新购服务器后必须完成初始化和安全加固,包括换国内源更新系统、装基础工具、校准网络与时间、配置ssh安全三件套、启用防火墙并最小开放端口。

新购服务器后,第一件事不是急着装软件或跑服务,而是把系统“理干净、守牢靠”。初始化和安全加固不是可选项,是上线前必须完成的底线动作。跳过这步,等于给服务器装了个敞开的大门。
换源 + 更新 + 装工具
刚装好的 Linux 系统默认用国外源,下载慢、易失败,还可能因证书或网络问题卡住。先换国内稳定源,再更新系统,最后装一批日常离不开的工具:
- 备份原 YUM 源:sudo mv /etc/yum.repos.d/CentOS-Base.repo /etc/yum.repos.d/CentOS-Base.repo.bak
- 换阿里云源(以 CentOS 7 为例):sudo curl -o /etc/yum.repos.d/CentOS-Base.repo https://mirrors.aliyun.com/repo/Centos-7.repo
- 装 EPEL 扩展源:sudo yum install -y epel-release
- 清缓存并重建:sudo yum clean all && sudo yum makecache
- 升级系统:sudo yum update -y(内核更新后建议重启)
- 装基础工具:sudo yum install -y vim wget curl net-tools bash-completion htop git unzip
网络与时间校准
网络不通、时间不同步,后续很多服务会异常——比如 HTTPS 证书报错、日志时间混乱、定时任务错乱。这两项看似简单,但常被忽略:
- 确认 IP 和网卡状态:ip addr show 或 ip a
- 测试外网连通性:ping -c 4 8.8.8.8,再试 DNS:dig www.baidu.com +short
- 设为上海时区:sudo timedatectl set-timezone Asia/Shanghai
- 启用 NTP 时间同步:sudo timedatectl set-ntp true
SSH 安全三件套
SSH 是服务器命脉,也是攻击者最常盯上的入口。默认配置极不安全,必须立刻调整:
- 创建普通运维用户(别用 root 登录):sudo useradd -m -s /bin/bash admin && sudo passwd admin
- 赋予 sudo 权限:echo "admin ALL=(ALL) NOPASSWD:ALL" | sudo tee /etc/sudoers.d/admin
- 编辑 /etc/ssh/sshd_config,确保以下几行生效:
Port 2222(改非标端口)
PermitRootLogin no(禁 root 远程登录)
PasswordAuthentication no(关密码登录,只留密钥)
AllowUsers admin(明确只允许谁登录) - 重载 SSH:sudo systemctl restart sshd,再开新终端测试新用户+密钥能否登录成功
防火墙与最小开放原则
云平台有安全组,系统层也得有防火墙。两者叠加才稳妥,且只放真正需要的端口:
- 启用 firewalld:sudo systemctl enable --now firewalld
- 只开必要端口:sudo firewall-cmd --permanent --add-port=2222/tcp
sudo firewall-cmd --permanent --add-service=http
sudo firewall-cmd --permanent --add-service=https - 重载规则:sudo firewall-cmd --reload
- 检查效果:sudo firewall-cmd --list-all
做完这些,服务器才算真正“上锁进门”。后面部署应用、加监控、配备份,才有坚实基础。不复杂,但每一步都绕不开。











