Linux服务器搭建是分阶段的系统工程:先连得上(选型开通+密钥登录),再守得住(禁root/密码登录),然后跑得稳(换源装工具+网络验证),最后用得顺(非root部署+权限收口)。
Linux服务器搭建不是一串命令堆砌,而是分阶段、有逻辑的系统工程。核心在于:先连得上,再守得住,然后跑得稳,最后用得顺。下面按真实运维节奏展开。
别急着点“立即购买”。先想清楚三个问题:
开通时务必勾选“创建密钥对”,并下载私钥文件(如server-key.pem),这是后续唯一登录凭证。
拿到公网IP后,立刻执行三件事:
ssh -i server-key.pem [email protected](Ubuntu)或[email protected](CentOS/Rocky)登录sudo adduser deploy && sudo usermod -aG sudo deploy建普通运维账号,别用root干活/etc/ssh/sshd_config,确认这三项已设为no:PermitRootLogin、PasswordAuthentication、ChallengeResponseAuthentication,保存后sudo systemctl restart sshd
此时root已被锁死,密码登录被禁,只有你本地的私钥能进门——这是最基础也最关键的防线。
先让系统“活”起来,再装业务所需:
sudo sed -i 's/archive.ubuntu.com/mirrors.aliyun.com/g' /etc/apt/sources.list;CentOS/Rocky用sudo curl -o /etc/yum.repos.d/CentOS-Base.repo https://mirrors.aliyun.com/repo/Centos-7.repo
sudo apt update && sudo apt install -y vim git curl wget htop unzip(Ubuntu)或sudo yum install -y vim-enhanced git curl wget htop unzip(CentOS)ping -c 3 114.114.114.114测连通性,curl -I https://baidu.com测HTTPS是否正常这一步做完,你拥有了一个响应快、工具全、能上网的干净系统,比裸机强十倍。
以部署一个Web服务为例,不直接用root跑:
/var/www/myapp目录,sudo chown -R deploy:deploy /var/www/myapp
git clone https://xxx.git .
/opt下(如/opt/java),配置/etc/profile全局生效,但启动脚本必须用deploy用户执行sudo ufw allow OpenSSH && sudo ufw allow 'Nginx Full' && sudo ufw enable
记住:所有服务进程归属deploy用户,目录权限不给777,日志写入有专属组,这才是生产级习惯。