上的开源软件,完全免费用于商业和非商业用途,没有限制。支持Windows,Linux,MacOS。内存占用很低,软件运行也很流畅,并且有中文界面。

缺点:刚上手会觉得界面有点乱,软件还在开发,有一些小bug。

二、连接VPS和基础操作

选择好了ssh工具,就可以开始连接购买好的VPS了。下面的操作都以WindTerm作为示范,其余软件的操作大同小异,可以参考。有问题的话请谷歌或者留言提问。

首先点击会话→新建会话,然后会弹出会话设置窗口。

在窗口中填入VPS的信息,在主机一栏中填入用户名(默认是root)@IP地址(下图中为217.69.1.13),第二行填写VPS的ssh端口号(默认是22)。这些信息在VPS的商家管理页面上都可以获取到,填写完成后点击下方的连接。

在弹出窗口勾选下次自动登录,然后点击继续。

弹出的下一个窗口会让你输入ssh密码,直接复制VPS商家提供的密码,粘贴进去后点击继续。

如果看到下图中所示的系统介绍页面,说明已经成功连接上VPS了。

个人比较喜欢的Linux系统是Debian系的,下面介绍的命令和脚本都是基于Debian 10。

Linux系统的VPS,一般都是没有图形化界面的,只要在命令行窗口中输入命令代码,然后敲回车,系统就会执行相应的命令。类似于在Windows系统中使用CMD命令提示符。

Linux的常用命令可以看下面的表格,也可以谷歌相应教程,这方面的教程是非常多的。

Linux說明cd切换目录pwd取得目前所在的位置ls列出目前的文件列表mkdir建立新的文件夹touch建立文件cat查看文件的内容mv移动文件(也可以用來重命名)rm删除文件clear清除画面上的内容who列出当前登录用户exit退出登录ctrl + c中断目前在画面上的操作ctrl + z将目前画面的操作转至后台

刚到手的VPS建议输入以下几个更新和检测命令。

首先看一下是否以root用户登录,不是的话要输入sudo -i 提权。

1、更新apt工具源,代码见下:

1
apt update && apt upgrade && apt autoremove

2、Bench脚本检测一下VPS的参数。脚本开源地址: teddysun/across: Across the Great Wall we can reach every corner in the world (github.com),代码见下:

1
wget -qO- bench.sh | bash

3、检测VPS的回程路由线路,脚本开源地址: zhucaidan/mtr_trace: 检测VPS回程国内三网路由 (github.com),代码见下:

1
curl https://raw.githubusercontent.com/zhucaidan/mtr_trace/main/mtr_trace.sh|bash

4、更改时区为东8区:

1
timedatectl set-timezone Asia/Shanghai

5、开启BBR加速:

1
echo "net.core.default_qdisc=fq" >> /etc/sysctl.conf
1
echo "net.ipv4.tcp_congestion_control=bbr" >> /etc/sysctl.conf
1
sysctl -p

输出以下两行则为成功。

net.core.default_qdisc = fq
net.ipv4.tcp_congestion_control = bbr

6、安装常用软件

1
apt install wget curl sudo vim -y

三、VPS的安全防护

一般来说,VPS的所有端口都是直接暴露在公网上的(谷歌等大型云服务商例外,会在面板里给你多做一层防火墙),又有很多恶意程序一直在全网扫描ssh端口和爆破密码。因此,为了VPS的安全考虑,需要做一些基础的安全防护。

默认的ssh连接端口为22端口,用的是密码登录。把登录端口改成一个高位端口,比如23676(可以自行挑选10001~65535之间的数字),然后禁止密码登陆,改为RSA密钥登录。这样自动程序首先要扫描所有端口找到ssh的连接端口,然后发现无法进行密码爆破而要破解RSA密钥对,这在目前技术上是不可能做到的。

详细操作的话也不复杂,按下方列举的命令代码,一条一条复制粘贴,然后敲回车就行了。

井号符号后面的内容是注释,不影响命令的执行。

1
mkdir .ssh  #在用户目录下创建.ssh目录
1
cd .ssh  #切换到创建好的.ssh目录
1
ssh-keygen -t rsa  #创建RSA密钥对,提示Enter passphase时可以输入一个密钥密码或直接回车
1
mv id_rsa.pub authorized_keys  #将id_rsa.pub重命名为authorized_keys
1
chmod 600 authorized_keys  #修改authorized_keys文件的权限为600
1
vim /etc/ssh/sshd_config  #编辑sshd_config文件

输入vim /etc/ssh/sshd_config命令后,会弹出Vim编辑器窗口,按 i 键进入插入模式,之后的操作和记事本中类似,用backspace和delete键删除,用方向键定位光标,输入英文字符和数字就能插入当前位置。

在Port 22下要插入一行 Port 23676。

将PubkeyAuthentication 后面的值改成yes,AuthorizedKeyFile后面的值改成 .ssh/authorized_keys。如果这两项前面有 # 符号说明是注释掉的,需要去掉 # 符号。

修改好的文件应该像下图一样。确认无误后,先按esc键,然后按 :键,输入wq,按回车即可保存退出。

把 .ssh目录中的id_rsa文件下载到本地,在Windterm中默认会打开Sftp文件管理器,可以直接右键文件,然后点击下载就能下载到本地目录了。这个文件就是登录密钥,需要妥善保存。

输入以下命令重启ssh服务,然后退出登录。

1
/etc/init.d/ssh restart

点击刚才的会话,进入属性修改配置。把端口改为23676。

打开验证页面,勾选尝试公钥验证,然后在身份验证文件一栏选择刚才下载好的id_rsa文件。点击保存,然后重新连接会话。

如果刚才设置了密钥密码,那么会弹出窗口要求输入密码,输入密码点击继续。

如果成功使用密钥登录了,那么就可以继续用vim /etc/ssh/sshd_config命令,把Port 22这一行前面加一个 # 号注释掉,禁止用默认的22号端口登录。

最后需要为VPS安装一个防火墙,系统自带了iptables,但配置对于新手来说不是很友好,推荐安装一个ufw防火墙工具,设置规则非常简单。命令代码如下。

1
apt install ufw  #安装ufw
1
ufw diable  #禁用ufw
1
ufw allow https && ufw allow http && ufw allow 23676  #注意把23676改为设置的ssh端口
1
ufw status  #查看ufw规则

检查无误后输入 ufw enable 回车,启用ufw防火墙。