1. 选择与准备:在澳门区域选对云主机与镜像
a. 确定业务需求:并发、带宽、存储IO、容灾与合规(博彩/金融合规需注意)。
b. 控制台选择:登录你在澳门有节点的云厂商(或CDN/回源配合),选择“区域/可用区”为澳门或最近的香港直连。
c. 镜像与规格:建议选择 Ubuntu LTS(22.04);按业务选择CPU/RAM(web小型:1vCPU/2GB起),系统盘至少40GB,独立数据盘按需求规划。
d. 资源命名与标签化,便于后续运维与计费跟踪。
2. 创建实例与网络设定(含公网IP与安全组)
a. 创建时生成或上传SSH公钥(推荐使用ed25519/4096 RSA),不要使用密码登录。命令示例:ssh-keygen -t ed25519 -C "admin@yourdomain".
b. 分配公网IP(弹性IP或浮动IP),绑定到实例;若需多网卡或内网访问,配置私网子网与路由。
c. 安全组规则:开放最小端口集,典型:22(仅管理员源IP)、80/443(公网)、3306(仅内网或专线);使用描述字段说明规则目的。
d. 启用VPC子网、NAT/路由、以及必要的负载均衡器(如L4/L7)并准备健康检查策略。
3. 首次登录与基础系统强化
a. 使用SSH登录:ssh -i ~/.ssh/id_ed25519 ubuntu@公网IP。首次登录执行:sudo apt update && sudo apt upgrade -y。
b. 创建非root管理员并禁用root密码:sudo adduser deployer && sudo usermod -aG sudo deployer && sudo passwd -l root。
c. 设置时区与NTP:sudo timedatectl set-timezone Asia/Macau;安装ntp或systemd-timesyncd。
d. 安装基础工具:sudo apt install -y vim git curl ufw fail2ban awscli 或对应云厂商CLI。
4. 安全与防护(SSH、防火墙、审计)
a. SSH强化:编辑 /etc/ssh/sshd_config,禁用密码Authentication no,PermitRootLogin no,使用StrongCiphers与KeepAlive设置,然后 sudo systemctl restart sshd。
b. 防火墙:启用ufw并仅开放必要端口:sudo ufw allow from <管理IP> to any port 22; sudo ufw allow 80/tcp; sudo ufw allow 443/tcp; sudo ufw enable。
c. Fail2ban:配置/设置针对ssh/nginx的规则以防暴力破解。
d. 日志审计:启用rsyslog,考虑部署集中化日志(ELK/EFK或第三方日志服务)。
5. 应用环境部署:Nginx、数据库与SSL证书
a. Nginx安装与基本配置:sudo apt install -y nginx;调整 /etc/nginx/nginx.conf worker_processes auto;创建站点配置在 /etc/nginx/sites-available/your.conf 并软链到 sites-enabled。
b. 数据库建议:如MySQL/MariaDB安装后仅监听内网(bind-address=127.0.0.1或私网IP),创建备份用户并限制权限。
c. SSL(Let's Encrypt)自动化:安装certbot,sudo apt install certbot python3-certbot-nginx;运行 sudo certbot --nginx -d example.com 并设置自动续期。
d. 部署上线检查:curl -I https://example.com 查看HTTP/HTTPS头,检查OCSP、HSTS等安全头。
6. 备份、快照与恢复流程
a. 快照策略:在控制台启用磁盘自动快照,频率根据RPO设定(小时/日)。
b. 数据库备份:使用mysqldump或XtraBackup,示例:mysqldump -u root -p --single-transaction dbname > /backup/dbname_$(date +%F).sql,并把备份同步到异地对象存储(rclone/s3cmd或云存储API)。
c. 文件备份:使用rsync增量到挂载的备份盘或对象存储,配置cron作业与保留策略。
d. 恢复演练:定期在隔离环境做恢复演练,验证备份一致性与自动化脚本可用性。
7. 监控、告警与常规运维(补丁、扩容)
a. 监控指标:部署Node Exporter/Prometheus或使用云厂商监控,关注CPU、内存、磁盘IO、网络与应用响应时间。
b. 告警策略:设置多级告警(WARN/Critical),通过邮件、钉钉/Slack或短信通知值班人员,并带上自动补救脚本(如自动重启服务)。
c. 补丁管理:启用unattended-upgrades或定期维护窗口执行apt upgrade并在前置环境先验证。
d. 弹性扩容:在负载高峰使用自动伸缩策略(基于CPU/RPS)并准备AMI/镜像作为快速扩容模板。
8. 问:在澳门云主机部署时,如何保证低延迟与合规性?
答:选择澳门/香港近端节点,使用本地网络直连或专线,优化DNS与CDN回源策略;合规方面与法律顾问确认数据驻留与业务许可证,启用审计日志与访问控制。
9. 问:如何实现自动化部署与持续交付?
答:使用CI/CD工具(Jenkins/GitLab CI/GitHub Actions),构建容器镜像并推到镜像仓库,使用Terraform/Ansible或云厂商模板自动化实例与网络创建,结合蓝绿/滚动发布降低风险。
10. 问:遇到故障时的快速排查步骤有哪些?
答:先查看主机资源(top/iostat/netstat),检查应用日志与Nginx日志,核查云监控历史趋势,若是网络问题检查安全组与路由表、使用traceroute排查链路;必要时切换流量到备用实例并进行恢复演练。
来源:澳门云主机服务器部署与运维全流程最佳实践解析