最近在腾讯云上折腾了一台 Debian 服务器,把从开箱到安全加固的完整流程记录在这里,方便自己以后查阅,也给同样折腾的朋友参考。
为什么选 Debian 13
腾讯云轻量应用服务器支持的系统镜像里,我最终选了 Debian 13 (trixie),理由很简单:
- 稳定:Debian 以保守稳定著称,适合 7×24 跑服务
- 资源占用低:空载内存约 200~300MB,2G 内存的小鸡也能从容跑多个服务
- 支持好:宝塔面板、Nginx、Cloudreve 等都有良好支持
- 维护期长:Debian 13 支持到 2030 年
不推荐 CentOS 7,已经停止维护(EOL),有安全风险。
基础配置
1. 系统更新
export DEBIAN_FRONTEND=noninteractive
apt update && apt upgrade -y
腾讯云内网有 Debian 镜像(mirrors.tencentyun.com),速度非常快(实测 13.9 MB/s)。
2. 防火墙(UFW)
只放行必要端口,其他全关:
apt install -y ufw
ufw allow 22/tcp
ufw allow 80/tcp
ufw allow 443/tcp
echo y | ufw enable
注意:腾讯云安全组和服务器内部防火墙都要配,两层都要放行对应端口。
3. 基础工具
apt install -y curl wget ufw ca-certificates
安装宝塔面板
宝塔面板适合不想全命令行操作的朋友,可视化装 Nginx、配 SSL、定时备份都很方便:
curl -sSO https://download.bt.cn/install/install_panel.sh && bash install_panel.sh
安装完成后会输出面板地址、账号和初始密码(只显示一次,记得保存)。
注:宝塔 9.x 已不提供公开的软件安装脚本(404),面板内软件(Nginx 等)需要在 Web 界面点装,或者像我一样直接用系统源
apt install nginx,功能完全一致。
安全加固清单
| 项目 | 做法 |
|---|---|
| SSH | 生产环境建议改用密钥登录,禁用 root 密码登录 |
| 防火墙 | 只开 22/80/443,其他全关 |
| 面板 | 修改默认端口、开启 BasicAuth、限制登录 IP |
| 备份 | 宝塔计划任务定期备份到本地或 COS |
| 更新 | 定期 apt update && apt upgrade |
小结
这套配置下来,2 核 2G 的小鸡跑博客 + 网盘 + Nginx 完全无压力。下一步可以装 Cloudreve 做下载站、部署博客等,后面单独写文章记录。