2026 Ubuntu VPS 完整部署教程:选型、24.04、远程桌面、Cloudflare、备份与性能测试

这篇文章把旧版 Ubuntu Xrdp 教程升级为一套完整的 VPS 部署流程:从选型、Ubuntu 24.04 初始化,到安全远程管理、Cloudflare、备份和性能测试。目标是先获得一个稳定、可恢复、可维护的服务器,而不是为了图形桌面把远程端口直接暴露到互联网。
先确定 VPS 规格:1GB、2GB 还是更高?
规格应按实际工作负载选择。仅运行静态网站、反向代理或轻量监控时,1GB 内存可作为起点;运行 WordPress、PHP-FPM、数据库和缓存时,通常从 2GB 内存起步更稳妥;Docker、多站点、备份压缩或本地 AI 需要更高内存与磁盘 I/O。CPU 核心数、可用磁盘、备份流量、机房位置和 IPv4/IPv6 支持也应写进采购清单。
- 轻量站点:1 vCPU、1GB RAM、20GB SSD 起步。
- WordPress 或小型应用:2 vCPU、2GB RAM、40GB SSD 起步。
- 多服务与容器:2 至 4 vCPU、4GB RAM 以上,并预留备份空间。
不要只看促销价格。确认续费价格、带宽限制、快照费用、工单响应、可否更换 IP,以及是否能导出备份。后续若接入推广服务商,应在本页明确标记合作关系并使用推广链接,不把广告伪装成测评。
第一步:安装 Ubuntu 24.04 后的基础初始化
首次登录后先创建普通运维用户、更新系统并启用基础防火墙。日常管理尽量不用 root 直接登录。
sudo apt update && sudo apt upgrade -y
sudo adduser deploy
sudo usermod -aG sudo deploy
sudo timedatectl set-timezone Europe/Paris
sudo ufw allow OpenSSH
sudo ufw enable
sudo ufw status verbose在确认普通用户能通过 SSH 登录之后,再考虑关闭 root 登录和密码登录。操作前务必保留一个已登录的 SSH 会话,避免修改错误把自己锁在服务器外。
第二步:SSH 安全基线
将本地公钥写入普通用户的 ~/.ssh/authorized_keys,并在测试成功后编辑 /etc/ssh/sshd_config。建议的方向是禁止 root 远程登录、仅使用密钥、关闭不需要的转发功能。不同主机的默认配置可能不同,修改后先执行语法检查。
sudo sshd -t
sudo systemctl reload ssh
sudo systemctl status ssh不要从陌生来源复制 SSH 配置整文件,也不要为了“方便”开放所有端口。若服务器有固定管理出口 IP,可在云防火墙和 UFW 同时限制 SSH 来源。
第三步:需要远程桌面时,优先保护管理通道
服务器多数任务用 SSH 就够了。若确实需要图形桌面,可安装轻量的 Xfce 与 Xrdp,但不要把 3389 对所有公网开放。优先使用 VPN、私有网络或 SSH 隧道,仅从自己的设备访问。
sudo apt install -y xfce4 xfce4-goodies xrdp
echo xfce4-session > ~/.xsession
sudo systemctl enable --now xrdp
sudo systemctl status xrdp通过 SSH 隧道访问时,在本地电脑建立端口转发,再让远程桌面客户端连接 localhost:3389。这种方式比直接公开 RDP 端口更适合个人运维;如果多人协作,使用具备身份验证和审计能力的 VPN/零信任访问方案。
第四步:接入 Cloudflare,但保留源站防护
Cloudflare 可以提供 DNS、TLS、缓存与 DDoS 缓解,但不能替代源站安全。启用代理后,Web 服务器应正确获取真实访客 IP,并在源站防火墙只允许 Cloudflare 官方 IP 段访问 80/443。管理端口、数据库和 SSH 不应通过网站域名暴露。
- 开启自动 HTTPS 重写与始终使用 HTTPS。
- 为 DNS、主机和 Cloudflare 账户分别启用双重验证。
- 确认源站证书、HTTP 重定向和真实 IP 日志都正常。
- 缓存规则只用于适合缓存的静态资源,登录页和后台保持绕过缓存。
第五步:建立可恢复的备份
快照不是唯一备份。至少保留数据库导出、网站文件或应用配置、上传目录以及一份异地副本。备份任务应安排在低峰期,记录结果,并定期在测试环境演练恢复。
# 示例:仅导出数据库,实际名称请替换
mysqldump -u DATABASE_USER -p DATABASE_NAME | gzip > backup.sql.gz
# 检查备份文件是否生成
ls -lh backup.sql.gz密码不要写进命令历史或脚本源码。生产环境应通过受限配置文件、密钥管理服务或备份工具的安全凭据机制处理。
第六步:性能测试与日常监控
部署完成后不要只看“能打开”。同时确认 CPU、内存、磁盘、网络和首页响应情况。以下命令可以帮助建立初始基线:
uptime
free -h
df -h
curl -I https://example.com/
systemctl --failed将结果记录下来。未来网站变慢时,再与基线对比,能更快判断是流量、内存、磁盘 I/O 还是某个服务进程造成的问题。可结合本站的 Linux 服务器负载排查指南 建立持续监控。
部署完成检查清单
- 普通运维用户和 SSH 密钥登录均已验证。
- 不需要的端口没有对公网开放,RDP 仅限受信网络或隧道访问。
- HTTPS、域名解析、Cloudflare 代理与源站真实 IP 已测试。
- 备份至少包含数据库、文件和异地副本,并已验证可恢复。
- 系统更新、磁盘空间、失败服务和关键页面有定期检查。
结语
一台 VPS 的价值不在于“装上桌面”,而在于持续可用、可保护、可恢复。先完成这套基础流程,再根据业务增加 WordPress、Docker、监控或自动化脚本,后续扩展会更稳。
站内延伸阅读:Linux 教程、Python 自动化运维、WordPress 运维、Cloudflare 获取真实 IP。
admin