1. 概览及选区(Region)说明
简述:新加坡区域(ap-southeast-1)特性。小分段:步骤1:登录阿里云控制台,顶部选择“区域”为“亚太(新加坡)”。步骤2:考虑延迟需求,选择靠近用户的可用区(Zone)。步骤3:确认合规与账单币种,跨区访问需配置跨域网络或CDN。
2. 选择ECS实例与磁盘类型
简述:按业务选择实例规格与云盘类型。小分段:步骤1:控制台→产品→ECS→创建实例,选择实例族(通用型g6, 计算型c6等)。步骤2:磁盘选择:系统盘建议使用ESSD或高效云盘,数据盘视IOPS选择ESSD/local SSD。步骤3:选择带宽包或按量公网IP,设置公网出口带宽。
3. VPC与子网(Subnet)部署
简述:使用专有网络隔离资源。小分段:步骤1:控制台→网络→VPC→创建VPC,填写CIDR(如10.0.0.0/16)。步骤2:创建交换机(Subnet),将ECS放入指定交换机以实现网络隔离。步骤3:配置路由表、NAT网关(私有子网访问公网)与弹性网卡按需扩展。
4. 密钥对与SSH登录准备
简述:使用KeyPair替代密码登录。小分段:步骤1:控制台→ECS→密钥对管理→创建密钥对并下载.pem。步骤2:创建实例时选择该密钥对,或在实例已创建后通过云助手/控制台注入公钥。步骤3:本地:chmod 600 key.pem,ssh -i key.pem root@公网IP。
5. 安全组规则配置(控制台与示例)
简述:安全组是边界防护第一层。小分段:步骤1:控制台→ECS→安全组→创建安全组并绑定实例。步骤2:入方向添加规则:SSH(端口22)建议限定源IP为办公IP/固定出口;HTTP(80)/HTTPS(443)按需开放。示例:允许22/tcp 源=203.0.113.0/32。步骤3:出站一般全部允许或按策略限制。
6. 创建非root用户并禁用root密码登录
简述:系统账号最小权限原则。小分段:步骤1:ssh登录后执行:sudo adduser deploy && sudo passwd -l root。步骤2:将公钥追加到 /home/deploy/.ssh/authorized_keys,chown 600权限:chmod 700 ~/.ssh; chmod 600 ~/.ssh/authorized_keys; chown -R deploy:deploy /home/deploy/.步骤3:在 /etc/sudoers 或 /etc/sudoers.d/ 添加 deploy 的无密码sudo(慎用)。
7. SSH 服务加固具体操作
简述:修改SSH配置提升安全。小分段:步骤1:编辑 /etc/ssh/sshd_config:Port 2222(或其他高位端口)、Protocol 2、PermitRootLogin no、PasswordAuthentication no、AllowUsers deploy。步骤2:保存并执行 sudo systemctl restart sshd。步骤3:测试新端口连通并在安全组/防火墙放行对应端口。
8. 主机防火墙配置(firewalld/ufw/iptables)
简述:本地防火墙与安全组双重防护。小分段:CentOS7+: sudo firewall-cmd --permanent --add-port=2222/tcp; --add-service=http; sudo firewall-cmd --reload。Ubuntu+ufw: sudo ufw allow 2222/tcp; sudo ufw allow 80,443/tcp; sudo ufw enable。查看规则:sudo firewall-cmd --list-all 或 sudo ufw status verbose。
9. 系统更新、进程监控与入侵防护
简述:持续补丁与入侵防护。小分段:步骤1:定期更新:CentOS sudo yum update -y;Ubuntu sudo apt update && sudo apt upgrade -y。步骤2:安装fail2ban(Ubuntu: sudo apt install fail2ban),配置 /etc/fail2ban/jail.local 保护SSH。步骤3:启用SELinux(CentOS)或AppArmor(Ubuntu),并部署AIDE等完整性检查工具。
10. 备份、快照与高可用策略
简述:数据保护与恢复演练。小分段:步骤1:控制台→云盘→快照策略→创建自动快照策略,选择频率与保留规则。步骤2:对关键实例创建镜像(控制台→镜像→创建镜像)用于快速恢复。步骤3:部署负载均衡SLB与多可用区ECS实现高可用,结合OSS做对象存储。
11. 监控、日志与安全产品集成
简述:使用阿里云监控与安全产品。小分段:步骤1:开启CloudMonitor,设置CPU/IO/网络告警并绑定通知组。步骤2:接入日志服务(Log Service)采集系统与应用日志,配置索引与搜索。步骤3:启用阿里云安全中心、WAF与DDoS防护,绑定域名与资源,按建议修复漏洞。
12. 最佳实践与运维自动化
简述:自动化运维降低人为错误。小分段:步骤1:使用Terraform/ROS管理ECS、VPC与安全组,实现基础设施即代码。步骤2:使用云监控告警触发脚本、阿里云函数计算或运维编排实现故障自愈。步骤3:定期演练恢复流程,保持文档与权限审计。
问:如何在阿里云新加坡ECS上配置基于密钥的SSH登录?
操作回答示例:步骤1:控制台创建密钥对并下载.pem。步骤2:实例创建时选择该密钥,或将本地公钥追加到实例的 /home/用户名/.ssh/authorized_keys。步骤3:本地chmod 600 key.pem,ssh -i key.pem 用户@公网IP。若更改端口或禁用密码,记得先放行安全组与本机防火墙。
问:如何限制SSH只允许公司固定IP访问?
操作回答示例:步骤1:确认公司出口公网IP或IP段。步骤2:控制台→安全组→编辑入方向规则,添加SSH端口(如2222)并把来源设置为公司IP/32或IP段。步骤3:在实例本地防火墙再添加同样规则;若公司IP变动,考虑使用VPN或动态IP白名单方案。
问:如何在发生故障时快速恢复阿里云新加坡ECS数据?
操作回答示例:步骤1:提前配置自动快照策略并定期创建镜像。步骤2:故障时从快照恢复云盘或通过镜像重装实例(控制台→镜像→从镜像创建实例)。步骤3:若跨区恢复,先将快照/镜像导出到OSS或复制至目标区域,再在目标区域创建实例并完成网络/安全组配置。
来源:开发者手册阿里云服务器 新加坡常见配置与安全加固要点