恭喜你购买了阿里云服务器!CentOS 7.9 是一个稳定且广泛使用的 Linux 发行版,适合部署生产环境。以下是新购阿里云服务器后的初始安全与基础配置建议,帮助你快速搭建一个安全、可用的系统环境。
✅ 一、连接到服务器
-
获取公网 IP 地址
- 登录 阿里云控制台 → 找到你的实例 → 查看“公网 IP”。
-
使用 SSH 登录(推荐)
ssh root@<你的公网IP>- 初始密码是你设置的实例密码或密钥对(如果是密钥登录,需用
-i指定私钥)。 - 首次登录建议改密码:
passwd
- 初始密码是你设置的实例密码或密钥对(如果是密钥登录,需用
✅ 二、系统更新(重要)
yum update -y
更新系统补丁和软件包,修复已知漏洞。
✅ 三、创建普通用户(避免直接使用 root)
# 创建新用户(例如:deploy)
useradd deploy
passwd deploy
# 给予 sudo 权限
usermod -aG wheel deploy
后续操作建议使用
deploy用户 +sudo,更安全。
✅ 四、配置防火墙(firewalld)
# 启动并设置开机自启
systemctl start firewalld
systemctl enable firewalld
# 开放常用端口(按需)
firewall-cmd --permanent --add-service=ssh
firewall-cmd --permanent --add-port=80/tcp
firewall-cmd --permanent --add-port=443/tcp
# 如需其他服务(如 Nginx、Tomcat 等),可开放对应端口
# 重新加载
firewall-cmd --reload
# 查看状态
firewall-cmd --list-all
⚠️ 注意:确保先开放 SSH(22端口),否则可能断连!
✅ 五、禁用 root 远程登录(提高安全性)
编辑 SSH 配置文件:
vim /etc/ssh/sshd_config
修改以下项:
PermitRootLogin no
PasswordAuthentication no # 如果你用密钥登录,建议关闭密码登录
PubkeyAuthentication yes
保存后重启 SSH 服务:
systemctl restart sshd
🔐 建议使用 SSH 密钥登录,比密码更安全。
✅ 六、配置时区和时间同步
# 设置时区为中国上海
timedatectl set-timezone Asia/Shanghai
# 启用 NTP 时间同步
timedatectl set-ntp yes
验证:
timedatectl status
✅ 七、安装常用工具
yum install -y vim wget curl git net-tools htop yum-utils epel-release
vim:文本编辑器htop:更直观的进程监控net-tools:包含ifconfig、netstat等epel-release:扩展软件源
✅ 八、配置 Swap(可选,尤其内存小的实例)
如果内存 ≤ 2GB,建议添加 Swap 分区:
# 创建 2GB 的 swap 文件
dd if=/dev/zero of=/swapfile bs=1M count=2048
chmod 600 /swapfile
mkswap /swapfile
swapon /swapfile
# 写入 fstab 实现开机挂载
echo '/swapfile none swap sw 0 0' >> /etc/fstab
✅ 九、安全加固建议
-
安装 Fail2Ban(防暴力破解)
yum install -y fail2ban systemctl start fail2ban systemctl enable fail2ban默认保护 SSH,也可自定义规则。
-
定期检查日志
tail -f /var/log/secure # 查看登录尝试 -
关闭无用服务
systemctl list-unit-files --type=service | grep enabled # 关闭不需要的服务,如:avahi-daemon、cups 等 systemctl disable cups
✅ 十、备份与监控(进阶)
- 使用
cron定期备份关键数据。 - 安装
netdata或Prometheus + Node Exporter做基础监控。 - 阿里云自带“云监控”,可在控制台查看 CPU、流量等。
✅ 十一、域名绑定与安全组(阿里云控制台设置)
-
安全组规则
- 登录阿里云 ECS 控制台 → 实例 → 安全组 → 配置规则。
- 只开放必要的端口:22(SSH)、80、443,其余拒绝。
- 建议限制 SSH 访问 IP(如只允许自己 IP 登录)。
-
绑定域名
- 购买域名 → 在 DNS 解析中将 A 记录指向你的公网 IP。
- 可配合 Nginx 部署网站。
📌 总结:初始配置 checklist
| 项目 | 是否完成 |
|---|---|
| SSH 登录并修改 root 密码 | ✅ |
系统更新 yum update |
✅ |
| 创建普通用户并赋予 sudo | ✅ |
| 配置 firewalld 防火墙 | ✅ |
| 禁用 root 远程登录 | ✅ |
| 设置正确时区和时间同步 | ✅ |
| 安装常用工具 | ✅ |
| (可选)配置 Swap | ✅ |
| 安装 Fail2Ban | ✅ |
| 配置安全组(控制台) | ✅ |
完成以上步骤后,你的 CentOS 7.9 服务器就具备了基本的安全性和可用性,可以开始部署 Web 服务(如 Nginx、Apache、Node.js、Java、Python 等)了。
如果你告诉我你要部署什么应用(如 WordPress、Spring Boot、Docker 等),我可以继续提供详细部署指南。欢迎继续提问!
CLOUD技术博