Featured image of post 第一台 VPS 怎么买、怎么配:低价选择、1Panel、Docker 与安全初始化

第一台 VPS 怎么买、怎么配:低价选择、1Panel、Docker 与安全初始化

VPS 是什么?

VPS 是“虚拟专用服务器”。可以把它理解成:云厂商把一台物理服务器切成多台独立的小电脑,分给不同用户使用。你拿到的是一套可以远程登录的 Linux 系统,通常有公网 IP、CPU、内存、磁盘和网络。

它适合用来学习 Linux、部署个人网站、运行 Docker、搭建轻量服务或做远程管理。它不是“什么都能做的无限网络工具”:带宽、流量、CPU 和所在地网络规则都会限制它的用途;你也需要对自己部署的服务、开放的端口和数据负责。

这篇文章只解决一件事:怎么买到适合练手的第一台 VPS,并把它配置成一个能长期维护的基础服务器。

第一次买 VPS,最容易踩的坑不是不会敲命令,而是买错规格、只看首年低价、把管理端口全暴露在公网,最后服务器被扫描甚至被拿去挖矿。

这篇文章按“第一台练手 VPS”的思路写:不推荐具体服务商,只教你怎么挑、怎么搜、拿到机器后先做什么,以及怀疑服务器已经变成肉鸡时该怎样止损。

先给结论:第一台 VPS 不要买得太大

如果只是练习 Linux、部署一个小网站、frp、Docker 或 1Panel,优先选 Ubuntu 24.04 LTS,配置从下面三档里挑。

用途 建议配置 磁盘与网络重点
纯练手、frp、命令行小工具 1 核 1GB 内存 20GB 磁盘、必须有公网 IPv4
1Panel + 少量 Docker 容器 1 核 2GB 内存 40GB 磁盘起步,避免内存过小
个人网站 + 数据库 + 多个容器 2 核 4GB 内存 60GB 以上磁盘,并确认备份与流量额度

不要为了“便宜”买只有 IPv6、没有控制台、不能重装、没有快照的机器。第一台 VPS 最重要的不是跑分,而是:有公网 IPv4、能进控制台、能重装系统、能做快照、账单和续费价格看得懂。

价格不要只盯首月。可以先给自己设预算,而不是相信“永久低价”:

  • 纯练手:把年付总价控制在自己愿意用来试错的范围;
  • 要跑 1Panel 和 Docker:宁可多买一点内存,也不要长期让 1GB 内存硬扛多个容器;
  • 有数据库、网盘、面板或长期业务:把备份、流量超额和续费价格一起算进成本。

便宜套餐经常会在带宽、流量、CPU 峰值、磁盘 IO、IPv4 附加费或续费价上做限制。下单前至少看清这六项:CPU、内存、磁盘、带宽、流量、续费价。

国内 VPS 和国外 VPS 怎么选

没有绝对更好,取决于你主要在哪里使用。

项目 国内 VPS 国外 VPS
中国大陆访问延迟 通常更低、更稳定 取决于地区和线路,可能波动更大
价格 常见按带宽计费,活动价与续费价差异可能较大 常见流量包更大,低价练手选择更多
开通与支持 中文界面、实名和工单沟通通常更方便 英文界面较常见,付款方式和支持方式因商家而异
网站合规 面向中国大陆公众提供网站服务时,通常需要按当地要求处理备案等事项 不等于不受规则约束,仍要遵守所在地、内容和服务商规则
跨境访问 访问海外服务更直接 回中国大陆的体验与线路高度相关

简单选择方法:

  • 主要给自己练手、跑海外服务、测试 Docker:先看国外低价 VPS;
  • 主要给中国大陆用户访问的网站或服务:先看国内机器和合规要求;
  • 主要是家里设备远程管理:先看离你近、延迟稳定、有 IPv4 的地区。

不要把“国外 VPS”理解成无限制或无需负责。服务器上跑的内容、开放的端口、数据和账号,仍然需要对服务商规则和当地法律负责。

使用 VPS 前的合规边界

VPS 是服务器,不是绕过网络管理或发布违规内容的工具。无论机器在国内还是境外,使用时都应遵守适用法律法规、云厂商的服务条款和内容规则;不要利用 VPS 规避网络访问管理、传播违法或受限制内容,或提供未经授权的代理、转发和攻击服务。

如果你在中国大陆面向公众提供网站或其他公开互联网信息服务,要提前向接入商确认实名、备案、许可和内容管理等要求。境外 VPS 也不能免除你对内容、账号、数据和服务行为的责任。规则会随业务类型和所在地变化,准备公开上线前应以主管部门和服务商的最新要求为准。

不点名商家,去 视频平台 怎么搜

优惠和线路变化很快,直接搜索当年的评测比收藏旧推荐更可靠。视频平台 可以用这些关键词:

1
2
3
4
5
6
cheap VPS 2026 review
budget VPS 2026 benchmark
cheap VPS IPv4 1GB RAM review
VPS looking glass test
VPS network latency test China
VPS renewal price review

中文也可以搜:

1
2
3
4
便宜 VPS 测评 2026
VPS 线路 测试 中国大陆
VPS 跑分 流量 续费 评测
VPS Looking Glass 教程

看视频时不要只看“速度跑满”。更值得看的是:

  • 视频是否展示了续费价,而不只是首年价格;
  • 是否展示 Looking Glass、延迟和丢包;
  • 是否说清流量额度、超额规则和 IPv4 是否另收费;
  • 是否有控制台、重装、快照和退款规则;
  • 评测发布时间是否足够新。

下单时的检查清单

下单前确认:

  • 系统可选 Ubuntu 24.04 LTS;
  • 有独立公网 IPv4;
  • 有 Web 控制台或 VNC,SSH 连不上时还能救机;
  • 能重装系统;
  • 最好支持快照或备份;
  • 明确月流量或带宽限制;
  • 看过续费价格,不只看首单;
  • 知道哪些端口在云安全组中默认关闭。

不要把账号密码、API Token、私钥放在截图、聊天记录、公开仓库或博客文章里。

拿到 VPS 后,前 30 分钟必须做什么

以下示例以 Ubuntu 24.04 为例。刚开机时可以先用服务商给的 root 登录信息进入:

1
ssh root@你的VPS公网IP

1. 先更新系统

1
2
apt update && apt upgrade -y
apt install -y curl wget nano ufw

设置时区:

1
timedatectl set-timezone Asia/Shanghai

Ubuntu 的安全更新机制默认已经存在;如果系统没有安装自动更新组件,可以安装:

1
apt install -y unattended-upgrades

2. 创建日常管理账号,不长期裸用 root

创建一个普通管理用户,例如 ops

1
2
adduser ops
usermod -aG sudo ops

在自己的电脑上生成 SSH 密钥:

1
ssh-keygen -t ed25519

把公钥复制到 VPS:

1
ssh-copy-id ops@你的VPS公网IP

然后一定要新开一个终端测试:

1
2
ssh ops@你的VPS公网IP
sudo whoami

确认能正常登录并显示 root 后,才继续下一步。原来的 root 终端先不要关闭。

3. 关闭 root 密码登录

创建 SSH 加固文件:

1
sudo nano /etc/ssh/sshd_config.d/00-hardening.conf

写入:

1
2
3
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes

先检查语法,再重新加载 SSH:

1
2
sudo sshd -t
sudo systemctl reload ssh

再次用新的 ops 账号和密钥登录成功后,才可以关闭旧会话。这个顺序很重要:先验证密钥,再禁用密码,避免把自己锁在服务器外。

4. 配置防火墙:云安全组和 UFW 都要看

云厂商控制台的“安全组”是第一道门,Ubuntu 的 UFW 是第二道门。外部访问一个端口时,两边都必须允许。

先允许 SSH,再启用 UFW:

1
2
3
4
5
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow OpenSSH
sudo ufw enable
sudo ufw status verbose

以后每新增一个服务,只开放它真正需要的端口。例如网站才开 80/tcp443/tcp;1Panel 使用它安装时设置的面板端口;没有业务需要时,不要提前把一堆端口全打开。

安装 1Panel:把它当管理工具,不是万能安全软件

1Panel 可以管理文件、防火墙、容器、网站和监控,适合第一次维护 VPS。它本身也是管理入口,因此要当作高权限服务保护。

官方交互式安装命令:

1
bash -c "$(curl -sSL https://resource.fit2cloud.com/1panel/package/v2/quick_start.sh)"

安装时建议:

  • 选择随机面板端口,不使用常见默认端口;
  • 设置独立、安全入口;
  • 使用独立用户名和强密码;
  • 不要把面板地址、密码或截图公开;
  • 在云安全组和 UFW 中只开放自己设置的面板端口;
  • 能限制来源 IP 时,优先只允许自己的公网 IP 访问面板。

例如面板端口设为 18080,则需要:

1
sudo ufw allow 18080/tcp

更稳妥的做法是仅放行自己的公网 IP:

1
sudo ufw allow from 你的公网IP to any port 18080 proto tcp

如果你不需要 1Panel,就不要为了“看起来方便”额外安装它。少一个公网管理入口,就少一份维护工作。

Docker 基础:只装一次,端口不要乱映射

1Panel 可以帮助安装 Docker。已经通过 1Panel 安装 Docker 时,不要再用其他脚本重复安装。

安装后先检查:

1
2
3
docker version
systemctl status docker --no-pager
docker ps

用官方测试镜像确认 Docker 能运行:

1
docker run --rm hello-world

Docker 最常见的误区是把容器端口直接暴露到公网。例如:

1
2
ports:
  - "3000:3000"

这会让服务监听 VPS 的所有公网网卡。若服务只给本机反向代理使用,应写成:

1
2
ports:
  - "127.0.0.1:3000:3000"

这样只有 VPS 本机能访问 3000,公网用户不能直接扫到它。

不要做这些事:

  • 不要把 Docker 守护进程 2375 端口公开;
  • 不要把 /var/run/docker.sock 随意挂载给来源不明的容器;
  • 不要直接运行不认识的 curl | bash 或 Docker Compose;
  • 不要在 Compose 文件、镜像标签或仓库里写真实密码和 Token;
  • 不要认为 UFW 一定能拦住 Docker 发布的端口。Docker 的端口和防火墙规则有特殊交互,云安全组和端口绑定方式同样重要。

小白阶段最稳妥的习惯是:只运行看得懂的 Compose 文件;每个端口都问自己一句“真的需要让全网访问吗?”

备份、快照和记录

在安装 1Panel、Docker、数据库或大改防火墙前,先做一次云快照。它不是万能备份,但至少能在误操作后快速回退。

另外准备一份不公开的记录:

  • VPS 控制台地址和账号恢复方式;
  • 当前公网 IP;
  • 开放了哪些端口、每个端口给什么服务;
  • 重要数据和数据库备份在哪里;
  • 域名、DNS、邮件和云账号分别由谁管理。

不要把这份记录连同密码一起上传到 Git 仓库。

怀疑 VPS 变成肉鸡了怎么办

“肉鸡”通常指服务器被他人控制,用于挖矿、扫描、转发流量、攻击或其他滥用活动。CPU 长期满载、流量异常、出现不认识的进程/定时任务、收到服务商滥用通知,都应该认真处理。

核心原则:先隔离,再换凭据,再重建。不要先想着“杀掉一个进程就好了”。

第一步:立刻隔离

优先在云厂商控制台操作:

  • 把安全组收紧,只保留自己 IP 的 SSH;
  • 或暂时断开公网网络;
  • 如果正在产生异常流量或攻击,直接关机也可以;
  • 不要急着重启后继续使用,重启可能会丢失部分排查线索。

如果收到服务商滥用通知,按通知要求先止损并回复,避免账号或网络被进一步限制。

第二步:从干净设备轮换所有可能泄露的凭据

不要只改 VPS 的 root 密码。至少需要检查和轮换:

  • 云厂商账号、邮箱和 API Key;
  • VPS 登录密码;
  • 已授权的 SSH 公钥;
  • 1Panel 管理员账号;
  • Docker/应用的密码、Token、Webhook;
  • 与这台 VPS 共用过的任何密码。

轮换操作最好在一台确认干净的电脑上完成。

第三步:如果要保留线索,先做快照再重装

你可以在隔离状态下做一次快照或磁盘备份,留作后续排查;但不要把快照直接当作“安全备份”恢复上线。

只做学习排查时,可以记录这些只读信息:

1
2
3
4
5
ps aux --sort=-%cpu | head -n 20
ss -lntup
crontab -l
sudo systemctl list-unit-files --state=enabled
last -a | head

它们只能帮助判断异常,不代表能清除后门。对于第一台 VPS,最可靠的恢复方式通常是:

  1. 备份确认干净的数据;
  2. 在云控制台重装干净系统;
  3. 重新创建 SSH 密钥和管理账号;
  4. 按本篇的防火墙、更新和面板规则重新部署;
  5. 只恢复可信的配置和数据,不恢复可疑脚本、未知镜像或整盘快照。

不要做的事

  • 不要看到异常进程就直接 kill -9 后继续当没事发生;
  • 不要只改一个 root 密码就认为安全;
  • 不要把可疑脚本、容器或整机快照直接恢复到新系统;
  • 不要为了方便再次开放所有端口;
  • 不要忽略服务商关于异常流量的通知。

第一台 VPS 的最低安全清单

  • 使用 Ubuntu LTS,并及时安装更新;
  • 创建普通 sudo 用户,验证 SSH 密钥后关闭 root 和密码登录;
  • 云安全组和 UFW 都只开放必要端口;
  • 1Panel 使用随机端口、安全入口、独立强密码,最好限制来源 IP;
  • Docker 容器默认只绑定 127.0.0.1,除非明确需要公网;
  • 不公开 Docker socket 和 2375;
  • 安装前做快照,重要数据另做备份;
  • 每隔一段时间检查 docker ps、UFW、云安全组和登录记录;
  • 出现疑似入侵时先隔离、轮换凭据、重装,不抱侥幸。

参考资料

  • Ubuntu Server 安全建议:https://documentation.ubuntu.com/server/explanation/security/security_suggestions/
  • Ubuntu UFW 防火墙文档:https://documentation.ubuntu.com/server/how-to/security/firewalls/
  • Ubuntu OpenSSH 文档:https://documentation.ubuntu.com/server/how-to/security/openssh-server/
  • 1Panel V2 在线安装文档:https://1panel.cn/docs/v2/installation/online_installation/
  • 1Panel 防火墙文档:https://1panel.cn/docs/v2/user_manual/hosts/firewall/
  • Docker Engine 安装与防火墙注意事项:https://docs.docker.com/engine/install/ubuntu/
  • Docker 安全文档:https://docs.docker.com/engine/security/
使用 Hugo 构建
主题 StackJimmy 设计