1. 系统基础更新与时区校准
# 更新软件包列表并升级所有依赖
apt update && apt upgrade -y && apt autoremove -y
# 设置系统时区为 UTC 或对应地区
timedatectl set-timezone Asia/Shanghai
# 安装常用排障与基础工具
apt install -y curl wget git vim htop iotop ufw fail2ban
2. 创建 Sudo 用户与 Ed25519 密钥认证
禁止直接使用 root 登录是 Linux 生产规范的第一法则。我们创建一个名为 deployer 的受管独立账号:
adduser deployer
usermod -aG sudo deployer
# 配置 deployer 专属 .ssh 目录
mkdir -p /home/deployer/.ssh && chmod 700 /home/deployer/.ssh
nano /home/deployer/.ssh/authorized_keys
# 粘贴您的本地 id_ed25519.pub 公钥内容,保存后授予权限:
chmod 600 /home/deployer/.ssh/authorized_keys
chown -R deployer:deployer /home/deployer/.ssh
3. 加固 SSH 服务端配置
编辑 /etc/ssh/sshd_config.d/99-hardened.conf,禁用密码登录并修改默认 22 端口:
Port 2222
PermitRootLogin no
PasswordAuthentication no
PubkeyAuthentication yes
MaxAuthTries 3
ClientAliveInterval 300
ClientAliveCountMax 2
测试并重启 SSH 服务: sshd -t && systemctl restart ssh
4. UFW 防火墙与 Fail2ban 防爆破
# 配置默认规则并放行定制 SSH 端口与 Web 端口
ufw default deny incoming
ufw default allow outgoing
ufw allow 2222/tcp comment "Custom SSH Port"
ufw allow 80/tcp comment "HTTP"
ufw allow 443/tcp comment "HTTPS"
ufw enable
# 启动 fail2ban 监控恶意连接
systemctl enable --now fail2ban
5. 开启 Linux BBR 拥塞控制与 Swap 调优
Google BBR 算法能够显著改善国际长途跨国高延迟路由下的吞吐速率,是使用欧洲主机访问提速的核心技巧:
# 写入内核系统配置参数
cat <<EOF > /etc/sysctl.d/99-custom.conf
net.core.default_qdisc = fq
net.ipv4.tcp_congestion_control = bbr
vm.swappiness = 10
vm.vfs_cache_pressure = 50
EOF
# 使内核参数立即生效
sysctl --system
# 验证 BBR 是否成功运行 (输出 bbr 即成功)
sysctl net.ipv4.tcp_congestion_control
Markus S.
资深欧洲云计算架构师 & Linux 系统专家
Markus 专注于欧洲高性价比云基础设施评测与系统性能优化。本站所有教程、跑分基准与免税验证流程,均在个人自费购买的 Netcup 纽伦堡数据中心(AMD EPYC 架构)真实生产节点上完成测试与复现。
📚 推荐阅读:精选 Netcup 架构配置与深度对比指南
基于真实生产环境验证的权威指南,助您省钱选型并顺利玩转德国高性能服务器
Netcup 0% 增值税自动免税指南:非欧盟用户如何免除 19% 德国税
详解非欧盟真实账单地址、系统全自动 0% VAT 减免机制、误扣退税流程及实付净价计算。
2026 Netcup 注册与开户指南:账号开通与人工审核合规流程
规范填写注册信息、理解订单人工审核(Auftrag in Prüfung)机制,合规顺利开通账号。
Netcup vs Hetzner 深度横评:价格、Geekbench 跑分与网络延迟对比
对比独享 CPU 与共享 CPU 的性能曲线、流量计费策略以及国际网络线路表现。
Netcup 自定义 ISO 安装 Windows 及任意 Linux 完整实操教程
借助 SCP 控制台与 VNC 远程,挂载并安装带有 VirtIO 驱动的个性化镜像。