Virtual Private Server
VPS 是虚拟专用服务器。本文记录个人网站部署与服务器日常维护所需的基础知识,操作对象为自己拥有或获授权管理的服务器。
1.整体思路
- 根据网站的资源需求选择云服务器
- 使用 SSH 登录服务器,安装并维护网站所需的软件
- 配置域名、HTTPS、访问权限和备份
2.实现步骤
1.选择服务器
主要考虑 CPU、内存、存储、带宽、机房位置及备份能力。个人静态网站通常对 CPU 和内存的要求较低,实际配置应根据访问量与应用需求选择。
操作系统可以选择仍在安全维护期内的 Ubuntu 或 Debian。通过云服务商控制台安装系统、配置登录账号与 SSH 密钥。
2.连接服务器
ssh -p 22 admin@192.0.2.10
admin 是示例用户名,192.0.2.10 是文档专用示例 IP,不能直接连接;使用时替换成自己的账号、服务器地址和实际 SSH 端口。
首次连接时,应通过云控制台等可信渠道核对服务器主机密钥指纹。日常维护建议使用普通账号配合 sudo,优先使用 SSH 密钥认证。
3.部署与维护网站
- 按应用需求安装 Web 服务器和运行环境,并从可信来源获取软件。
- 在云安全组与系统防火墙中只开放必要端口;网站常用 TCP 80 和 443,SSH 使用实际配置的端口。
- 将域名解析到服务器,为网站配置 HTTPS,并检查证书自动续期。
- 定期更新系统、备份网站与配置文件,检查服务状态和日志。
- 密码、私钥和访问令牌应妥善保管,不写入公开文档或代码仓库。
如果 SSH 无法连接,可参考同分类的 SSH 端口切换 进行排查。Ping 只测试 ICMP 可达性,不能单独判断 SSH 端口是否可用。
3.相关概念解释
线路
CN2-GIA (AS4809)
中国电信的下一代精品骨干网。特征是全程走专属 59.43 开头的核心节点,负载极低。
AS9929
中国联通的精品骨干网(原网通 A 网)。它本是以前老网通的政企专网,流量极少,响应速度(Ping 值)甚至在某些地区超过 CN2-GIA。
CMI (AS58453)
中国移动的国际出口骨干网。
骨干网
互联网的“主动脉”。它由高带宽的光纤链路和超高性能的核心路由器组成,负责连接不同城市、不同国家之间的核心枢纽节点。
- 层级结构:互联网由接入层(如家庭 WiFi)、汇聚层(城市网关)和骨干层(国家级枢纽)组成。骨干网只负责在核心城市(如北京、上海、广州、洛杉矶)之间进行海量数据的高速交换。
三大运营商骨干网
-
中国电信 (China Telecom)
电信拥有全球最大的骨干网规模,线路等级划分最为明确。
-
Chinanet (163 骨干网 / AS4134):
- 定位:基础民用网。承担了电信 90% 以上的大众互联网流量。
- 特点:带宽大、覆盖广。但在晚高峰时段,由于用户基数极大,国际出口经常出现严重拥塞和丢包。
- 163邮箱的根源
-
CN2 (China Telecom Next Generation Carrier Network / AS4809):
- 定位:下一代精品骨干网。
- CN2 GT (Global Transit):中端产品,国内走 163 网,仅出口走 CN2。
- CN2 GIA (Global Internet Access):较高等级的线路产品,主要使用 CN2 网络。网站部署时应根据实际延迟、带宽和成本选择线路。
-
-
中国联通 (China Unicom)
联通的国际出口相对电信较少,但其网络质量(尤其是对北方用户)口碑很好。
- CHINA UNICOM (169 骨干网 / AS4837):
- 定位:基础民用网。类似于电信的 163 网,承载普通联通用户的流量。
- 特点:因为联通总用户量比电信少,且出口带宽分配较为合理,有时其 163 线路的表现甚至优于电信。
- CU VIP (A 网 / AS9929):
- 定位:精品骨干网(原网通政企网)。
- 特点:流量极低、延迟极稳。它是联通的“皇冠明珠”,负载远低于普通线路,非常适合对网络抖动极其敏感的场景。
- CHINA UNICOM (169 骨干网 / AS4837):
-
中国移动 (China Mobile)
移动是骨干网建设的后来者,但在国际出口和香港枢纽建设上非常激进。
- CMNET (AS9808):
- 定位:基础民用网。移动用户访问国内资源主要走这条路。
- CMI (China Mobile International / AS58453):
- 定位:移动国际出口骨干网。
- 特点:移动在香港拥有巨大的出口带宽。如果你的 VPS 是香港机房且走 CMI 直连,其速度通常能跑满物理带宽上限
- CMNET (AS9808):
其他骨干网
-
科教与科研专用骨干网
这些网络不面向大众收费,但在大学校园网内经常会用到:
-
CERNET (China Education and Research Network / AS4538):
- 中国教育和科研计算机网。中国第一个全国性骨干网,连接了几乎所有的大学和科研机构。
- 特点:教育网内部资源(如各校的镜像站、论文库)访问极快,且拥有独立于商业运营商的国际出口。
- CSTNET (China Science and Technology Network / AS7497):
- 中国科技网。由中国科学院运行,主要服务于高科技研发和超级计算中心。
-
-
第四、五大基础电信运营商
除了传统“三巨头”,还有两家也拥有覆盖全国的骨干网:
-
China Broadcasting Network (中国广电 / AS137885):
- 作为“第四大运营商”,广电近年来利用其有线电视网络的物理基础,快速建设了自己的骨干网。
-
CITIC Networks (中信网络 / AS9394):
- 拥有奔腾网 (BNET),主要面向企业提供专线服务。
-
-
国家政务与特殊部门骨干网
-
电子政务外网:专门用于各级政府部门办公、数据交换的物理隔离网络。
-
金融/电力/军用专网:例如银行系统的金桥网,这些网络物理上与互联网隔离或通过高度加密的骨干路由器连接。
-
计算机网络的三层结构
接入层 (Access Layer)
这是网络的最末端,直接与最终用户(你的设备)连接的地方。
- 物理形式:你家里的路由器、手机基站、宿舍楼里的交换机。
- 功能:负责“收集”来自终端的数据包。它不需要处理复杂的路由逻辑,只需要确保你的设备能连上网络。
- 快递类比:这就像是你家楼下的快递代收点。它只负责接收你发出的包裹,并验证你的身份。
- 网站访问场景:用手机 5G 或校园网 WiFi 访问自己部署的网站时,设备通过接入层进入网络。
汇聚层 (Distribution Layer)
汇聚层介于接入层和骨干层之间,起着“承上启下”的桥梁作用。
- 物理形式:通常位于城市的某个中心机房。它连接着本市成百上千个小区的接入设备。
- 功能:
- 流量聚合:把各个小区散乱的流量汇总到一起。
- 策略执行:决定哪些流量可以优先通过(QoS),执行防火墙过滤规则。
- 快递类比:这就像是城市里的快递分拨中心。各小区的包裹汇聚到这里,按省份或地区进行初步分类。
- VPS 场景:数据包离开学校后,会先到达南京电信/联通的城市核心交换机,在这里排队。
骨干层 (Core Layer)
它是互联网的脊梁,负责长距离、极高带宽的数据交换。
- 物理形式:跨省乃至跨海的超高带宽光纤链路,以及数台价值百万、重达几百斤的顶级路由器(核心节点)。
- 功能:极致的速度。骨干层不处理细碎的规则,它只负责用最快的路径,把海量数据从一个城市瞬间送到另一个城市,甚至大洋彼岸。
- 快递类比:这就像是连接北京、上海、洛杉矶的巨型货运专机或高铁专列。它不停靠小站,只在顶级枢纽之间飞驰。
- 网站访问场景:数据包通过骨干网到达网站所在机房。路径由路由策略和互联关系决定,线路名称不能保证固定路径或速度。
| 层级 | 关键词 | 关注重点 | 性能要求 |
|---|---|---|---|
| 接入层 | 连接 | 用户接入的方便性、WiFi 信号强度 | 稳定、多连接 |
| 汇聚层 | 管理 | 分类分流、安全策略、路由选择 | 中等带宽、逻辑处理能力 |
| 骨干层 | 速度 | 延迟(Latency)、带宽(Bandwidth)、容错性 | 极高带宽、极速交换 |
三层结构在物理设备上的差异
| 维度 | 接入层 (Access) | 汇聚层 (Distribution) | 核心层/骨干层 (Core) |
|---|---|---|---|
| 主要设备 | 二层交换机、家用路由器、基站 | 三层交换机、企业级防火墙、汇聚路由器 | 核心路由器(集群/机架式) |
| 核心任务 | 确保“连得上”。处理简单的物理连接和认证。 | 确保流量“分得清”。执行 Vlan 划分、QoS 策略和 ACL 过滤。 | 确保转发“跑得快”。只做极速路由交换,不处理琐碎规则。 |
| 单台吞吐量 | (多机框集群) | ||
| 物理形态 | 1U 高度 | 3U-6U 高度,插卡式结构 | 整柜式。重达几百斤 |
| 典型型号 | 华为 S5700、Cisco Catalyst 2960 | 华为 S7700、Cisco Catalyst 4500 | 华为 NetEngine 5000E、Cisco CRS-3 |
软件与协议
SSH
用于加密远程登录和服务器管理的协议。客户端需要验证服务器身份,服务器需要验证登录账号的身份。
HTTPS
在 TLS 保护下传输 HTTP 数据,用于保护浏览器与网站之间的通信。服务器证书用于验证网站身份,证书有效不代表网站内容本身可信。
防火墙与安全组
根据地址、端口和协议控制网络访问。云安全组与服务器系统防火墙通常是两层独立的配置,排查连接问题时需要分别检查。
加密基础
- 密钥 (Public/Private Keys):非对称加密的核心。
- 私钥 (Private Key):由密钥持有者妥善保管,不公开或共享。SSH 用户认证中,用户私钥通常保存在客户端;HTTPS 服务器证书对应的私钥保存在服务器端。
- 公钥 (Public Key):可以提供给验证方。SSH 用户认证中,服务器保存获授权用户的公钥,用于验证客户端的签名。通信加密还依赖协议的密钥交换与会话加密机制。