ithuang
ithuang
发布于 2025-05-09 / 6 阅读
0

阿里云 ECS初始化

阿里云 ECS初始化

针对新安装的阿里云 ECS(以 Ubuntu 22.04 为例),我整理了一份优化清单。这些操作能提升安全性、释放性能、让系统更稳定,同时为后续部署(如 Halo、Docker)打好基础。


🔐 一、安全加固

优化项作用操作命令
创建普通用户并授权 sudo避免直接使用 root 操作,降低误操作风险sudo adduser <用户名>
sudo usermod -aG sudo <用户名>
禁止 root 通过 SSH 登录防止暴力破解 root 密码编辑 /etc/ssh/sshd_config:
PermitRootLogin no
然后 sudo systemctl restart sshd
修改 SSH 默认端口(可选)减少自动化扫描攻击同样在 sshd_config 中修改 Port 2222,并记得在安全组放行新端口
配置 SSH 密钥登录(可选)比密码更安全上传公钥到 ~/.ssh/authorized_keys,并设置 PasswordAuthentication no
开启系统防火墙(UFW)控制出入流量,仅开放必要端口sudo ufw allow 22/tcp
sudo ufw allow 80,443/tcp
sudo ufw enable
阿里云安全组规则云端的网络防火墙,必须与 UFW 配合在 ECS 控制台入方向放行:22、80、443(以及修改后的 SSH 端口)

⚙️ 二、系统基础优化

优化项作用操作命令
更新系统软件包获取最新安全补丁和功能sudo apt update && sudo apt upgrade -y
设置时区统一日志时间sudo timedatectl set-timezone Asia/Shanghai
安装常用工具便于排错和管理sudo apt install -y curl wget vim htop net-tools
更换为国内 APT 源加速软件安装和更新编辑 /etc/apt/sources.list,替换为阿里云或清华镜像源
设置 SWAP(若内存 ≤2GB)缓解内存压力,防止 OOMsudo fallocate -l 2G /swapfile
sudo chmod 600 /swapfile
sudo mkswap /swapfile && sudo swapon /swapfile
写入 /etc/fstab 永久生效`echo '/swapfile none swap sw 0 0'
清理无用服务释放内存和 CPU如不需要:sudo systemctl disable --now snapd
卸载 snap:sudo apt purge snapd

📦 三、开发/运行环境准备

优化项作用操作命令
安装 Docker(推荐)用于容器化部署,隔离环境阿里云镜像安装:
curl -fsSL https://mirrors.aliyun.com/docker-ce/linux/ubuntu/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
然后设置源并安装
配置 Docker 镜像加速加速镜像拉取修改 /etc/docker/daemon.json,加入 "registry-mirrors": ["https://docker.m.daocloud.io"]
安装 Java 21(若需要 JAR 部署)运行 Halo 等 Java 应用sudo apt install -y openjdk-21-jdk
安装 PostgreSQL(可选)若不用 Docker 运行数据库参考之前步骤配置国内源快速安装

💻 四、内存与性能调优

优化项作用操作建议
限制 Java 应用堆内存避免 Halo 等进程无限制吞噬内存启动时加 -Xms128m -Xmx256m
调低 PostgreSQL 缓存减少数据库内存占用修改 postgresql.conf:shared_buffers = 64MB
优化内核参数(可选)提升网络并发,减少超时编辑 /etc/sysctl.conf:
net.ipv4.tcp_fastopen = 3
net.core.somaxconn = 1024
执行 sudo sysctl -p

🧹 五、清理与监控建议

优化项作用操作说明
卸载阿里云云助手/云监控(可选)释放约 100MB 内存,但会失去控制台管理功能sudo apt purge aliyun-assist cloud-monitor(不推荐新手)
安装轻量监控实时掌握系统负载sudo apt install htop 或 glances
定期清理 APT 缓存释放磁盘空间sudo apt clean

✅ 推荐执行顺序(新机到手后)

  1. 安全组放行端口 → 2. 创建普通用户 + 禁止 root SSH → 3. 更新系统 + 换国内源
  2. 安装常用工具 → 5. 设置 SWAP → 6. 按需安装 Docker / Java / PostgreSQL
  3. 配置内核和内存限制 → 8. 部署应用(Halo) → 9. 配置反向代理和 SSL

完成后,你的 ECS 就处于一个安全、稳定、高效的状态,足以应对个人博客等中小型应用了。如果有特殊需求,再针对性地微调即可。