选择香港VPS时优先考虑三个维度:网络质量、资源配置与售后。网络方面关注带宽类型(共享或独占)、带宽上行/下行与机房ASN、以及延迟到目标用户(国内还是亚洲其他地区)。资源方面按用途选择CPU、内存与磁盘类型(SSD优先),并预估流量和并发。售后方面看是否提供系统快照、备份、7x24工单与退款政策。新手建议先选低配可按需升级的方案,以便快速上手并验证需求。
常见新手入门配置:1核CPU、1-2GB内存、20-40GB SSD、1Gbps共享带宽或10-100Mbps专线,按月付费。若用于Web/小型业务,内存与磁盘优先级高于过多CPU。
可选靠近中国大陆出口的香港机房以降低延迟;测试方法包括ping、mtr和traceroute。若目标为国内用户,关注运营商到港回程策略。
注意折扣、首月活动与隐藏流量费用,查看超流量计费规则与可用带宽峰值。
首次登录常用两种方式:密码登录和密钥登录。拿到主机IP、默认用户名(通常为root或ubuntu)与初始密码后,在Linux/macOS上使用命令ssh root@IP(如:ssh root@1.2.3.4)。Windows上可使用PuTTY或Windows自带OpenSSH(PowerShell中同样使用ssh命令)。
生成密钥:在本地执行ssh-keygen -t rsa -b 4096,默认生成~/.ssh/id_rsa和id_rsa.pub。将公钥内容追加到VPS的~/.ssh/authorized_keys。常用方法是使用ssh-copy-id user@IP或通过控制面板/控制台粘贴公钥。
初次登录可使用密码,但建议尽快创建非root用户并配置sudo,然后在确认密钥登录可用后,将/etc/ssh/sshd_config中的PasswordAuthentication设为no并重启sshd以禁用密码登录。
若无法连接,检查本地Network、防火墙、端口(默认22)是否被阻断;使用telnet IP 22或nc -vz IP 22测试端口连通性;检查云厂商控制台是否开启了安全组规则。
登录后首要操作是更新系统包并安装常用工具。Debian/Ubuntu使用apt update && apt upgrade -y,CentOS/RHEL使用yum update -y或dnf update -y。随后安装常用工具:vim、curl、wget、git、screen/tmux以及时间同步工具(ntp或chrony)。
为安全起见不要长期以root操作:adduser username;usermod -aG sudo username(Debian/Ubuntu)或usermod -aG wheel username(CentOS)。配置免密码sudo可编辑/etc/sudoers但慎用。
设置时区例如timedatectl set-timezone Asia/Hong_Kong,并启用chronyd/ntpd确保日志时间准确,这对故障排查与安全审计很重要。

根据用途安装Nginx/Apache、MySQL/MariaDB、Docker等。使用systemctl enable --now 服务名确保开机自启并立即启动。
防火墙是VPS安全的第一道防线。不同发行版常用的命令工具不同:Ubuntu/Debian常用UFW,CentOS/RHEL常用firewalld或iptables。无论哪种方案,核心思想是默认拒绝不必要的入站,允许必要服务并只开放需要的端口。
基本命令:ufw default deny incoming; ufw default allow outgoing; ufw allow 22/tcp; ufw allow 80/tcp; ufw allow 443/tcp; ufw enable。若你已改SSH端口(例如2222),应先执行ufw allow 2222/tcp再启用以免被锁死。
基本命令:firewall-cmd --permanent --set-default-zone=public;firewall-cmd --permanent --add-service=ssh;firewall-cmd --permanent --add-service=http;firewall-cmd --permanent --add-service=https;firewall-cmd --reload。也可以使用--add-port=2222/tcp开放自定义端口。
结合fail2ban限制登录失败的IP,设置SSH非标准端口、禁用root登录、只允许特定IP访问管理端口并开启防火墙日志。云厂商安全组和VPS内防火墙同时配置可形成双重防护。
常见问题包括无法SSH连接、端口被封、服务启动失败和权限错误。排查顺序通常为:确认云控制台里的安全组/防火墙规则;在VPS本地检查防火墙状态(ufw status或firewall-cmd --list-all);查看日志(/var/log/auth.log、/var/log/syslog、journalctl -xe);用netstat或ss检查端口占用。
安装并配置fail2ban以监控SSH登录失败并临时封禁攻击IP;启用或安装日志审计工具如auditd,定期检查/var/log/auth.log以发现异常登录。
1) 使用SSH密钥替代密码并禁用PasswordAuthentication。2) 禁用root直接登录(PermitRootLogin no),使用普通用户sudo。3) 定期系统更新并开启自动安全更新。4) 定期备份并使用快照。5) 使用最小权限原则安装和开启服务。
配置周期性快照或备份数据库与重要配置文件,部署简单的监控告警(如Prometheus+Grafana或第三方监控)以便在出现性能下降或异常流量时及时响应。