1.
概述与准备工作
- 确认需求:是否必须使用菲律宾原生 IP(本地用户访问、广告/支付白名单等)。
- 工具准备:SSH 客户端(Windows: PuTTY/PowerShell,Linux/macOS: ssh),ssh-keygen、scp。
- 账号信息:准备好云厂商控制台账号、计费信息与应急联系人。
- 安全规划:提前确定管理员账号、是否允许 root 登录、备份策略。
- 网络检测:准备好 ping/traceroute 测试工具以验证本机到 PH 节点的延迟与路由情况。
2.
- 选择要点:确认 IP 是否标注“原生/本地 PH IP”,检查 ASN、反向 DNS 能否设置。
- 地点优先:马尼拉/宿雾节点通常延迟最低,香港/新加坡旁路影响较小。
- 带宽与峰值:选择至少 100Mbps 带宽或按需按峰值计费的方案以应对流量波动。
- 系统选择:常用 Ubuntu 22.04 / CentOS 7/8,根据应用选择。
- 计费与 SLA:优先选择含 99.9% SLA、支持快照备份的套餐。
| 方案 | CPU | 内存 | 磁盘 | 带宽 | 价格/月 |
| PH-Std-1 | 2 vCPU | 4 GB | 50 GB SSD | 100 Mbps | $18 |
| PH-Prod-2 | 4 vCPU | 8 GB | 120 GB SSD | 200 Mbps | $38 |
3.
SSH 设置与最佳实践
- 生成密钥:本地执行 ssh-keygen -t ed25519 -C "admin@yourdomain" 并保护好私钥。
- 上传公钥:使用 ssh-copy-id user@IP 或在控制台粘贴 ~/.ssh/id_ed25519.pub。
- 修改sshd配置:编辑 /etc/ssh/sshd_config,建议修改项示例:Port 2222、PermitRootLogin no、PasswordAuthentication no、AllowUsers deploy admin。
- 重启服务:执行 systemctl restart sshd(或 service sshd restart),并保留一个会话以便回滚。
- 登录测试:使用 ssh -p 2222 admin@IP 验证公钥登录与端口变更是否生效。
4.
安全组规则与主机防火墙示例
- 控制台安全组:在云控制台添加入站规则,示例:允许 TCP 2222、80、443 来自指定 IP 段。
- 最小化暴露:仅开放必要端口(例如 22/2222、80、443),禁用 3306 外网访问,数据库仅允许内网或跳板访问。
- 示例安全组规则(优先级说明):1) TCP 2222 来自 1.2.3.0/24;2) TCP 80/443 来自 0.0.0.0/0;3) ICMP 限制从固定监控 IP。
- 主机防火墙:使用 ufw 示例命令:ufw allow 2222/tcp; ufw allow 80,443/tcp; ufw enable。
- 进阶策略:结合 fail2ban 针对 SSH 登陆失败做频率限制,设置 maxretry=3,bantime=3600。
5.
DDoS 防御与 CDN 部署建议
- 使用 CDN:将网站接入 Cloudflare(或相似服务),启用 Proxy(橙色云)以隐藏原生 IP 并获得 WAF、速率限制。
- 流量清洗:若流量峰值大,选择带有清洗能力的带宽包或第三方清洗服务(清洗阈值示例:>1Gbps 时启动)。
- 黑洞路由:在遭受 L3/L4 攻击时与 ISP 协调临时 null route 或使用云厂商的 DDoS 报警与流量转移。
- 缓存策略:静态资源长缓存、启用 gzip/ brotli、合理设置 Cache-Control 以减轻回源压力。
- 监控报警:结合流量监控(带宽、连接数、请求率)配置阈值告警与自动化脚本触发防护措施。
6.
真实案例:PH-Prod-2 部署流程与结果
- 背景:电商站点选用 PH-Prod-2(见上表),目标:本地用户延迟 <80ms,支持峰值并发 2k。
- 初始配置:Ubuntu 22.04,4 vCPU/8GB,公网 IP 203.0.113.45(示例),带宽 200Mbps。
- SSH 与安全组:改端口 2222、上公钥、控制台安全组仅放行 2222/80/443,启用 ufw 并部署 fail2ban。
- CDN 与防护:接入 Cloudflare Pro,启用 WAF 与速率限制,结果峰值攻击降至可接受范围。
- 运行数据:部署后 7 天平均 RTT=72ms(PH 用户测得),并发 1500 时 CPU 平均 45%,内存 6.1GB,磁盘 I/O 正常,未发生服务中断。
来源:菲律宾原生ip vps快速部署指南包含SSH设置与安全组规则