阿里云服务器(ECS)购买成功后,进行初始化设置是确保服务器安全、稳定运行的关键步骤。以下是一套标准的初始化流程,涵盖了从登录到基础优化的核心操作:
1. 远程连接服务器
在购买页面或控制台找到实例,点击“远程连接”(推荐使用 VNC 网页版作为备用,首选 SSH 工具)。
- Windows 系统:使用
mstsc(远程桌面) 或 Xshell/Putty。 - Linux 系统:使用终端命令
ssh root@<公网 IP>或 Xshell/Putty。 - 默认密码:如果是首次购买,请检查购买时设置的密码;如果是自定义镜像,需确认镜像预设的密码。如果忘记密码,可在控制台通过“重置密码”功能修改。
2. 基础安全加固(最重要)
在配置任何业务之前,必须先解决安全问题。
A. 修改默认密码与密钥对
- Linux:强烈建议生成 SSH 密钥对(
ssh-keygen),将公钥上传至~/.ssh/authorized_keys,并禁用密码登录,仅允许密钥登录。# 编辑 sshd_config sudo vi /etc/ssh/sshd_config # 修改或添加:PasswordAuthentication no # 重启服务:sudo systemctl restart sshd - Windows:修改 Administrator 密码,并考虑启用“只允许网络级别身份验证”。
B. 配置安全组(防火墙)
这是阿里云层面的防火墙,比系统内部防火墙更优先。
- 进入 ECS 控制台 -> 左侧菜单 安全组。
- 找到对应实例的安全组,点击 配置规则。
- 入方向规则:
- 关闭高危端口:如 21 (FTP), 23 (Telnet), 445 (SMB) 等,除非业务必须。
- 开放必要端口:如 80 (HTTP), 443 (HTTPS), 22 (SSH, 限制来源 IP更佳), 3389 (RDP)。
- 最佳实践:将 SSH/RDP 端口源 IP 设置为你的办公 IP,而非
0.0.0.0/0。
C. 安装并配置系统防火墙
- CentOS/RHEL: 安装并开启
firewalld或iptables。 - Ubuntu/Debian: 安装并配置
ufw。# Ubuntu 示例 sudo ufw enable sudo ufw allow 22/tcp sudo ufw allow 80/tcp
3. 系统更新与优化
保持系统最新以修复已知漏洞。
- CentOS/RHEL:
sudo yum update -y # 推荐安装常用工具 sudo yum install vim net-tools wget curl -y - Ubuntu/Debian:
sudo apt update && sudo apt upgrade -y sudo apt install vim net-tools curl wget -y
可选优化:
- 调整 Swap 分区大小(如果内存较小)。
- 优化内核参数(如
sysctl.conf中的 TCP 连接数限制)。
4. 环境部署(根据业务需求)
根据你的应用类型安装运行环境:
- Web 服务:安装 Nginx/Apache + PHP/Java/Node.js。
- 数据库:安装 MySQL/PostgreSQL/Redis(注意:生产环境建议将数据库安装在独立磁盘或云数据库 RDS,不要直接暴露在公网)。
- 容器化:安装 Docker 和 Docker Compose。
提示:可以使用 Ansible、Shell 脚本或阿里云的“用户数据”(User Data)功能,在创建实例时自动执行初始化脚本,实现批量自动化部署。
5. 备份与监控策略
- 快照:在初始化完成且测试无误后,立即创建一个系统盘快照。这是防止误操作的最快恢复手段。
- 云监控:在控制台开启“云监控”插件(CloudMonitor Agent),以便实时监控 CPU、内存、磁盘 IO 和网络流量。
- 日志管理:配置日志轮转(logrotate),防止日志文件占满磁盘。
6. 域名与 DNS 解析(可选)
如果你需要绑定域名访问:
- 在阿里云 DNS 控制台 添加一条 A 记录。
- 主机记录填
www或@,记录值填服务器的 公网 IP。 - 等待生效(通常几分钟到几小时)。
总结检查清单
在开始正式业务前,请确认:
- [ ] 远程连接正常,无异常报错。
- [ ] 安全组已关闭不必要的端口,SSH 端口已限制 IP。
- [ ] 系统已更新补丁,防火墙已开启。
- [ ] 已创建至少一次系统快照。
- [ ] 业务端口(如 80/443)已通过安全组放行。
完成以上步骤后,你的阿里云服务器就处于一个相对安全、稳定的初始状态,可以开始部署具体业务了。
PHPWP博客