☰
第一次用雨云搭建云服务器:选型、免备案地区、建站与 HTTPS 全流程指南
2026/10/1 8:00:36 网站建设 项目流程

第一次购买云服务器,最容易纠结的往往不是怎么敲命令,而是:买哪种产品?香港和大陆怎么选?哪些情况不用备案?2 核 2G 够不够?为什么服务器已经启动,网页却打不开?

本文把这些问题串成一条完整路线:明确用途 → 选择地区与配置 → 创建实例 → SSH 登录 → 安全配置 → Nginx 建站 → 域名解析 → HTTPS → 备份与排障。

资料核对日期:2026 年 9 月 30 日。雨云的地区、库存、套餐、备案条件和计费规则可能调整,购买前以控制台订单及官方最新说明为准。本文是根据官方文档整理的选型与操作教程,命令面向指定环境,不将示例写成已实测的性能结论。

一、先给第一次上云的你一个选择结论

如果你只是想学习 Linux、做个人展示页或部署一个小项目,可以从下面三种路线中选择。

你的情况推荐起点主要取舍
想先把个人网站跑起来,暂时不准备大陆 ICP 备案中国香港 RCS、独立公网 IPv4、Ubuntu LTS;轻量项目可考虑 2 核 2G选择面向大陆优化的线路并测试实际体验;跨境网络仍可能波动
网站主要面向大陆用户,计划长期公开运营支持备案接入的大陆 RCS,先确认备案资格需要安排备案时间;不要买完才发现地区、主体或购买时长不符合条件
只练习 Linux、运行脚本,没有公开网站需求按预算选择合适 RCS;理解限制后再考虑 NATSSH、端口映射、外部访问方式与普通公网服务器不同

本文的完整命令路线采用:全新 Ubuntu 24.04 LTS + 独立公网 IPv4 + Nginx。如果控制台没有该版本,选择仍受支持的 Ubuntu LTS,并逐项核对软件包及配置。不要把命令直接套到 Windows、CentOS、已有生产站点或预装面板环境。

2 核 2G、2 核 4G 等是配置建议,不代表雨云当前一定有同名套餐,也不代表可以承诺某个并发量。先按月验证项目实际表现,再考虑长期购买。

二、RCS、游戏云、云应用、虚拟主机:先买对产品

雨云官方将 RCS 定位为基于 KVM 虚拟化的通用云服务器,可自行安装系统环境,适合网站、应用、数据库和自动化任务。[1]

产品更适合什么新手需要注意什么
云服务器 RCS学 Linux、Nginx、Docker、部署后端服务自由度高,也需要自己维护系统和安全
游戏云 RGSMinecraft 等游戏服务按游戏版本、插件、玩家数和 CPU 单核性能选型,不套用普通网站配置
云应用 RCA希望托管应用、减少系统管理先确认应用模板、数据持久化、端口、备份及迁移方式
虚拟主机运行其环境支持的网站不应假设能获得完整 root 权限,或任意运行 Docker、常驻进程
裸金属 RBM独占硬件、持续高负载成本和管理复杂度更高,通常不是第一次练手的必要选择
对象存储 ROS静态资源、文件、异地备份不等于一台可以 SSH 登录、随意装软件的服务器

如果目标是“真正拥有一台自己管理的云服务器”,本文建议从RCS入手。不要只按首页最低价格比较不同产品,它们交付的能力并不相同。

三、哪些服务器可以不用备案?先把边界讲清楚

3.1 看服务器和接入服务的位置,不只看域名后缀

这里讨论的“备案”主要指中国大陆网站 ICP 备案。雨云购买指南明确说明,使用其境外区域服务器建站无需备案,并列出中国香港、日本东京、美国洛杉矶等区域。[2]

部署方式大陆 ICP 备案的一般判断说明
中国大陆服务器提供公开网站通常需要还要满足接入商、机房和业务类型要求
中国香港服务器提供网站通常无需大陆 ICP 备案仍需遵守所在地法律、平台规则及业务适用要求
日本、美国等境外服务器提供网站通常无需大陆 ICP 备案大陆用户访问质量需实际测试
境外源站搭配中国大陆 CDN 节点通常仍需满足大陆 CDN 的备案要求不能只看源站所在地
只进行 SSH 学习、非网站计算任务不宜直接套用网站备案结论按实际业务与平台端口策略核实;游戏、APP 等可能有其他要求

“无需大陆 ICP 备案”不等于无需实名认证、不受内容规则约束,也不等于免除 APP 备案、经营资质或其他依法适用的要求。

域名买在国内还是国外、后缀是.com还是.cn,不能单独决定一个网站是否需要 ICP 备案。实际接入位置与业务方式才是关键;另一方面,申请大陆备案时,域名注册商、后缀和实名资料还需要符合备案条件。

3.2 四个最常见误区

误区一:不买域名,直接用 IP 就可以绕过大陆备案。

不能这样理解。雨云说明涉及带域名的 HTTP/HTTPS 服务,以及 80、443、8080 等常见网站端口。大陆实例在这些场景下可能受机房和备案策略限制。IP 能连接不代表可以合法、长期地提供未备案网站。[3]

误区二:把网站改成 8080 或别的端口就算免备案。

端口不是备案豁免条件。不要把换端口作为绕过要求的方法。

误区三:某大陆节点不能办理备案,所以这个节点免备案。

“不提供备案接入服务”和“建站不需要备案”完全不同。不能办理新增备案的节点,可能只允许符合条件的已备案域名完成过白后访问,也可能有额外限制。购买前必须核实。

误区四:域名在别的云备案过,迁过来就再也不用管。

应核实是否需要接入备案、域名过白及原接入信息变更。雨云文档说明,已备案域名可按规则过白;业务迁移时建议提交接入相关申请。不要把“今天能打开”当作长期备案状态正常的证明。[3]

3.3 雨云大陆备案条件:下单前检查

截至资料核对日,雨云《域名备案》专页列出支持区域:浙江宁波、浙江温州、深圳电信、湖北十堰;支持产品包括 RCS、RGS、RBM。[3]

文档列出的使用时长要求:宁波、温州为 1 个月;深圳电信、湖北十堰为 6 个月以上。备案入口另提示试用产品无法接入备案。具体订单是否符合条件,务必在付款前确认。[3][4]

还有这些细节:

  • 文档给出的审核参考时间为 15~20 个工作日,不是完成时限承诺;补材料、短信核验等会影响进度。
  • 个人主体年龄、地区、业务类型可能影响申请。文档列举了部分省份与行业限制,不能仅凭“买了服务器”判断一定可以备案。
  • 新增备案通过后,可能还要等待 1~2 天信息同步,再完成域名过白。
  • 过白有手动、自动和工单等方式,不同节点不同;绍兴还有二级域名单独申请等要求。
  • 上线后按要求展示备案号,并办理适用的公安联网备案等事项;ICP 备案和公安备案是不同流程。

资料差异提醒:购买指南的区域对比表没有在温州的备案栏打勾,而备案专页与备案入口都列出了温州。因此,本文不把区域总表当作最终准入承诺;请以备案专页、当时控制台及客服对具体产品的确认为准。

四、香港、日本、美国、大陆怎么选

4.1 面向谁,比“哪个地区最便宜”更重要

大陆访问者为主,暂不走大陆备案:可以先评估香港面向大陆优化的线路,再与日本实际测试对比。

大陆访问者为主,长期运营:优先评估大陆可备案节点,并提前安排备案与上线计划。

海外访问者为主:按用户分布挑选地区。不能简单认为“香港离我近,所以全球访问都快”。

文件下载较多:关注带宽、流量额度与超额规则。国际大带宽便宜,不代表大陆三网晚高峰表现同样好。

4.2 官方列出的线路该怎么读

雨云购买指南列有香港优化三网、极速三网、IIJ 大带宽、国际大带宽;日本东京极速三网、软银大带宽;美国洛杉矶联通大带宽、极速双线等。[2]

这些名称帮助识别产品定位,但不能替代测试:

  1. 用实际访问者所在的电信、联通、移动网络测试。
  2. 白天和晚高峰分别测试,观察延迟、丢包、网页首字节时间和下载速度。
  3. 区分网络慢与应用慢:静态小页面快、接口慢,可能是代码或数据库问题。
  4. 确认测试地址与准备购买的区域、线路一致。

不要只用一次 ping 做购买决定。有些节点限制 ICMP,ping 不通并不能直接证明 SSH 或网页不可用。

五、配置、IP、硬盘和费用:新手重点看这几项

5.1 起步配置建议

用途可考虑的起点优先观察
静态展示页、Linux 学习1~2 核、1~2GB 内存网络、磁盘余量、基础维护
小型博客、轻量 API2 核、2~4GB 内存数据库内存、插件、慢请求
面板 + 数据库 + 多个轻量容器2 核、4GB 内存起评估容器总内存、日志增长、备份空间
Java 服务、较重框架或多服务开发2~4 核、4~8GB 起评估JVM 堆、构建峰值、负载情况

配置只是估算起点。相同“2 核”在不同 CPU、资源调度和应用负载下表现会不同。数据库、大量插件、图片处理通常比一个静态网页耗资源得多。

5.2 第一次建站优先独立公网 IPv4

需要辨清:独立公网 IPv4、共享 IPv4/NAT、仅 IPv6、内网 IP。

  • 独立公网 IPv4:域名 A 记录可以指向它,访问方式更直观。仍要检查端口与机房策略。
  • NAT:通常需要端口映射;不应假设能获得公网 80、443。外部 SSH 端口也可能与服务器内部 22 不同。
  • 仅 IPv6:客户端网络未必支持;不能当作所有访客都能访问的 IPv4 替代品。
  • 内网 IP:通常不能直接从家里的互联网连接。

雨云购买指南在部分大陆节点标注了 NAT。低价方案不是不能用,而是入门教程若以普通公网服务器为前提,就不能原样照搬。[2]

5.3 带宽 Mbps 与下载 MB/s 不是同一个单位

粗略换算:理论 MB/s ≈ Mbps ÷ 8。例如 10Mbps 理论约 1.25MB/s,实际还会受协议开销、共享情况和线路影响。

“大带宽”也不自动等于“不限流量”。下单前检查峰值还是保障带宽、是否共享、月流量额度、超额费用及限速规则。

5.4 磁盘与总费用

官方购买指南列出 SSD/NVMe 与高效云盘,并提示数据盘需购买后单独添加。写作时文档还列出:系统盘默认开启备份,费用为 0.1 元/G/月,不可关闭。[2]

这意味着不能只看 CPU 与内存套餐价。若订单确实按 30GB 系统盘、0.1 元/G/月计算,备份一项就是约 3 元/月;这只是算式示例,不是对所有套餐的报价承诺。

建议按下面的清单计算真实支出:

实例与续费 + 公网 IP/网络选项 + 磁盘与扩容 + 备份 + 流量超额 + 域名续费 + 可选增值服务。

购买前截图保存配置和续费规则,特别检查首购优惠是否适用于续费、关机是否仍计费、退款范围和到期后的数据保留期限。不要默认关机等于停止收费。

六、创建服务器:从雨云首页到实例就绪

  1. 从雨云官网进入控制台,完成账号与产品要求的认证。开启可用的二次验证,保管恢复方式。
  2. 在产品列表选择云服务器 RCS,进入创建或购买入口。页面名称可能随版本调整。
  3. 选地区与线路。大陆公开网站先确认备案;本文命令路线要求独立公网 IPv4。
  4. 选 CPU、内存、系统盘、网络及购买时长。核对自动备份和最终费用。
  5. 选择 Ubuntu 24.04 LTS 等仍受支持的系统。走本文 Nginx 路线时选纯净系统;走面板路线则另按第十二节操作。
  6. 优先配置 SSH 公钥;若产品先提供密码登录,使用高强度唯一密码,登录后再配置密钥。
  7. 核对配置并完成你自己的购买。实例创建后,记录实例 ID、地区、公网 IP、SSH 端口、登录用户及续费时间。
  8. 找到控制台 VNC/远程救援入口。后面误配 SSH 或防火墙时,它可能是恢复入口。

重装系统与普通重启不同,可能清除系统盘内容。已有重要数据时,先备份并核对重装影响范围。

七、第一次 SSH 登录:先分清本地终端和服务器终端

下面标记“本地”的命令在你自己的电脑运行;标记“服务器”的命令要先 SSH 登录后运行。示例 IP203.0.113.10是文档保留地址,必须换成控制台显示的公网 IP;端口不是 22 时也要替换。

7.1 在本地连接

Windows 可打开 PowerShell;macOS/Linux 可打开终端:

# 本地执行;root 仅为示例,实际用户名以镜像/控制台为准 ssh -p 22 root@203.0.113.10

第一次连接会显示主机指纹,尽可能与可信控制台渠道提供的信息核对后接受。输入密码时终端不显示字符,这是正常现象。

若镜像提供普通 sudo 用户,使用该用户登录,不要为了教程强行开启 root 登录。

7.2 在服务器确认环境并更新

以下以已具有 sudo 权限的用户为例;若初始只提供 root 且没有 sudo,可先以 root 执行apt update、apt install -y sudo。

# 服务器执行 cat /etc/os-release whoami free -h df -h sudo apt update sudo apt upgrade -y sudo apt install -y nginx ufw curl ca-certificates

升级可能提示服务重启或配置文件处理,按现场提示操作。若提示需要重启,在确认安装完成、可以重新连接后再安排重启。

7.3 建一个日常管理用户

如果镜像已经提供可用的普通 sudo 用户,可以直接沿用,跳过创建。

# 服务器执行;仅在没有 deploy 用户时创建 sudo adduser deploy sudo usermod -aG sudo deploy

adduser会让你设置密码。日常管理用普通用户,需要系统权限时再使用 sudo。

7.4 配置密钥登录

在自己的电脑生成密钥。若默认路径已有密钥,不要覆盖;可指定其他文件名,并记住后续要用相同路径。

# 本地执行 ssh-keygen -t ed25519 -C "my-rainyun-server"

建议为私钥设置口令。公钥文件以.pub结尾,可以放到服务器;私钥绝不能贴进文章、群聊或工单。

macOS/Linux 且已安装ssh-copy-id时:

# 本地执行 ssh-copy-id -p 22 deploy@203.0.113.10 ssh -p 22 deploy@203.0.113.10

Windows PowerShell 可以先显示公钥:

# 本地执行,复制输出的完整一行公钥 Get-Content "$env:USERPROFILE\.ssh\id_ed25519.pub"

再在服务器以 deploy 身份登录,执行:

# 服务器执行,当前用户应为 deploy mkdir -p ~/.ssh chmod 700 ~/.ssh nano ~/.ssh/authorized_keys

将公钥作为独立一行追加进去,保留已有有效公钥。nano 中按 Ctrl+O、回车保存,Ctrl+X 退出,然后:

chmod 600 ~/.ssh/authorized_keys

重新打开一个本地终端测试:

ssh -i ~/.ssh/id_ed25519 -p 22 deploy@203.0.113.10

登录后运行sudo -v,确认管理员权限可用。保留原来的 SSH 会话,在新会话验证成功前不要关闭密码登录。

7.5 验证成功后再禁用密码与 root 远程登录

这是加固步骤,不是第一次连接的前置条件。创建配置片段前,确认同名文件不存在或先备份;同时保留控制台救援入口。

# 服务器执行 sudo nano /etc/ssh/sshd_config.d/00-local-hardening.conf

写入:

PubkeyAuthentication yes PasswordAuthentication no KbdInteractiveAuthentication no PermitRootLogin no

检查配置及实际生效值:

sudo /usr/sbin/sshd -t sudo /usr/sbin/sshd -T | grep -E '^(pubkeyauthentication|passwordauthentication|kbdinteractiveauthentication|permitrootlogin) '

只有语法检查通过、有效值符合预期时才执行:

sudo systemctl reload ssh

再开第三个终端验证 deploy 密钥登录与 sudo。若输出仍允许密码,检查主配置、其他 Include 片段和 Match 规则;有 Match 时还需按真实连接条件核对。不要通过反复重启碰运气。

八、安全组、云防火墙、UFW:配置正确才不会把自己锁外面

雨云官方说明:默认不绑定安全组,云防火墙为空的黑名单模式时,未命中规则的流量默认允许。不能照搬“所有云厂商默认都拦截端口”的经验。[5]

还有一条容易忽略:绑定安全组后,原云防火墙规则保留并冻结,不与安全组同时生效。但系统内部的 UFW 仍是另一层独立控制。[5]

8.1 推荐的最小入站规则

协议与端口来源用途
TCP 22,或实际 SSH 端口自己当前公网 IP/32 优先远程管理
TCP 80所有 IPv4;启用 IPv6 时另配 IPv6HTTP、证书验证与跳转
TCP 443所有 IPv4;启用 IPv6 时另配 IPv6HTTPS
数据库、Redis、应用调试端口不对公网开放只供本机或受控内网访问

家庭宽带公网 IP 可能变化,限制管理来源后要知道如何更新规则。IPv4 的0.0.0.0/0不包含 IPv6;使用 IPv6 时必须核实对应规则与监听。

8.2 雨云控制台的操作顺序

  1. 查看当前是否绑定安全组,以及黑名单/白名单模式。
  2. 如果准备启用白名单,先添加并保存 SSH 和网站允许规则。
  3. 核对优先级,避免前面的丢弃规则覆盖后面的允许规则。
  4. 点击“保存规则”;只在列表里看到新增项,可能还没有正式生效。
  5. 再切换白名单或绑定目标安全组,立即新开终端测试。

8.3 Ubuntu UFW 的入门配置

先确认 SSH 端口。以下仅适用于实际使用 TCP 22 的示例:

# 服务器执行;非 22 端口必须先改下面的规则 sudo ufw allow 22/tcp sudo ufw allow 80/tcp sudo ufw allow 443/tcp sudo ufw default deny incoming sudo ufw default allow outgoing sudo ufw enable sudo ufw status verbose

这是易于验证的入门配置。确认连接正常后,可把 SSH 收紧为自己的管理地址来源;先添加新允许规则,再删除宽泛规则,并再次测试。不要为了网页访问直接关闭全部防火墙,也不要开放所有端口。

九、部署第一个 Nginx 网页:先用最小站点验证链路

大陆实例先完成适用的备案与过白要求,再做公开网站验证。下面在全新、无面板、无其他业务的 Ubuntu 上操作。

9.1 创建网站目录和首页

# 服务器执行 sudo install -d -m 755 /var/www/my-site sudo tee /var/www/my-site/index.html >/dev/null <<'EOF' <!doctype html> <html lang="zh-CN"> <head> <meta charset="utf-8"> <meta name="viewport" content="width=device-width, initial-scale=1"> <title>我的第一台云服务器</title> </head> <body> <h1>你好,我的云服务器!</h1> <p>Ubuntu 与 Nginx 已经开始工作。</p> </body> </html> EOF sudo chmod 644 /var/www/my-site/index.html

tee会写入目标文件;本文目录用于新建示例,不要拿它覆盖已有网站。静态站点只需要 Nginx 能读取文件,不需要给目录777权限。

9.2 创建独立站点配置

sudo tee /etc/nginx/sites-available/my-site >/dev/null <<'EOF' server { listen 80; server_name _; root /var/www/my-site; index index.html; charset utf-8; location / { try_files $uri $uri/ =404; } } EOF sudo ln -s /etc/nginx/sites-available/my-site /etc/nginx/sites-enabled/my-site

server_name _只是占位名称,并不是通配符。本文后续移除默认站点链接,在只剩这一份 80 端口站点配置的前提下测试 IP 访问。

确认/etc/nginx/sites-enabled/default是全新系统自带的默认链接,再执行:

ls -l /etc/nginx/sites-enabled/ sudo unlink /etc/nginx/sites-enabled/default sudo nginx -t sudo systemctl enable --now nginx sudo systemctl reload nginx curl -I http://127.0.0.1

如果默认链接不存在,跳过 unlink;如果 symlink 已存在,不要重复创建。每次修改 Nginx 后都先nginx -t,报错时修正后再 reload。

本机请求应看到 HTTP 响应,通常为200 OK。然后在自己的浏览器打开:

http://你的真实公网IP

明确输入http://;此时尚未配置证书,不要把浏览器自动升级 HTTPS 引起的错误误判为 Nginx 故障。

至此,你验证了:公网入口、平台规则、系统防火墙、Nginx 监听和网页目录。还没有完成域名与 HTTPS。

十、绑定域名:DNS 解析与 Web 站点配置缺一不可

10.1 找到真正管理 DNS 的平台

域名注册商与 DNS 托管商可以不是同一家。应在域名当前 NS 指向的 DNS 平台添加记录,避免在一个并未生效的面板里反复修改。

本文只使用一个子域名,假设是hello.example.com。example.com 是示例域名,必须替换为你自己拥有并可管理的域名。

类型主机记录记录值用途
Ahello服务器真实公网 IPv4让 hello.你的域名 指向服务器
AAAAhello可正常访问的公网 IPv6仅在完整配置 IPv6 后添加

如果要用根域名,主机记录通常写@;以 DNS 平台说明为准。不要同时给同一名称配置冲突的 CNAME 与其他记录。

没有配置好 IPv6 时不要随手添加 AAAA。某些访客和证书校验会优先访问 IPv6,导致“别人能打开,我却打不开”。

初次搭建建议先使用直连解析,完成 HTTP/HTTPS 验证后再研究 CDN,排障变量更少。

10.2 检查解析并修改 Nginx

在本地执行:

nslookup hello.example.com

返回地址应是预期的服务器地址。DNS 缓存受 TTL 影响,修改后不一定立即全球一致。

在服务器编辑:

sudo nano /etc/nginx/sites-available/my-site

将server_name _;改成自己的域名,例如:

server_name hello.example.com;

保存后:

sudo nginx -t sudo systemctl reload nginx curl -I -H 'Host: hello.example.com' http://127.0.0.1

再在本地浏览器访问自己的http://hello.你的域名。本机 Host 测试只验证站点配置,不能替代外网访问和真实 DNS 检查。

十一、开启 HTTPS:证书签发、跳转与续期

HTTPS 加密传输,不能替代备案,也不能保证应用代码没有漏洞。以下使用域名证书路线,不讨论 IP 证书。

11.1 申请前确认四件事

  1. 域名归你控制,A 记录已经指向这台服务器。
  2. 若存在 AAAA,IPv6 路径同样可用;否则先删除错误记录。
  3. 域名 HTTP 页面在公网可访问,TCP 80 已放行。
  4. 没有被大陆备案拦截、错误 CDN 回源或其他机房策略阻断。

11.2 使用 Certbot 配置 Nginx

以下采用 Ubuntu 软件仓库安装方式,不与 snap 安装方式混用:

# 服务器执行 sudo apt update sudo apt install -y certbot python3-certbot-nginx sudo certbot --nginx -d hello.example.com --redirect

将域名替换为自己的;按交互提示填写能接收通知的邮箱并阅读服务条款。不要把尚未解析的www或其他域名一起添加到申请中。

成功后检查:

sudo nginx -t curl -I https://hello.example.com curl -I http://hello.example.com sudo certbot certificates sudo certbot renew --dry-run systemctl list-timers --all | grep -i certbot

HTTPS 应能正常返回;HTTP 通常跳转到 HTTPS。renew --dry-run应完成模拟续期。若没有看到定时器,进一步核实该安装方式的 cron/systemd 调度,不要假定装完软件就一定会自动续期。

采用 HTTP-01 验证的续期通常还需要外部访问 80 端口。不能因为 HTTPS 已启用就随手封掉 80,否则后续续期可能失败。

如果域名存在 CAA 记录,还要确认允许所选证书机构签发。申请失败时先查原因,不要短时间反复申请,以免触发签发限额。

十二、不想一直敲命令,可以用 1Panel 或宝塔吗

可以。雨云产品简介明确支持预装宝塔、1Panel 等管理面板。[1] 但需要把面板路线与上面的手工 Nginx 路线分开。

建议新手选择其中一条:

  • 纯净系统路线:按本文安装系统软件,自行维护/etc/nginx、证书和文件权限。
  • 面板路线:选择官方支持的预装方式,按当前面板版本文档管理网站、Web 服务和证书。

面板的常见搭建顺序是:获取首次登录地址 → 修改初始凭据 → 限制面板管理来源 → 安装支持的 Web 环境 → 新建网站并绑定域名 → 上传网页/部署应用 → 配置证书 → 设置备份。

需要特别注意:

  1. 面板入口可能包含特定端口与安全路径,以当前控制台或安装输出为准,不套用网上旧教程。
  2. 不要在同一机器上同时让系统 Nginx、面板 Web 服务和容器抢占 80/443。
  3. 面板端口只向可信管理来源开放;不建议为了方便长期对全网开放。
  4. 安装脚本必须来自面板官方渠道,先核对系统兼容性及脚本内容,不随意运行陌生人的 root 脚本。
  5. 面板管理员密码、服务器密码、数据库密码分开设置,并持续更新。

十三、从静态页面扩展到个人应用

当静态页面正常后,再部署自己的 API、博客或其他应用,排障会容易很多。

推荐的基本结构是:

浏览器 → 域名解析 → 公网 443 → Nginx → 127.0.0.1:3000 → 应用 ↓ 本机/受控内网数据库

应用监听127.0.0.1:3000,由 Nginx 代理,不必把 3000 暴露到公网。下面是反向代理片段示例,用来替换目标站点原有的location /,不要直接在同一站点再写第二个同名 location:

location / { proxy_pass http://127.0.0.1:3000; proxy_set_header Host $host; proxy_set_header X-Real-IP $remote_addr; proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for; proxy_set_header X-Forwarded-Proto $scheme; }

先确认应用已运行:

curl -I http://127.0.0.1:3000 sudo nginx -t sudo systemctl reload nginx

具体应用还可能需要 WebSocket、上传大小、超时、代理信任范围和后台进程配置,应以应用文档为准。这段配置不是所有应用的一键通用部署器。

使用 Docker 时,优先将应用端口绑定到本机,例如127.0.0.1:3000:3000,并理解 Docker 自身的网络规则;不能只看到 UFW 开启,就认定所有 Docker 发布端口都受到了预期限制。数据库、Redis 不应无认证暴露公网。

十四、上线后必须做的维护与备份

14.1 云盘备份不能代替应用备份

系统盘自动备份很有用,但还要核实:保留多少份、覆盖哪些磁盘、恢复粒度、恢复是否覆盖现有数据、数据库一致性以及到期后的保留政策。运行中的数据库应采用数据库工具进行一致性备份,不能只复制正在写入的数据目录。

至少保留三类东西:

  • 网站源文件、上传文件和配置。
  • 数据库的一致性导出或数据库原生备份。
  • 恢复说明:系统版本、依赖、域名记录、部署步骤及密钥的安全保管方式。

对本文的静态网站,可先创建一个手动备份:

# 服务器执行;仅备份本文静态网页与对应 Nginx 配置 sudo install -d -m 700 /var/backups/my-site sudo sh -c 'umask 077; tar -czf /var/backups/my-site/site-$(date +%F-%H%M%S).tar.gz -C / var/www/my-site etc/nginx/sites-available/my-site' sudo ls -lh /var/backups/my-site

这份文件仍在同一台服务器上,不算异地备份。通过受保护的方式复制到本地或独立存储,并设置保留期限、定期清理和访问控制,防止备份把系统盘填满。涉及凭据的完整配置备份应加密保存。

恢复演练最好在另一台测试实例进行:先检查压缩包目录,再解压到临时目录核对,最后按需恢复。不要直接覆盖正在运行的生产站点。

14.2 定期查看资源与服务

free -h df -h uptime sudo systemctl status nginx --no-pager sudo journalctl -u nginx -n 50 --no-pager sudo tail -n 50 /var/log/nginx/error.log

除了 CPU,重点看内存是否持续紧张、磁盘是否接近满、日志是否异常增长、证书是否即将过期、网站外部探测是否失败。设置续费提醒并核对自动续费开关与余额。

升级系统、面板、数据库前,先备份并确认回滚方案。维护的目标是可恢复,而不是只保证“刚装完时能访问”。

十五、访问失败时,按这张表排查

现象优先检查参考动作
SSH 超时IP、外部端口、来源限制、NAT 映射、实例状态Windows 可用Test-NetConnection 真实IP -Port 实际端口
SSH 提示 Connection refused服务未监听或端口错误用控制台救援检查sudo ss -lntp、systemctl status ssh
SSH 提示 Permission denied用户名、密钥、公钥权限、认证配置核对镜像默认用户与authorized_keys,不要盲目重装
本机网页正常,公网超时平台规则、UFW、机房/备案策略对比curl -I http://127.0.0.1与外部访问
IP 正常,域名不正常DNS、生效的 NS、错误 AAAA、server_namenslookup,检查 Nginx 对应站点
显示 Nginx 默认页默认站点仍启用、Host 匹配错误查看sites-enabled和server_name
403目录权限、缺少首页、访问规则检查 root/index 和错误日志,不使用 chmod 777 乱修
404URL、文件路径、root/try_files对照真实文件位置检查
502后端未运行、端口不对、容器地址不对先从服务器请求后端,再查 Nginx 日志
证书申请失败DNS、80 端口、AAAA、CAA、备案拦截先恢复外部 HTTP 可达,再申请
HTTPS 能打开但有安全提示证书域名、有效期、证书链、混合内容检查证书和页面是否引用 HTTP 资源
一段时间后站点突然慢内存、磁盘、数据库、晚高峰网络分别测试静态页面与动态请求,定位瓶颈

一个实用的排障顺序是:进程是否运行 → 端口是否监听 → 服务器本机是否正常 → 系统防火墙 → 平台规则 → 机房及备案策略 → DNS → TLS → 应用本身。不要一遇到错误就重装系统。

十六、上线前的最后检查清单

  • 产品、地区、线路、公网 IP 类型符合用途。
  • 大陆网站已处理适用的备案、接入与过白要求;未把境外源站误当作大陆 CDN 免备案条件。
  • 已确认续费价、磁盘与备份费用、流量限制、到期数据政策。
  • 日常账户可密钥登录,sudo 可用,救援入口已知。
  • 管理端口受限,网站仅开放必要端口,数据库未暴露公网。
  • DNS 指向正确,没有错误 AAAA 或冲突记录。
  • HTTP/HTTPS 都验证过,证书模拟续期正常且自动调度已确认。
  • 已有异地备份,并知道如何在测试环境恢复。
  • 已设置到期提醒与基本监控,密码、私钥和真实账号资料未放进公开文章。

第一次上云,推荐先把一个简单页面稳定地跑起来。理解域名、端口、进程、权限和备份之间的关系,比一次安装十几个组件更有价值。以后无论迁移到其他云厂商,还是扩展到博客、API 和容器应用,这套基本流程都能继续使用。

参考资料

以下雨云资料用于核对平台产品、区域与管理规则;Ubuntu/Nginx/Certbot 命令为本文针对指定环境整理的通用操作示例,不代表逐条来自雨云文档。

  1. 雨云官方:RCS 产品简介
  2. 雨云官方:云服务器购买指南(地区、线路、云盘与备份费用)
  3. 雨云官方:域名备案与域名过白
  4. 雨云官方:域名备案入口与备案须知
  5. 雨云官方:安全组与云防火墙
  6. 雨云官方文档首页
  7. 工业和信息化部 ICP/IP 地址/域名信息备案管理系统

本文借助 AI 辅助整理,已按所列官方资料核对平台说明;示例需要结合实际镜像、应用和控制台规则调整。文中不含推广返佣链接,不承诺固定价格、网络性能或备案审批结果。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询