本文目录 ↓

WIKI/VPN节点

VPS 管理与网络基础

Virtual Private Server

VPS 是虚拟专用服务器。本文记录个人网站部署与服务器日常维护所需的基础知识,操作对象为自己拥有或获授权管理的服务器。

1.整体思路

  1. 根据网站的资源需求选择云服务器
  2. 使用 SSH 登录服务器,安装并维护网站所需的软件
  3. 配置域名、HTTPS、访问权限和备份

2.实现步骤

1.选择服务器

主要考虑 CPU、内存、存储、带宽、机房位置及备份能力。个人静态网站通常对 CPU 和内存的要求较低,实际配置应根据访问量与应用需求选择。

操作系统可以选择仍在安全维护期内的 Ubuntu 或 Debian。通过云服务商控制台安装系统、配置登录账号与 SSH 密钥。

2.连接服务器

ssh -p 22 admin@192.0.2.10

admin 是示例用户名,192.0.2.10 是文档专用示例 IP,不能直接连接;使用时替换成自己的账号、服务器地址和实际 SSH 端口。

首次连接时,应通过云控制台等可信渠道核对服务器主机密钥指纹。日常维护建议使用普通账号配合 sudo,优先使用 SSH 密钥认证。

3.部署与维护网站

  • 按应用需求安装 Web 服务器和运行环境,并从可信来源获取软件。
  • 在云安全组与系统防火墙中只开放必要端口;网站常用 TCP 80 和 443,SSH 使用实际配置的端口。
  • 将域名解析到服务器,为网站配置 HTTPS,并检查证书自动续期。
  • 定期更新系统、备份网站与配置文件,检查服务状态和日志。
  • 密码、私钥和访问令牌应妥善保管,不写入公开文档或代码仓库。

如果 SSH 无法连接,可参考同分类的 SSH 端口切换 进行排查。Ping 只测试 ICMP 可达性,不能单独判断 SSH 端口是否可用。

3.相关概念解释

线路

CN2-GIA (AS4809)

中国电信的下一代精品骨干网。特征是全程走专属 59.43 开头的核心节点,负载极低。

AS9929

中国联通的精品骨干网(原网通 A 网)。它本是以前老网通的政企专网,流量极少,响应速度(Ping 值)甚至在某些地区超过 CN2-GIA。

CMI (AS58453)

中国移动的国际出口骨干网。

骨干网

互联网的“主动脉”。它由高带宽的光纤链路和超高性能的核心路由器组成,负责连接不同城市、不同国家之间的核心枢纽节点。

  • 层级结构:互联网由接入层(如家庭 WiFi)、汇聚层(城市网关)和骨干层(国家级枢纽)组成。骨干网只负责在核心城市(如北京、上海、广州、洛杉矶)之间进行海量数据的高速交换。

三大运营商骨干网

  • 中国电信 (China Telecom)

    电信拥有全球最大的骨干网规模,线路等级划分最为明确。

    • Chinanet (163 骨干网 / AS4134):

      • 定位:基础民用网。承担了电信 90% 以上的大众互联网流量。
      • 特点:带宽大、覆盖广。但在晚高峰时段,由于用户基数极大,国际出口经常出现严重拥塞和丢包。
      • 163邮箱的根源
    • CN2 (China Telecom Next Generation Carrier Network / AS4809):

      • 定位:下一代精品骨干网。
      • CN2 GT (Global Transit):中端产品,国内走 163 网,仅出口走 CN2。
      • CN2 GIA (Global Internet Access):较高等级的线路产品,主要使用 CN2 网络。网站部署时应根据实际延迟、带宽和成本选择线路。
  • 中国联通 (China Unicom)

    联通的国际出口相对电信较少,但其网络质量(尤其是对北方用户)口碑很好。

    • CHINA UNICOM (169 骨干网 / AS4837):
      • 定位:基础民用网。类似于电信的 163 网,承载普通联通用户的流量。
      • 特点:因为联通总用户量比电信少,且出口带宽分配较为合理,有时其 163 线路的表现甚至优于电信。
    • CU VIP (A 网 / AS9929):
      • 定位:精品骨干网(原网通政企网)。
      • 特点:流量极低、延迟极稳。它是联通的“皇冠明珠”,负载远低于普通线路,非常适合对网络抖动极其敏感的场景。
  • 中国移动 (China Mobile)

    移动是骨干网建设的后来者,但在国际出口和香港枢纽建设上非常激进。

    • CMNET (AS9808):
      • 定位:基础民用网。移动用户访问国内资源主要走这条路。
    • CMI (China Mobile International / AS58453):
      • 定位:移动国际出口骨干网。
      • 特点:移动在香港拥有巨大的出口带宽。如果你的 VPS 是香港机房且走 CMI 直连,其速度通常能跑满物理带宽上限

其他骨干网

  • 科教与科研专用骨干网

    这些网络不面向大众收费,但在大学校园网内经常会用到:

    • CERNET (China Education and Research Network / AS4538):

      • 中国教育和科研计算机网。中国第一个全国性骨干网,连接了几乎所有的大学和科研机构。
      • 特点:教育网内部资源(如各校的镜像站、论文库)访问极快,且拥有独立于商业运营商的国际出口。
    • CSTNET (China Science and Technology Network / AS7497):
      • 中国科技网。由中国科学院运行,主要服务于高科技研发和超级计算中心。
  • 第四、五大基础电信运营商

    除了传统“三巨头”,还有两家也拥有覆盖全国的骨干网:

    • China Broadcasting Network (中国广电 / AS137885):

      • 作为“第四大运营商”,广电近年来利用其有线电视网络的物理基础,快速建设了自己的骨干网。
    • CITIC Networks (中信网络 / AS9394):

      • 拥有奔腾网 (BNET),主要面向企业提供专线服务。
  • 国家政务与特殊部门骨干网

    • 电子政务外网:专门用于各级政府部门办公、数据交换的物理隔离网络。

    • 金融/电力/军用专网:例如银行系统的金桥网,这些网络物理上与互联网隔离或通过高度加密的骨干路由器连接。

计算机网络的三层结构

接入层 (Access Layer)

这是网络的最末端,直接与最终用户(你的设备)连接的地方。

  • 物理形式:你家里的路由器、手机基站、宿舍楼里的交换机。
  • 功能:负责“收集”来自终端的数据包。它不需要处理复杂的路由逻辑,只需要确保你的设备能连上网络。
  • 快递类比:这就像是你家楼下的快递代收点。它只负责接收你发出的包裹,并验证你的身份。
  • 网站访问场景:用手机 5G 或校园网 WiFi 访问自己部署的网站时,设备通过接入层进入网络。

汇聚层 (Distribution Layer)

汇聚层介于接入层和骨干层之间,起着“承上启下”的桥梁作用。

  • 物理形式:通常位于城市的某个中心机房。它连接着本市成百上千个小区的接入设备。
  • 功能:
    • 流量聚合:把各个小区散乱的流量汇总到一起。
    • 策略执行:决定哪些流量可以优先通过(QoS),执行防火墙过滤规则。
  • 快递类比:这就像是城市里的快递分拨中心。各小区的包裹汇聚到这里,按省份或地区进行初步分类。
  • VPS 场景:数据包离开学校后,会先到达南京电信/联通的城市核心交换机,在这里排队。

骨干层 (Core Layer)

它是互联网的脊梁,负责长距离、极高带宽的数据交换。

  • 物理形式:跨省乃至跨海的超高带宽光纤链路,以及数台价值百万、重达几百斤的顶级路由器(核心节点)。
  • 功能:极致的速度。骨干层不处理细碎的规则,它只负责用最快的路径,把海量数据从一个城市瞬间送到另一个城市,甚至大洋彼岸。
  • 快递类比:这就像是连接北京、上海、洛杉矶的巨型货运专机或高铁专列。它不停靠小站,只在顶级枢纽之间飞驰。
  • 网站访问场景:数据包通过骨干网到达网站所在机房。路径由路由策略和互联关系决定,线路名称不能保证固定路径或速度。
层级关键词关注重点性能要求
接入层连接用户接入的方便性、WiFi 信号强度稳定、多连接
汇聚层管理分类分流、安全策略、路由选择中等带宽、逻辑处理能力
骨干层速度延迟(Latency)、带宽(Bandwidth)、容错性极高带宽、极速交换

三层结构在物理设备上的差异

维度接入层 (Access)汇聚层 (Distribution)核心层/骨干层 (Core)
主要设备二层交换机、家用路由器、基站三层交换机、企业级防火墙、汇聚路由器核心路由器(集群/机架式)
核心任务确保“连得上”。处理简单的物理连接和认证。确保流量“分得清”。执行 Vlan 划分、QoS 策略和 ACL 过滤。确保转发“跑得快”。只做极速路由交换,不处理琐碎规则。
单台吞吐量1 Gbps∼10 Gbps1 \text{ Gbps} \sim 10 \text{ Gbps}10 Gbps∼100 Gbps10 \text{ Gbps} \sim 100 \text{ Gbps}100 Tbps+100 \text{ Tbps} +(多机框集群)
物理形态1U 高度3U-6U 高度,插卡式结构整柜式。重达几百斤
典型型号华为 S5700、Cisco Catalyst 2960华为 S7700、Cisco Catalyst 4500华为 NetEngine 5000E、Cisco CRS-3

软件与协议

SSH

用于加密远程登录和服务器管理的协议。客户端需要验证服务器身份,服务器需要验证登录账号的身份。

HTTPS

在 TLS 保护下传输 HTTP 数据,用于保护浏览器与网站之间的通信。服务器证书用于验证网站身份,证书有效不代表网站内容本身可信。

防火墙与安全组

根据地址、端口和协议控制网络访问。云安全组与服务器系统防火墙通常是两层独立的配置,排查连接问题时需要分别检查。

加密基础

  • 密钥 (Public/Private Keys):非对称加密的核心。
    • 私钥 (Private Key):由密钥持有者妥善保管,不公开或共享。SSH 用户认证中,用户私钥通常保存在客户端;HTTPS 服务器证书对应的私钥保存在服务器端。
    • 公钥 (Public Key):可以提供给验证方。SSH 用户认证中,服务器保存获授权用户的公钥,用于验证客户端的签名。通信加密还依赖协议的密钥交换与会话加密机制。
END OF NOTE.浏览全部文档 ↗

输入关键词,搜索文档标题与正文。

搜索整个知识库↑ ↓ 选择 · ENTER 打开