VPS 是什么?
VPS 是“虚拟专用服务器”。可以把它理解成:云厂商把一台物理服务器切成多台独立的小电脑,分给不同用户使用。你拿到的是一套可以远程登录的 Linux 系统,通常有公网 IP、CPU、内存、磁盘和网络。
它适合用来学习 Linux、部署个人网站、运行 Docker、搭建轻量服务或做远程管理。它不是“什么都能做的无限网络工具”:带宽、流量、CPU 和所在地网络规则都会限制它的用途;你也需要对自己部署的服务、开放的端口和数据负责。
这篇文章只解决一件事:怎么买到适合练手的第一台 VPS,并把它配置成一个能长期维护的基础服务器。
第一次买 VPS,最容易踩的坑不是不会敲命令,而是买错规格、只看首年低价、把管理端口全暴露在公网,最后服务器被扫描甚至被拿去挖矿。
这篇文章按“第一台练手 VPS”的思路写:不推荐具体服务商,只教你怎么挑、怎么搜、拿到机器后先做什么,以及怀疑服务器已经变成肉鸡时该怎样止损。
先给结论:第一台 VPS 不要买得太大
如果只是练习 Linux、部署一个小网站、frp、Docker 或 1Panel,优先选 Ubuntu 24.04 LTS,配置从下面三档里挑。
| 用途 | 建议配置 | 磁盘与网络重点 |
|---|---|---|
| 纯练手、frp、命令行小工具 | 1 核 1GB 内存 | 20GB 磁盘、必须有公网 IPv4 |
| 1Panel + 少量 Docker 容器 | 1 核 2GB 内存 | 40GB 磁盘起步,避免内存过小 |
| 个人网站 + 数据库 + 多个容器 | 2 核 4GB 内存 | 60GB 以上磁盘,并确认备份与流量额度 |
不要为了“便宜”买只有 IPv6、没有控制台、不能重装、没有快照的机器。第一台 VPS 最重要的不是跑分,而是:有公网 IPv4、能进控制台、能重装系统、能做快照、账单和续费价格看得懂。
价格不要只盯首月。可以先给自己设预算,而不是相信“永久低价”:
- 纯练手:把年付总价控制在自己愿意用来试错的范围;
- 要跑 1Panel 和 Docker:宁可多买一点内存,也不要长期让 1GB 内存硬扛多个容器;
- 有数据库、网盘、面板或长期业务:把备份、流量超额和续费价格一起算进成本。
便宜套餐经常会在带宽、流量、CPU 峰值、磁盘 IO、IPv4 附加费或续费价上做限制。下单前至少看清这六项:CPU、内存、磁盘、带宽、流量、续费价。
国内 VPS 和国外 VPS 怎么选
没有绝对更好,取决于你主要在哪里使用。
| 项目 | 国内 VPS | 国外 VPS |
|---|---|---|
| 中国大陆访问延迟 | 通常更低、更稳定 | 取决于地区和线路,可能波动更大 |
| 价格 | 常见按带宽计费,活动价与续费价差异可能较大 | 常见流量包更大,低价练手选择更多 |
| 开通与支持 | 中文界面、实名和工单沟通通常更方便 | 英文界面较常见,付款方式和支持方式因商家而异 |
| 网站合规 | 面向中国大陆公众提供网站服务时,通常需要按当地要求处理备案等事项 | 不等于不受规则约束,仍要遵守所在地、内容和服务商规则 |
| 跨境访问 | 访问海外服务更直接 | 回中国大陆的体验与线路高度相关 |
简单选择方法:
- 主要给自己练手、跑海外服务、测试 Docker:先看国外低价 VPS;
- 主要给中国大陆用户访问的网站或服务:先看国内机器和合规要求;
- 主要是家里设备远程管理:先看离你近、延迟稳定、有 IPv4 的地区。
不要把“国外 VPS”理解成无限制或无需负责。服务器上跑的内容、开放的端口、数据和账号,仍然需要对服务商规则和当地法律负责。
使用 VPS 前的合规边界
VPS 是服务器,不是绕过网络管理或发布违规内容的工具。无论机器在国内还是境外,使用时都应遵守适用法律法规、云厂商的服务条款和内容规则;不要利用 VPS 规避网络访问管理、传播违法或受限制内容,或提供未经授权的代理、转发和攻击服务。
如果你在中国大陆面向公众提供网站或其他公开互联网信息服务,要提前向接入商确认实名、备案、许可和内容管理等要求。境外 VPS 也不能免除你对内容、账号、数据和服务行为的责任。规则会随业务类型和所在地变化,准备公开上线前应以主管部门和服务商的最新要求为准。
不点名商家,去 视频平台 怎么搜
优惠和线路变化很快,直接搜索当年的评测比收藏旧推荐更可靠。视频平台 可以用这些关键词:
|
|
中文也可以搜:
|
|
看视频时不要只看“速度跑满”。更值得看的是:
- 视频是否展示了续费价,而不只是首年价格;
- 是否展示 Looking Glass、延迟和丢包;
- 是否说清流量额度、超额规则和 IPv4 是否另收费;
- 是否有控制台、重装、快照和退款规则;
- 评测发布时间是否足够新。
下单时的检查清单
下单前确认:
- 系统可选 Ubuntu 24.04 LTS;
- 有独立公网 IPv4;
- 有 Web 控制台或 VNC,SSH 连不上时还能救机;
- 能重装系统;
- 最好支持快照或备份;
- 明确月流量或带宽限制;
- 看过续费价格,不只看首单;
- 知道哪些端口在云安全组中默认关闭。
不要把账号密码、API Token、私钥放在截图、聊天记录、公开仓库或博客文章里。
拿到 VPS 后,前 30 分钟必须做什么
以下示例以 Ubuntu 24.04 为例。刚开机时可以先用服务商给的 root 登录信息进入:
|
|
1. 先更新系统
|
|
设置时区:
|
|
Ubuntu 的安全更新机制默认已经存在;如果系统没有安装自动更新组件,可以安装:
|
|
2. 创建日常管理账号,不长期裸用 root
创建一个普通管理用户,例如 ops:
|
|
在自己的电脑上生成 SSH 密钥:
|
|
把公钥复制到 VPS:
|
|
然后一定要新开一个终端测试:
|
|
确认能正常登录并显示 root 后,才继续下一步。原来的 root 终端先不要关闭。
3. 关闭 root 密码登录
创建 SSH 加固文件:
|
|
写入:
|
|
先检查语法,再重新加载 SSH:
|
|
再次用新的 ops 账号和密钥登录成功后,才可以关闭旧会话。这个顺序很重要:先验证密钥,再禁用密码,避免把自己锁在服务器外。
4. 配置防火墙:云安全组和 UFW 都要看
云厂商控制台的“安全组”是第一道门,Ubuntu 的 UFW 是第二道门。外部访问一个端口时,两边都必须允许。
先允许 SSH,再启用 UFW:
|
|
以后每新增一个服务,只开放它真正需要的端口。例如网站才开 80/tcp 和 443/tcp;1Panel 使用它安装时设置的面板端口;没有业务需要时,不要提前把一堆端口全打开。
安装 1Panel:把它当管理工具,不是万能安全软件
1Panel 可以管理文件、防火墙、容器、网站和监控,适合第一次维护 VPS。它本身也是管理入口,因此要当作高权限服务保护。
官方交互式安装命令:
|
|
安装时建议:
- 选择随机面板端口,不使用常见默认端口;
- 设置独立、安全入口;
- 使用独立用户名和强密码;
- 不要把面板地址、密码或截图公开;
- 在云安全组和 UFW 中只开放自己设置的面板端口;
- 能限制来源 IP 时,优先只允许自己的公网 IP 访问面板。
例如面板端口设为 18080,则需要:
|
|
更稳妥的做法是仅放行自己的公网 IP:
|
|
如果你不需要 1Panel,就不要为了“看起来方便”额外安装它。少一个公网管理入口,就少一份维护工作。
Docker 基础:只装一次,端口不要乱映射
1Panel 可以帮助安装 Docker。已经通过 1Panel 安装 Docker 时,不要再用其他脚本重复安装。
安装后先检查:
|
|
用官方测试镜像确认 Docker 能运行:
|
|
Docker 最常见的误区是把容器端口直接暴露到公网。例如:
|
|
这会让服务监听 VPS 的所有公网网卡。若服务只给本机反向代理使用,应写成:
|
|
这样只有 VPS 本机能访问 3000,公网用户不能直接扫到它。
不要做这些事:
- 不要把 Docker 守护进程
2375端口公开; - 不要把
/var/run/docker.sock随意挂载给来源不明的容器; - 不要直接运行不认识的
curl | bash或 Docker Compose; - 不要在 Compose 文件、镜像标签或仓库里写真实密码和 Token;
- 不要认为 UFW 一定能拦住 Docker 发布的端口。Docker 的端口和防火墙规则有特殊交互,云安全组和端口绑定方式同样重要。
小白阶段最稳妥的习惯是:只运行看得懂的 Compose 文件;每个端口都问自己一句“真的需要让全网访问吗?”
备份、快照和记录
在安装 1Panel、Docker、数据库或大改防火墙前,先做一次云快照。它不是万能备份,但至少能在误操作后快速回退。
另外准备一份不公开的记录:
- VPS 控制台地址和账号恢复方式;
- 当前公网 IP;
- 开放了哪些端口、每个端口给什么服务;
- 重要数据和数据库备份在哪里;
- 域名、DNS、邮件和云账号分别由谁管理。
不要把这份记录连同密码一起上传到 Git 仓库。
怀疑 VPS 变成肉鸡了怎么办
“肉鸡”通常指服务器被他人控制,用于挖矿、扫描、转发流量、攻击或其他滥用活动。CPU 长期满载、流量异常、出现不认识的进程/定时任务、收到服务商滥用通知,都应该认真处理。
核心原则:先隔离,再换凭据,再重建。不要先想着“杀掉一个进程就好了”。
第一步:立刻隔离
优先在云厂商控制台操作:
- 把安全组收紧,只保留自己 IP 的 SSH;
- 或暂时断开公网网络;
- 如果正在产生异常流量或攻击,直接关机也可以;
- 不要急着重启后继续使用,重启可能会丢失部分排查线索。
如果收到服务商滥用通知,按通知要求先止损并回复,避免账号或网络被进一步限制。
第二步:从干净设备轮换所有可能泄露的凭据
不要只改 VPS 的 root 密码。至少需要检查和轮换:
- 云厂商账号、邮箱和 API Key;
- VPS 登录密码;
- 已授权的 SSH 公钥;
- 1Panel 管理员账号;
- Docker/应用的密码、Token、Webhook;
- 与这台 VPS 共用过的任何密码。
轮换操作最好在一台确认干净的电脑上完成。
第三步:如果要保留线索,先做快照再重装
你可以在隔离状态下做一次快照或磁盘备份,留作后续排查;但不要把快照直接当作“安全备份”恢复上线。
只做学习排查时,可以记录这些只读信息:
|
|
它们只能帮助判断异常,不代表能清除后门。对于第一台 VPS,最可靠的恢复方式通常是:
- 备份确认干净的数据;
- 在云控制台重装干净系统;
- 重新创建 SSH 密钥和管理账号;
- 按本篇的防火墙、更新和面板规则重新部署;
- 只恢复可信的配置和数据,不恢复可疑脚本、未知镜像或整盘快照。
不要做的事
- 不要看到异常进程就直接
kill -9后继续当没事发生; - 不要只改一个 root 密码就认为安全;
- 不要把可疑脚本、容器或整机快照直接恢复到新系统;
- 不要为了方便再次开放所有端口;
- 不要忽略服务商关于异常流量的通知。
第一台 VPS 的最低安全清单
- 使用 Ubuntu LTS,并及时安装更新;
- 创建普通 sudo 用户,验证 SSH 密钥后关闭 root 和密码登录;
- 云安全组和 UFW 都只开放必要端口;
- 1Panel 使用随机端口、安全入口、独立强密码,最好限制来源 IP;
- Docker 容器默认只绑定
127.0.0.1,除非明确需要公网; - 不公开 Docker socket 和 2375;
- 安装前做快照,重要数据另做备份;
- 每隔一段时间检查
docker ps、UFW、云安全组和登录记录; - 出现疑似入侵时先隔离、轮换凭据、重装,不抱侥幸。
参考资料
- Ubuntu Server 安全建议:https://documentation.ubuntu.com/server/explanation/security/security_suggestions/
- Ubuntu UFW 防火墙文档:https://documentation.ubuntu.com/server/how-to/security/firewalls/
- Ubuntu OpenSSH 文档:https://documentation.ubuntu.com/server/how-to/security/openssh-server/
- 1Panel V2 在线安装文档:https://1panel.cn/docs/v2/installation/online_installation/
- 1Panel 防火墙文档:https://1panel.cn/docs/v2/user_manual/hosts/firewall/
- Docker Engine 安装与防火墙注意事项:https://docs.docker.com/engine/install/ubuntu/
- Docker 安全文档:https://docs.docker.com/engine/security/